Cài VPN để "vượt rào", hàng loạt máy tính bị hacker âm thầm kiểm soát
Nghi vấn phần mềm VPN phổ biến bị hacker chèn mã độc để do thám người dùng.
Một phần mềm VPN phổ biến nguồn gốc từ Trung Quốc vừa bị phát hiện lén lút chứa mã độc để tấn công người dùng. Công ty an ninh mạng Fortinet cho biết bộ cài đặt chính thức của QuickFox VPN đã bị can thiệp trái phép. Kẻ gian đã nhúng các đoạn mã độc hại để âm thầm tải một cửa hậu (backdoor) xuống các máy tính chạy hệ điều hành Windows. Cuộc tấn công tinh vi này nhắm vào những người dùng không hề hay biết khi tải và cài đặt phần mềm.
Cài VPN để lên mạng ẩn danh, người dùng gặp rủi ro lớn về bảo mật.
Sự thật đáng sợ ẩn trong bộ cài QuickFox VPN
Theo Fortinet, nhóm hacker do chính phủ Trung Quốc bảo trợ là Mustang Panda (hay Twill Typhoon) bị nghi ngờ đứng sau vụ việc. Các chuyên gia đã tìm thấy mã JavaScript độc hại nằm ẩn trong tệp HTML của ứng dụng QuickFox chính thức. Khi phần mềm chạy, đoạn mã này sẽ thu thập dấu vết thiết bị để kiểm tra xem nạn nhân có phải là "mục tiêu hợp lệ" hay không. Sau đó, nó mới tiến hành cài đặt cửa hậu để do thám PC và tải thêm các tệp tin độc hại khác.
Tin tặc đã chèn hai dòng mã JavaScript để âm thầm tải tệp từ một tên miền giả mạo được đăng ký vào tháng 6/2025. Các phiên bản phần mềm bị ảnh hưởng nằm trong khoảng từ 3.51.0 - 3.55.5 và được phát hiện lần đầu vào tháng 8/2025. Ngay khi được báo cáo, QuickFox đã nhanh chóng gỡ bỏ các thành phần chứa mã độc và mở cuộc điều tra nội bộ về chuỗi cung ứng. Người dùng hiện có thể cài đặt phiên bản 3.59.6 mới nhất vì thành phần độc hại đã bị loại bỏ hoàn toàn.
Dù nhà phát hành đã khắc phục, Fortinet cảnh báo đây là một chiến dịch tấn công dài hơi vì hạ tầng của tin tặc vẫn đang hoạt động. Cửa hậu này đã liên lạc với các tên miền do hacker kiểm soát được kích hoạt từ ít nhất ngày 30/6/2026. Điều đáng nói là mã độc này dường như chỉ nhắm mục tiêu cụ thể vào các máy tính chạy Windows. Mặc dù mã độc có tồn tại trong bộ cài Mac, nhưng các thiết bị Apple hay Android, iOS đều không ghi nhận dấu hiệu lây nhiễm ban đầu.
Giao diện trang chủ của QuickFox VPN.
Được biết, ứng dụng QuickFox chủ yếu được quảng bá rộng rãi tới cộng đồng người dùng Trung Quốc ở nước ngoài. Nhóm khách hàng chính bao gồm các du học sinh cần phương thức truy cập vào những dịch vụ nội địa tại quê nhà từ xa. Tính đến thời điểm hiện tại, đại diện của QuickFox vẫn chưa đưa ra phản hồi tức thì nào trước yêu cầu bình luận từ báo giới. Sự cố này cho thấy nhóm Mustang Panda vẫn đang sử dụng lại các tên miền liên kết với những vụ hack trước đây của chúng.
Hơn 8 triệu người dùng bị đánh cắp toàn bộ lịch sử chat ChatGPT và Gemini vì tiện ích Urban VPN nổi tiếng.
Nguồn: [Link nguồn]
-08/08/2026 06:50 AM (GMT+7)

