Một chiến dịch gián điệp mạng được cho là có liên quan đến Iran đang sử dụng những thủ đoạn rất dễ đánh trúng tâm lý người dùng, giả danh người quen hoặc bộ phận hỗ trợ kỹ thuật, tạo dựng lòng tin rồi gửi một tệp tưởng như bình thường. Nếu nạn nhân mở tệp, kẻ tấn công có thể âm thầm theo dõi nhiều hoạt động trên máy tính mà người dùng không hay biết.
Cảnh báo được Cơ quan An ninh mạng quốc gia Anh (NCSC), Cục Điều tra Liên bang Mỹ (FBI) và cơ quan tình báo Hà Lan (AIVD) công bố ngày 15/9/2026. Các cơ quan này cho biết mã độc có tên CHOSEN BRICK, được FBI theo dõi với tên HEAVYGRAM, đã được sử dụng nhằm vào các nhà báo, nhà hoạt động và những người bị chính quyền Iran coi là có quan điểm đối lập. Chiến dịch đã nhắm tới nạn nhân tại Anh, Mỹ, Hà Lan và một số khu vực khác trên thế giới.
Kẻ tấn công không nhất thiết phải khai thác một lỗ hổng phức tạp để xâm nhập máy tính. Chúng bắt đầu bằng một cuộc trò chuyện. Chúng có thể giả làm người quen của nạn nhân hoặc nhân viên hỗ trợ kỹ thuật, trò chuyện để tạo cảm giác tin tưởng rồi gửi một tệp phù hợp với hoàn cảnh của người nhận. Cơ quan chức năng phát hiện những tệp giả dạng các ứng dụng quen thuộc như phần mềm chỉnh sửa video, trình quản lý mật khẩu, Telegram, phần mềm diệt virus hoặc công cụ AI. Thậm chí, trong một trường hợp, tệp độc hại được ngụy trang thành kết quả chụp cộng hưởng từ MRI.
Chính sự cá nhân hóa này khiến thủ đoạn trở nên nguy hiểm. Một tệp có tên và nội dung đúng với câu chuyện mà người dùng đang quan tâm sẽ dễ được mở hơn nhiều so với một email chứa file lạ thông thường. Sau khi nạn nhân mở tệp, một cửa sổ có vẻ hợp lệ có thể xuất hiện để đánh lừa người dùng rằng họ đang cài đặt hoặc xem một phần mềm, tài liệu bình thường. Trong khi đó, mã độc được cài đặt âm thầm ở phía sau.
Từ thời điểm này, máy tính có thể trở thành công cụ theo dõi nạn nhân. CHOSEN BRICK có khả năng lấy thông tin liên lạc, email và dữ liệu từ các ứng dụng nhắn tin, chụp màn hình, bật microphone để ghi âm, đánh cắp thông tin đăng nhập và tải thêm các công cụ khác. Mã độc cũng có thể tự khởi động trở lại sau khi máy tính được khởi động lại.
Mã độc sử dụng Telegram để nhận lệnh từ kẻ tấn công và gửi dữ liệu đánh cắp. Mỗi máy tính bị nhiễm được liên kết với một tài khoản bot Telegram riêng, giúp kẻ tấn công điều khiển từng thiết bị. Việc sử dụng Telegram ở đây không có nghĩa ứng dụng Telegram bị hack hay có lỗ hổng. Kẻ tấn công chỉ tận dụng một dịch vụ phổ biến làm phương tiện liên lạc với máy tính đã bị kiểm soát.
Cảnh báo được Cơ quan An ninh mạng quốc gia Anh (NCSC), Cục Điều tra Liên bang Mỹ (FBI) và cơ quan tình báo Hà Lan (AIVD) công bố ngày 15/9/2026. Các cơ quan này cho biết mã độc có tên CHOSEN BRICK, được FBI theo dõi với tên HEAVYGRAM, đã được sử dụng nhằm vào các nhà báo, nhà hoạt động và những người bị chính quyền Iran coi là có quan điểm đối lập. Chiến dịch đã nhắm tới nạn nhân tại Anh, Mỹ, Hà Lan và một số khu vực khác trên thế giới.
Kẻ tấn công không nhất thiết phải khai thác một lỗ hổng phức tạp để xâm nhập máy tính. Chúng bắt đầu bằng một cuộc trò chuyện. Chúng có thể giả làm người quen của nạn nhân hoặc nhân viên hỗ trợ kỹ thuật, trò chuyện để tạo cảm giác tin tưởng rồi gửi một tệp phù hợp với hoàn cảnh của người nhận. Cơ quan chức năng phát hiện những tệp giả dạng các ứng dụng quen thuộc như phần mềm chỉnh sửa video, trình quản lý mật khẩu, Telegram, phần mềm diệt virus hoặc công cụ AI. Thậm chí, trong một trường hợp, tệp độc hại được ngụy trang thành kết quả chụp cộng hưởng từ MRI.
Chính sự cá nhân hóa này khiến thủ đoạn trở nên nguy hiểm. Một tệp có tên và nội dung đúng với câu chuyện mà người dùng đang quan tâm sẽ dễ được mở hơn nhiều so với một email chứa file lạ thông thường. Sau khi nạn nhân mở tệp, một cửa sổ có vẻ hợp lệ có thể xuất hiện để đánh lừa người dùng rằng họ đang cài đặt hoặc xem một phần mềm, tài liệu bình thường. Trong khi đó, mã độc được cài đặt âm thầm ở phía sau.
Từ thời điểm này, máy tính có thể trở thành công cụ theo dõi nạn nhân. CHOSEN BRICK có khả năng lấy thông tin liên lạc, email và dữ liệu từ các ứng dụng nhắn tin, chụp màn hình, bật microphone để ghi âm, đánh cắp thông tin đăng nhập và tải thêm các công cụ khác. Mã độc cũng có thể tự khởi động trở lại sau khi máy tính được khởi động lại.
Mã độc sử dụng Telegram để nhận lệnh từ kẻ tấn công và gửi dữ liệu đánh cắp. Mỗi máy tính bị nhiễm được liên kết với một tài khoản bot Telegram riêng, giúp kẻ tấn công điều khiển từng thiết bị. Việc sử dụng Telegram ở đây không có nghĩa ứng dụng Telegram bị hack hay có lỗ hổng. Kẻ tấn công chỉ tận dụng một dịch vụ phổ biến làm phương tiện liên lạc với máy tính đã bị kiểm soát.
Mối nguy hiểm không chỉ nằm ở việc mất dữ liệu. Ảnh chụp màn hình, danh sách liên hệ, tin nhắn và thông tin vị trí có thể giúp kẻ tấn công biết nạn nhân đang liên lạc với ai, làm gì và ở đâu. Theo NCSC, thông tin cá nhân của một số nạn nhân trước đây còn xuất hiện trên các trang web phát tán dữ liệu có liên quan đến Iran, làm gia tăng nguy cơ đối với những người bị nhắm mục tiêu.
Dù chiến dịch hiện được xác định chủ yếu nhằm vào các nhà báo, nhà hoạt động và những người bị Iran coi là mục tiêu, cách thức tấn công lại là bài học đáng lưu ý với người dùng thông thường. Hacker không nhất thiết phải tìm ra một lỗ hổng kỹ thuật để xâm nhập máy tính nếu có thể khiến chính người dùng tự mở cửa cho chúng.
Người dùng nên đặc biệt thận trọng với các tệp được gửi bất ngờ qua Telegram, WhatsApp, email hoặc mạng xã hội, kể cả khi người gửi có vẻ là người quen. Nếu nhận được một file cài đặt, tài liệu hoặc đường dẫn bất thường, hãy xác nhận lại với người gửi bằng một kênh khác trước khi mở. Không nên tải phần mềm từ các đường dẫn được gửi trong tin nhắn mà hãy tìm và tải từ website chính thức.
Đặc biệt, người dùng không nên cài một phần mềm chỉ vì người khác yêu cầu qua tin nhắn, cũng không nên tắt phần mềm bảo mật để mở một tệp đáng ngờ. Nếu nghi ngờ máy tính đã bị nhiễm mã độc, nên ngắt kết nối mạng và liên hệ bộ phận kỹ thuật hoặc chuyên gia an ninh mạng để kiểm tra thay vì tiếp tục sử dụng thiết bị như bình thường.
Vụ việc cho thấy một trong những mắt xích quan trọng nhất trong bảo mật vẫn là chính người sử dụng. Một tệp được ngụy trang đủ khéo léo và một câu chuyện đủ thuyết phục có thể khiến người dùng tự đưa mã độc vào máy tính của mình mà không nhận ra.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
