Cảnh báo mã độc SecBox: Nguy cơ bị điều khiển máy tính từ xa và đánh cắp dữ liệu
Cập nhật ngày: 24-09-2026
 
Mã độc SecBox là công cụ có khả năng điều khiển máy tính Windows từ xa, thực thi lệnh và truyền tải dữ liệu trái phép. Việc chủ động phòng ngừa, phát hiện sớm và xử lý đúng quy trình có ý nghĩa quan trọng trong bảo vệ thông tin, tài khoản và hệ thống mạng.
 

Ảnh minh họa

Nguy cơ kiểm soát thiết bị, xâm phạm dữ liệu

Theo tài liệu phân tích kỹ thuật được cung cấp, SecBox là mã độc điều khiển truy cập từ xa (RAT), có chức năng chuyển tiếp kết nối mạng. Sau khi được cài cắm và thực thi trên máy tính, công cụ này có thể cho phép đối tượng tấn công thu thập thông tin hệ thống, quản lý tệp tin, tải lên hoặc tải xuống dữ liệu, thực thi lệnh và điều khiển các tiến trình.

Các chức năng trên có thể bị lợi dụng để lấy cắp thông tin, triển khai thêm mã độc hoặc sử dụng máy tính bị kiểm soát làm bàn đạp tiếp cận những hệ thống khác. Nguy cơ càng đáng lưu ý đối với thiết bị dùng để truy cập thư điện tử công vụ, cơ sở dữ liệu, hệ thống thông tin nội bộ và các tài khoản có quyền quản trị.

Tài liệu cũng ghi nhận mẫu SecBox có thể sử dụng tên tệp và thông tin mô tả giả dạng tiện ích hệ thống Windows nhằm gây nhầm lẫn. Vì vậy, người sử dụng không nên đánh giá độ an toàn của một chương trình chỉ dựa vào tên gọi, biểu tượng hoặc phần mô tả hiển thị.

Liên lạc qua nhiều phương thức, gây khó khăn cho việc giám sát

SecBox có thể kết nối với máy chủ điều khiển bằng nhiều giao thức như TCP, TLS, WebSocket, KCP hoặc QUIC. Một số dữ liệu cấu hình và trao đổi được bảo vệ bằng cơ chế mã hóa, làm tăng khó khăn cho việc phân tích nếu chỉ dựa vào nội dung lưu lượng mạng.

Đáng chú ý, công cụ này có khả năng sử dụng kỹ thuật Dead Drop Resolver (DDR), lấy thông tin địa chỉ máy chủ điều khiển từ nguồn trung gian như Pastebin hoặc GitHub. Cách thức này cho phép đối tượng tấn công thay đổi điểm kết nối mà không nhất thiết phải thay thế tệp thực thi trên thiết bị đã bị xâm nhập.

Tuy nhiên, việc sử dụng kết nối mã hóa hoặc truy cập các dịch vụ nêu trên không tự thân chứng minh thiết bị đã nhiễm mã độc. Kết luận cần dựa trên tổng hợp bằng chứng về tệp tin, tiến trình, kết nối mạng, nhật ký hệ thống và cảnh báo từ phần mềm bảo vệ.

Đối với khả năng duy trì truy cập, tài liệu cho biết chưa xác nhận được cơ chế tự động duy trì hiện diện trong các phiên bản đã phân tích. Do đó, không nên đồng nhất khả năng điều khiển từ xa với khả năng tự khởi chạy lại sau khi máy tính khởi động.

Chủ động phòng ngừa từ người sử dụng

Để giảm nguy cơ bị xâm nhập, Công an tỉnh Cà Mau khuyến cáo người sử dụng không mở tệp đính kèm, truy cập đường dẫn hoặc cài đặt phần mềm không rõ nguồn gốc. Đặc biệt cảnh giác với tin nhắn, thư điện tử yêu cầu tải ứng dụng, chạy tệp hoặc tắt phần mềm bảo vệ để xác minh thông tin, hỗ trợ kỹ thuật hay nhận tài liệu.

Khi nhận yêu cầu bất thường, cần xác minh với người gửi qua kênh liên lạc đã biết trước đó. Không làm theo hướng dẫn vô hiệu hóa phần mềm bảo mật, tường lửa hoặc cơ chế bảo vệ của hệ điều hành từ người không có thẩm quyền.

Người sử dụng cần thường xuyên cập nhật hệ điều hành và ứng dụng; sử dụng phần mềm có nguồn gốc tin cậy; đặt mật khẩu riêng cho từng tài khoản và bật xác thực đa yếu tố đối với dịch vụ quan trọng. Dữ liệu cần được sao lưu định kỳ, có bản sao tách biệt để phục vụ khôi phục khi xảy ra sự cố.

Tăng cường bảo vệ hệ thống tại cơ quan, doanh nghiệp

Các cơ quan, đơn vị cần rà soát việc phân quyền trên máy trạm, hạn chế sử dụng tài khoản quản trị cho công việc hằng ngày và kiểm soát hoạt động cài đặt phần mềm.

Bộ phận chuyên trách cần tăng cường giám sát kết nối ra Internet, đối chiếu nhật ký DNS, proxy, tường lửa và hệ thống bảo vệ thiết bị đầu cuối để phát hiện bất thường. Việc rà soát cần chú ý đến tiến trình lạ, dịch vụ không rõ nguồn gốc, chương trình khởi động cùng hệ điều hành và hành vi tải, thực thi tệp trái phép.

Các chỉ dấu kỹ thuật phải được kiểm chứng, cập nhật và đối chiếu với bối cảnh thực tế. Không kết luận nhiễm mã độc hoặc chặn toàn bộ một nền tảng hợp pháp chỉ vì xuất hiện một tên miền hay địa chỉ kết nối đơn lẻ.

Đồng thời, cơ quan, doanh nghiệp cần duy trì phương án ứng phó sự cố, kiểm tra khả năng phục hồi dữ liệu và hướng dẫn cán bộ, nhân viên cách nhận biết, báo cáo tình huống nghi ngờ.

Phát hiện bất thường, báo cáo kịp thời

Khi phát hiện dấu hiệu nghi bị điều khiển từ xa, cảnh báo mã độc hoặc hoạt động truyền dữ liệu bất thường, người sử dụng cần ngừng các thao tác nhạy cảm và thông báo ngay cho bộ phận phụ trách an toàn thông tin.

Việc cô lập thiết bị, ngắt kết nối mạng cần thực hiện phù hợp với quy trình ứng phó của đơn vị. Không tự ý xóa tệp, cài lại hệ điều hành hoặc sử dụng công cụ diệt mã độc không rõ nguồn gốc, tránh làm mất bằng chứng hoặc khiến sự cố phức tạp hơn. Cần bảo toàn thông báo cảnh báo, tin nhắn, tệp liên quan và nhật ký kỹ thuật để phục vụ kiểm tra, xử lý.

Trường hợp có dấu hiệu đánh cắp dữ liệu, chiếm đoạt tài khoản hoặc hành vi vi phạm pháp luật, cần thông báo cho cơ quan Công an để được hướng dẫn.

Không mở tệp lạ - không cài phần mềm không rõ nguồn gốc - không tắt cơ chế bảo vệ theo yêu cầu của người lạ. Sự cảnh giác của mỗi người sử dụng là yếu tố quan trọng góp phần bảo đảm an ninh, an toàn thông tin./.

Nguyễn Hồng