1. KuinaExtractor là gì?
Theo báo cáo kỹ thuật do Threatray công bố ngày 25/6/2026, KuinaExtractor là mã độc đánh cắp thông tin (information stealer) viết bằng ngôn ngữ Rust, được theo dõi từ ít nhất tháng 12/2025. Qua sáu tháng, nhóm nghiên cứu ghi nhận bốn giai đoạn phát triển chính; đến tháng 6/2026 xuất hiện biến thể sử dụng tên “k0to” và tập trung tăng cường khả năng che giấu.
Các dấu hiệu như chuỗi tiếng Việt trong mã, bảng điều khiển đặt tại Việt Nam và việc nhắm đến trình duyệt Cốc Cốc chỉ là tín hiệu kỹ thuật hỗ trợ nhận định về người phát triển nói tiếng Việt; không phải căn cứ để quy kết danh tính, tổ chức hoặc quốc gia đứng sau mã độc.
2. Mã độc có thể đánh cắp những gì?
- Khi được thực thi thành công, mã độc có thể khảo sát thiết bị, thu thập dữ liệu và gửi thông tin ra ngoài. Tùy từng phiên bản, dữ liệu bị nhắm đến gồm:
- Tên tài khoản, mật khẩu, dữ liệu tự động điền và cookie được lưu trong trình duyệt;
- Mã phiên đăng nhập, có thể bị lợi dụng để truy cập tài khoản mà không cần nhập lại mật khẩu;
- Dữ liệu từ Windows Credential Manager và thông tin mạng Wi-Fi đã lưu;
- Phiên đăng nhập hoặc mã truy cập của Discord, Telegram, Steam, Roblox và một số nền tảng khác;
- Thông tin FileZilla, tệp ví tiền điện tử và dữ liệu liên quan đến tài sản số;
- Thông tin hệ thống, cấu hình phần cứng, địa chỉ IP và dữ liệu phục vụ nhận diện thiết bị.
3. Phương thức phát tán cần cảnh giác
Phương thức phát tán cụ thể của từng biến thể vẫn cần tiếp tục được theo dõi. Tuy nhiên, các loại mã độc đánh cắp thông tin thường xâm nhập thiết bị thông qua:
- Phần mềm bẻ khóa, công cụ kích hoạt trái phép hoặc phần mềm không rõ nguồn gốc;
- Website giả mạo trang tải phần mềm chính hãng và kết quả tìm kiếm bị thao túng;
- Tệp đính kèm, đường dẫn trong email hoặc tin nhắn không rõ nguồn gốc;
- Tệp nén được chia sẻ qua Zalo, Telegram, Facebook, Discord và mạng xã hội;
- Tiện ích trình duyệt, bản cập nhật, trò chơi hoặc công cụ hỗ trợ giả mạo;
- Quảng cáo độc hại dẫn đến trang yêu cầu tải tệp thực thi hoặc chạy lệnh.
Ngoài ra, KuinaExtractor có thể tìm cách vượt qua cơ chế kiểm soát tài khoản người dùng của Windows, vô hiệu hóa Microsoft Defender, đóng tiến trình trình duyệt để truy cập tệp dữ liệu, phát hiện máy ảo hoặc môi trường phân tích và che giấu chuỗi cấu hình. Biến thể “k0to” còn sử dụng cơ chế truyền dữ liệu qua Telegram theo chiều tải tệp lên.
4. Hậu quả có thể xảy ra
Đối với cá nhân, thông tin bị đánh cắp có thể bị sử dụng để chiếm đoạt tài khoản mạng xã hội, thư điện tử, tài khoản trò chơi, ví điện tử hoặc tài sản số; mạo danh nạn nhân để vay tiền, nhờ chuyển tiền, phát tán đường dẫn độc hại và tiếp tục lừa đảo người thân, bạn bè. Khuyến cáo người dân:
- Chỉ tải phần mềm từ website chính thức hoặc kho ứng dụng tin cậy; tuyệt đối không sử dụng phần mềm bẻ khóa và công cụ kích hoạt không rõ nguồn gốc.
- Không mở tệp hoặc nhấp đường dẫn lạ. Nếu nội dung được gửi từ tài khoản người quen nhưng có biểu hiện bất thường, phải liên hệ trực tiếp để xác minh.
- Thường xuyên cập nhật hệ điều hành, trình duyệt và phần mềm; duy trì Microsoft Defender hoặc giải pháp bảo mật chính hãng ở trạng thái hoạt động.
- Sử dụng mật khẩu mạnh, riêng biệt cho từng dịch vụ; không dùng chung mật khẩu cho thư điện tử, mạng xã hội, ngân hàng và tài khoản công việc.
- Bật xác thực hai yếu tố cho tài khoản quan trọng; không cung cấp mật khẩu, mã OTP hoặc mã khôi phục cho bất kỳ ai.
- Hạn chế lưu mật khẩu trực tiếp trên trình duyệt; định kỳ kiểm tra thiết bị và các phiên đăng nhập đang hoạt động.
- Sao lưu dữ liệu quan trọng, bảo đảm có ít nhất một bản sao lưu ngoại tuyến và kiểm tra khả năng khôi phục.
Đối với cơ quan, tổ chức và doanh nghiệp, một máy tính đầu cuối bị nhiễm có thể trở thành điểm khởi đầu để đối tượng tiếp cận thư điện tử công vụ, tài khoản nghiệp vụ, dữ liệu cá nhân, tài liệu nội bộ hoặc thông tin thuộc phạm vi quản lý. Nguy cơ gia tăng nếu người dùng sử dụng chung mật khẩu, lưu mật khẩu trên trình duyệt hoặc đăng nhập tài khoản quản trị trên máy thiếu biện pháp bảo vệ. Khuyến cáo:
- Rà soát máy trạm, máy chủ, phần mềm mới cài đặt và tài khoản có quyền quản trị;
- Triển khai giải pháp phòng, chống mã độc và giám sát an toàn thông tin tập trung;
- Áp dụng xác thực nhiều yếu tố đối với thư điện tử, hệ thống quản trị và tài khoản truy cập từ xa;
- Phân quyền theo vị trí việc làm; không sử dụng tài khoản quản trị cho hoạt động thông thường;
- Không sử dụng máy tính công vụ để cài trò chơi, phần mềm bẻ khóa hoặc truy cập website không phục vụ công tác;
- Tổ chức sao lưu theo nguyên tắc 3-2-1 và thường xuyên diễn tập khôi phục;
- Khi phát hiện dấu hiệu nghi vấn, phải cô lập thiết bị, bảo toàn dữ liệu và thông báo ngay cho bộ phận chuyên trách.
Trước những thách thức cũng như phương thức hoạt động của mã độc, biện pháp xử lý khi nghi ngờ thiết bị đã bị nhiễm:
- Ngắt kết nối Internet và mạng nội bộ của thiết bị nghi nhiễm; không tiếp tục đăng nhập tài khoản hoặc thực hiện giao dịch.
- Đối với thiết bị thuộc cơ quan, đơn vị: không tự ý xóa tệp, format ổ cứng hoặc cài lại hệ điều hành khi chưa có ý kiến của bộ phận chuyên trách, nhằm bảo toàn dấu vết phục vụ xác minh.
- Sử dụng một thiết bị sạch để đổi mật khẩu các tài khoản quan trọng, đăng xuất toàn bộ phiên đăng nhập và thu hồi thiết bị lạ.
- Liên hệ ngay với ngân hàng hoặc đơn vị cung cấp dịch vụ nếu tài khoản tài chính đã được sử dụng trên thiết bị nghi nhiễm.
- Quét toàn bộ hệ thống bằng giải pháp bảo mật chính hãng; kiểm tra lại trạng thái Microsoft Defender, tiện ích trình duyệt và ứng dụng khởi động cùng hệ thống.
- Thông báo cho bộ phận công nghệ thông tin, an toàn thông tin hoặc cơ quan Công an gần nhất để được hướng dẫn xử lý.
Trọng tâm cần lưu ý các dấu hiệu bất thường: Microsoft Defender hoặc phần mềm bảo mật bất ngờ bị tắt; Trình duyệt tự đóng, xuất hiện tiến trình hoặc ứng dụng lạ; Tài khoản phát sinh phiên đăng nhập, tin nhắn hoặc giao dịch không do người dùng thực hiện; Email cảnh báo đổi mật khẩu, thêm thiết bị, thay đổi phương thức khôi phục; Máy hoạt động bất thường sau khi cài phần mềm crack, mở tệp nén hoặc chạy tệp lạ.
Phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Công an tỉnh đề nghị các cơ quan, tổ chức, doanh nghiệp và người dân nâng cao ý thức bảo vệ dữ liệu; không cài đặt phần mềm không rõ nguồn gốc; chủ động kiểm tra tài khoản và kịp thời thông báo cho cơ quan chức năng khi phát hiện dấu hiệu tấn công mạng, phát tán mã độc hoặc chiếm đoạt tài khoản./.
Nguyễn Thanh Hồng
-
-
-

Đang online: 1 Hôm nay: 19575 Trong tuần: 93313 Trong tháng 445669 Tất cả: 28369316



.jpg)






