Duy Linh✔
Writer
Các cơ quan an ninh mạng Mỹ cảnh báo các nhóm tin tặc có liên hệ với tình báo Nga đang thay đổi phương thức tấn công, chuyển sang nhắm mục tiêu vào Khóa khôi phục sao lưu của Signal. Nếu lấy được khóa này, kẻ tấn công có thể chiếm quyền kiểm soát tài khoản và truy cập toàn bộ lịch sử tin nhắn đã sao lưu mà không cần phá vỡ cơ chế mã hóa đầu cuối của ứng dụng.

Theo cảnh báo từ FBI và CISA, chiến dịch lừa đảo đang mở rộng trên phạm vi toàn cầu, tập trung vào những mục tiêu có giá trị cao và lợi dụng sự tin tưởng của người dùng đối với các tin nhắn "hỗ trợ" xuất hiện ngay bên trong ứng dụng.
Các nhóm tấn công được cho là có liên hệ với Lực lượng Biên phòng thuộc Cơ quan An ninh Liên bang Nga (FSB) cùng các cá nhân làm việc cho các cơ quan quân sự Nga. Mục tiêu ưu tiên của chúng gồm quan chức chính phủ, quân nhân, nhà báo, chính trị gia và các quan chức chủ chốt của Ukraine.
Thông báo an ninh mạng I-032026-PSA công bố ngày 20/3/2026 trước đó cho biết các tác nhân RIS đã xâm nhập hàng nghìn tài khoản ứng dụng nhắn tin thương mại (CMA) bằng cách lừa người dùng cung cấp mã xác minh và mã PIN, từ đó liên kết thiết bị do kẻ tấn công kiểm soát với tài khoản của nạn nhân.
Đến bản cập nhật tháng 6, FBI và CISA nhấn mạnh rằng dù nhiều tài khoản cá nhân đã bị xâm phạm nhưng Signal không bị phá vỡ mã hóa đầu cuối và nền tảng ứng dụng cũng không tồn tại lỗ hổng bảo mật. Thành công của chiến dịch chủ yếu đến từ kỹ thuật xã hội thay vì khai thác điểm yếu của hệ thống.
Các tin nhắn này đưa ra thông tin sai lệch rằng Signal đã triển khai xác thực hai yếu tố bắt buộc sau các cuộc điều tra được cho là do chính phủ Mỹ và các đối tác châu Âu thực hiện liên quan đến các cuộc tấn công của tin tặc Iran và các quốc gia hậu Xô Viết.
Đối tượng sau đó hướng dẫn nạn nhân "bảo mật" tài khoản bằng cách bật tính năng sao lưu, rồi thực hiện các bước Cài đặt → Sao lưu → Bật sao lưu → Xem khóa khôi phục trước khi yêu cầu gửi Khóa khôi phục sao lưu cho "bộ phận hỗ trợ".
Thông báo dịch vụ công cộng do FBI và CISA ban hành ngày 25/6/2026 cho biết hai nhóm tác nhân mạng thuộc Cơ quan Tình báo Nga (RIS), được theo dõi với mã UNC5792 và UNC4221, đang tiến hành chiến dịch kéo dài trên toàn cầu nhằm vào các ứng dụng nhắn tin thương mại, bao gồm cả Signal.
Sau khi có được Khóa khôi phục sao lưu, kẻ tấn công có thể giải mã và tải toàn bộ bản sao lưu tài khoản, bao gồm tin nhắn riêng tư, tin nhắn nhóm cùng các tệp phương tiện trong quá khứ, sau đó tiếp tục chiếm quyền kiểm soát tài khoản.
Điều này đồng nghĩa với việc kẻ tấn công vẫn có thể tiếp tục chiếm quyền tài khoản mới hoặc truy cập lại lịch sử tin nhắn đã được khôi phục, dù người dùng tưởng rằng mình đã bắt đầu lại từ đầu.
Hai cơ quan cũng nhấn mạnh rằng bộ phận hỗ trợ chính thức của Signal hoặc các ứng dụng CMA không bao giờ yêu cầu người dùng cung cấp mã xác minh, mã PIN hoặc Khóa khôi phục sao lưu thông qua tin nhắn trong ứng dụng.
Các hoạt động hỗ trợ hợp pháp sẽ được thực hiện qua email chính thức của công ty. Signal cũng không gửi liên kết để yêu cầu người dùng "xác minh" hoặc "khôi phục" tài khoản, đồng thời sẽ không yêu cầu chia sẻ bất kỳ mã xác thực hay khóa mã hóa nào trong quá trình hỗ trợ.
Người dùng được khuyến nghị tạo ngay Khóa khôi phục sao lưu mới trong phần Cài đặt nếu nghi ngờ khóa cũ đã bị lộ. Tuy nhiên, thao tác này chỉ ngăn việc tải xuống các bản sao lưu trong tương lai, không thể thu hồi quyền truy cập đối với những bản sao lưu mà kẻ tấn công đã đánh cắp trước đó.
Bên cạnh đó, CISA khuyến cáo người dùng luôn cảnh giác với các tin nhắn bất thường trong ứng dụng, kiểm tra kỹ các liên kết và mã QR trước khi thao tác, đồng thời tăng cường bảo mật thiết bị nhằm ngăn phần mềm gián điệp chặn các phiên liên lạc an toàn.
Những người đã trở thành nạn nhân hoặc nghi ngờ bị nhắm mục tiêu được khuyến khích gửi khiếu nại tới Trung tâm Khiếu nại Tội phạm Internet (IC3), thông báo cho văn phòng FBI địa phương và báo cáo sự việc cho CISA thông qua Hệ thống Báo cáo Sự cố hoặc Trung tâm Điều hành 24/7 của cơ quan này.

Theo cảnh báo từ FBI và CISA, chiến dịch lừa đảo đang mở rộng trên phạm vi toàn cầu, tập trung vào những mục tiêu có giá trị cao và lợi dụng sự tin tưởng của người dùng đối với các tin nhắn "hỗ trợ" xuất hiện ngay bên trong ứng dụng.
Các nhóm tấn công được cho là có liên hệ với Lực lượng Biên phòng thuộc Cơ quan An ninh Liên bang Nga (FSB) cùng các cá nhân làm việc cho các cơ quan quân sự Nga. Mục tiêu ưu tiên của chúng gồm quan chức chính phủ, quân nhân, nhà báo, chính trị gia và các quan chức chủ chốt của Ukraine.
Thông báo an ninh mạng I-032026-PSA công bố ngày 20/3/2026 trước đó cho biết các tác nhân RIS đã xâm nhập hàng nghìn tài khoản ứng dụng nhắn tin thương mại (CMA) bằng cách lừa người dùng cung cấp mã xác minh và mã PIN, từ đó liên kết thiết bị do kẻ tấn công kiểm soát với tài khoản của nạn nhân.
Đến bản cập nhật tháng 6, FBI và CISA nhấn mạnh rằng dù nhiều tài khoản cá nhân đã bị xâm phạm nhưng Signal không bị phá vỡ mã hóa đầu cuối và nền tảng ứng dụng cũng không tồn tại lỗ hổng bảo mật. Thành công của chiến dịch chủ yếu đến từ kỹ thuật xã hội thay vì khai thác điểm yếu của hệ thống.
Chiêu trò mới nhắm vào khóa khôi phục sao lưu Signal
Thông tin tình báo mới nhất cho thấy các tác nhân RIS hiện giả mạo bot hỗ trợ Signal hoặc "bot hỗ trợ CMA" để gửi những tin nhắn lừa đảo được cá nhân hóa ngay trong ứng dụng.Các tin nhắn này đưa ra thông tin sai lệch rằng Signal đã triển khai xác thực hai yếu tố bắt buộc sau các cuộc điều tra được cho là do chính phủ Mỹ và các đối tác châu Âu thực hiện liên quan đến các cuộc tấn công của tin tặc Iran và các quốc gia hậu Xô Viết.
Đối tượng sau đó hướng dẫn nạn nhân "bảo mật" tài khoản bằng cách bật tính năng sao lưu, rồi thực hiện các bước Cài đặt → Sao lưu → Bật sao lưu → Xem khóa khôi phục trước khi yêu cầu gửi Khóa khôi phục sao lưu cho "bộ phận hỗ trợ".
Thông báo dịch vụ công cộng do FBI và CISA ban hành ngày 25/6/2026 cho biết hai nhóm tác nhân mạng thuộc Cơ quan Tình báo Nga (RIS), được theo dõi với mã UNC5792 và UNC4221, đang tiến hành chiến dịch kéo dài trên toàn cầu nhằm vào các ứng dụng nhắn tin thương mại, bao gồm cả Signal.
Sau khi có được Khóa khôi phục sao lưu, kẻ tấn công có thể giải mã và tải toàn bộ bản sao lưu tài khoản, bao gồm tin nhắn riêng tư, tin nhắn nhóm cùng các tệp phương tiện trong quá khứ, sau đó tiếp tục chiếm quyền kiểm soát tài khoản.
FBI và CISA khuyến cáo người dùng cần làm gì?
FBI và CISA lưu ý rằng ngay cả khi người dùng xóa tài khoản Signal và đăng ký lại bằng cùng số điện thoại, Khóa khôi phục sao lưu đã bị lộ vẫn có hiệu lực cho những lần khôi phục sau này nếu người dùng chưa tự tạo khóa mới trong phần Cài đặt.Điều này đồng nghĩa với việc kẻ tấn công vẫn có thể tiếp tục chiếm quyền tài khoản mới hoặc truy cập lại lịch sử tin nhắn đã được khôi phục, dù người dùng tưởng rằng mình đã bắt đầu lại từ đầu.
Hai cơ quan cũng nhấn mạnh rằng bộ phận hỗ trợ chính thức của Signal hoặc các ứng dụng CMA không bao giờ yêu cầu người dùng cung cấp mã xác minh, mã PIN hoặc Khóa khôi phục sao lưu thông qua tin nhắn trong ứng dụng.
Các hoạt động hỗ trợ hợp pháp sẽ được thực hiện qua email chính thức của công ty. Signal cũng không gửi liên kết để yêu cầu người dùng "xác minh" hoặc "khôi phục" tài khoản, đồng thời sẽ không yêu cầu chia sẻ bất kỳ mã xác thực hay khóa mã hóa nào trong quá trình hỗ trợ.
Người dùng được khuyến nghị tạo ngay Khóa khôi phục sao lưu mới trong phần Cài đặt nếu nghi ngờ khóa cũ đã bị lộ. Tuy nhiên, thao tác này chỉ ngăn việc tải xuống các bản sao lưu trong tương lai, không thể thu hồi quyền truy cập đối với những bản sao lưu mà kẻ tấn công đã đánh cắp trước đó.
Bên cạnh đó, CISA khuyến cáo người dùng luôn cảnh giác với các tin nhắn bất thường trong ứng dụng, kiểm tra kỹ các liên kết và mã QR trước khi thao tác, đồng thời tăng cường bảo mật thiết bị nhằm ngăn phần mềm gián điệp chặn các phiên liên lạc an toàn.
Những người đã trở thành nạn nhân hoặc nghi ngờ bị nhắm mục tiêu được khuyến khích gửi khiếu nại tới Trung tâm Khiếu nại Tội phạm Internet (IC3), thông báo cho văn phòng FBI địa phương và báo cáo sự việc cho CISA thông qua Hệ thống Báo cáo Sự cố hoặc Trung tâm Điều hành 24/7 của cơ quan này.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối: