Triệt phá đường dây phát tán mã độc toàn cầu do học sinh lớp 12 cầm đầu

Phòng An ninh mạng và phòng chống tội phạm sử dụng công nghệ cao, Công an tỉnh Thanh Hóa phối hợp với Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an vừa triệt phá đường dây phát tán mã độc, đánh cắp dữ liệu người dùng Internet. Điều đáng chú ý là người đứng sau việc lập trình và cung cấp mã độc cho một đường dây tội phạm công nghệ cao là một học sinh lớp 12. Từ những dòng mã ban đầu viết để thử nghiệm, đối tượng đã cấu kết với nhiều cá nhân trên không gian mạng, tổ chức phát tán mã độc theo quy trình khép kín, xâm nhập hơn 94.000 máy tính tại nhiều quốc gia trên thế giới, từ đó đánh cắp dữ liệu, chiếm quyền kiểm soát nhiều tài khoản mạng xã hội.

24/03/2026

Đầu năm 2026, qua công tác nắm tình hình trên không gian mạng, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an phối hợp với Phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao Công an tỉnh Thanh Hóa phát hiện một đường dây phát tán mã độc nhằm đánh cắp dữ liệu người dùng Internet tại nhiều quốc gia trên thế giới. 

Từ học sinh đam mê lập trình đến người tạo ra mã độc

Theo tài liệu điều tra ban đầu, khoảng năm 2023, N.V.X, (tên nhân vật đã được thay đổi) trú tại phường Hạc Thành, tỉnh Thanh Hóa (hiện đang là học sinh lớp 12 trên địa bàn tỉnh) bắt đầu tự tìm hiểu và học các ngôn ngữ lập trình như Python, C++ để viết các chương trình chạy trên máy tính. Ban đầu, việc lập trình chỉ nhằm mục đích học hỏi, nghiên cứu và thử nghiệm các chương trình tin học đơn giản.

Tuy nhiên, trong quá trình tìm hiểu sâu hơn về cấu trúc hệ điều hành và cách lưu trữ dữ liệu trên máy tính, N.V.X nảy sinh ý định xây dựng các đoạn mã có khả năng truy cập vào dữ liệu lưu trong trình duyệt web của người dùng. Đến năm 2024, đối tượng đã lập trình thành công một bộ mã nguồn có chức năng đánh cắp dữ liệu từ máy tính và tìm cách vượt qua các lớp bảo vệ cơ bản của hệ điều hành.

4(325).jpg
Cơ quan An ninh điều tra Công an tỉnh Thanh Hóa tiến hành khám xét nhà N.V.X.

Tháng 7/2024, thông qua mạng xã hội Telegram, X. quen biết với Lê Thành Công (sinh năm 1998, trú tại tỉnh Hà Tĩnh). Công đặt vấn đề nhờ X. phát triển giúp mã độc để phát tán nhằm mục đích thu thập các thông tin nhạy cảm được lưu trên trình duyệt máy tính của người dùng (chủ yếu là cookies và thông tin đăng nhập tài khoản Facebook vì những tài khoản này thì sẽ bán được có tiền). Sau khi thống nhất, X. đã lập trình các file mã độc và nén lại thành file ZIP rồi chuyển cho Công để phát tán. Các dữ liệu đánh cắp được từ máy tính của nạn nhân sau đó sẽ tự động gửi về các hệ thống Bot Telegram do các đối tượng thiết lập và quản lý.

Sau một thời gian hợp tác nhưng hiệu quả không cao, Lê Thành Công đã giới thiệu N.V.X cho Phan Xuân Anh (sinh năm 2005, trú tại tỉnh Nghệ An), sử dụng tài khoản Telegram “Mr Bean”, để hai bên tiếp tục hợp tác trong việc phát triển và phát tán mã độc.

2(466).jpg
Đại tá Lê Ngọc Anh, Phó Giám đốc - Thủ trưởng Cơ quan An ninh điều tra Công an tỉnh trực tiếp chỉ đạo vụ án.

Hình thành đường dây phát tán mã độc xuyên quốc gia

Sau khi tiếp cận với N.V.X, đối tượng Phan Xuân Anh đặt vấn đề nhờ lập trình một loại mã độc mới có tên “PXA Stealers” với chức năng đánh cắp thông tin trên máy tính và chiếm quyền quản trị máy tính của nạn nhân. Hai bên thỏa thuận, X. sẽ hưởng 15% trên tổng số lợi nhuận thu được từ việc khai thác dữ liệu đánh cắp.

Theo phân công trong đường dây, X. chịu trách nhiệm lập trình, chỉnh sửa và cập nhật các phiên bản mới của mã độc, trong khi Phan Xuân Anh và các đối tượng khác đảm nhận việc phát tán mã độc và khai thác dữ liệu thu thập được từ các máy tính bị nhiễm.

Để tăng hiệu quả xâm nhập và kiểm soát máy tính của nạn nhân, các đối tượng còn mua thêm mã nguồn của một phần mềm điều khiển từ xa có tên Pure RAT để tích hợp vào chương trình mã độc do X. phát triển. Khi người dùng mở tệp chứa mã độc, chương trình sẽ tự động cài đặt vào máy tính và đồng thời cài đặt cả phần mềm điều khiển từ xa, cho phép các đối tượng truy cập và điều khiển máy tính của nạn nhân từ xa.

Từ tháng 8/2024 cho đến khi bị bắt, X. đã nhiều lần giúp Phan Xuân Anh xây dựng ra các phiên bản khác nhau của mã độc PXA Stealers, để phát tán đến các người dùng ở trong và ngoài nước. Đồng thời, thường xuyên cập nhật, chỉnh sửa mã nguồn của mã độc để có thể vượt qua các lớp bảo vệ của hệ điều hành.

Để tiếp tục mở rộng phạm vi hoạt động, khoảng tháng 11/2024, Phan Xuân Anh đã giới thiệu Nguyễn Thành Trường (sử dụng tài khoản Telegram “Adonis”) với X. Thông qua sự giới thiệu, Trường đã liên hệ, trao đổi và “đặt hàng” với X. xây dựng một mã độc đặt tên là Adonis (viết tắt là AND) với giá 500 USD, có cùng tính năng như mã độc PXA Stealers. Trường thống nhất sẽ chia lợi nhuận từ việc khai thác dữ liệu thu thập được cho X. từ 50 - 100 USDT/mỗi lần kiếm được tiền từ việc khai thác dữ liệu thu được. Sau khi tạo lập xong mã độc X. đã chuyển cho Trường để sử dụng vào mục đích vi phạm pháp luật.

Theo Cơ quan điều tra, phần lớn các máy tính bị nhiễm mã độc thuộc về người dùng Internet tại nhiều quốc gia trên thế giới, chủ yếu tại các nước ở châu Âu, châu Mỹ và một số quốc gia châu Á.

gen-h-5(4).jpg
Đối tượng Phan Xuân Anh.

Thủ đoạn phát tán mã độc tinh vi

Để phát tán mã độc trên diện rộng, các đối tượng sử dụng máy tính cá nhân kết hợp với các phần mềm hỗ trợ gửi thư điện tử hàng loạt để phát tán các email có đính kèm tệp chứa mã độc. Các email này được gửi đến nhiều địa chỉ thư điện tử của người dùng Internet tại các quốc gia khác nhau trên thế giới.

Ngoài ra, các đối tượng còn thu thập và mua lại danh sách địa chỉ email của người dùng trên các diễn đàn mua bán dữ liệu trên mạng, sau đó sử dụng các công cụ tự động để gửi hàng loạt email chứa mã độc tới các địa chỉ này. Khi người nhận tải tệp đính kèm về máy tính và mở tệp, mã độc sẽ được kích hoạt và tự động cài đặt vào hệ thống. Đáng chú ý, các tệp chứa mã độc thường được thiết kế có biểu tượng giống các tệp tài liệu thông thường như file PDF hoặc văn bản nhằm đánh lừa người sử dụng. Tuy nhiên thực chất đây là các tệp thực thi có đuôi “.exe”.

Sau khi được cài đặt, mã độc sẽ hoạt động ngầm trên máy tính của nạn nhân, thu thập các thông tin lưu trên máy tính như cookies đăng nhập, mật khẩu trình duyệt, dữ liệu tự động điền, địa chỉ IP và nhiều thông tin quan trọng khác. Các dữ liệu này sau đó được tự động gửi về các máy chủ hoặc hệ thống Bot Telegram do các đối tượng quản lý để tiếp tục khai thác.

Ngoài ra, thông qua phần mềm điều khiển từ xa đã được cài đặt sẵn, các đối tượng còn sử dụng máy chủ ảo (VPS) để truy cập trực tiếp vào các máy tính bị nhiễm mã độc, từ đó chiếm quyền điều khiển máy tính của nạn nhân và tiếp tục khai thác dữ liệu.

3(391).jpg
Tang vật của vụ án

Theo Cơ quan điều tra, đã có hơn 94.000 máy tính của người dùng tại nhiều quốc gia trên thế giới bị nhiễm các loại mã độc do nhóm đối tượng này phát tán. Từ các dữ liệu đánh cắp được, các đối tượng chủ yếu khai thác các tài khoản mạng xã hội, đặc biệt là các tài khoản Facebook có chức năng chạy quảng cáo.

Sau khi chiếm quyền kiểm soát các tài khoản này, các đối tượng sử dụng chúng để chạy quảng cáo bán hàng trực tuyến trên gian hàng Betamax và hưởng hoa hồng hoặc có thể bán thông tin tài khoản Facebook của nạn nhân cho bên thứ 3 để thu lợi bất chính. Bước đầu cơ quan điều tra xác định, các đối tượng trong đường dây đã thu lợi bất chính hàng chục tỷ đồng từ việc lập trình và chỉnh sửa mã độc.

Cơ quan An ninh điều tra Công an tỉnh Thanh Hóa đã khởi tố vụ án, khởi tố 12 bị can về tội “Sản xuất, mua bán, trao đổi hoặc tặng cho công cụ, máy tính, phần mềm để sử dụng vào mục đích trái pháp luật” quy định tại Điều 285, Bộ luật hình sự và tội “Xâm nhập trái phép vào mạng máy tính, mạng viễn thông hoặc phương tiện điện tử của người khác” quy định tại Điều 289, Bộ luật hình sự. Hiện vụ án đang tiếp tục được điều tra mở rộng để làm rõ vai trò của từng đối tượng trong đường dây và xử lý nghiêm theo quy định của pháp luật./.

Trung Hưng - Quang Khải

In
Chia sẻFacebook

Tin đọc nhiều trong tuần

Tin tức mới cập nhật

Đảng ủy Công an Trung ương, Bộ Công an làm việc với Ban Thường vụ Tỉnh ủy Thanh Hóa

Đảng ủy Công an Trung ương, Bộ Công an làm việc với Ban Thường vụ Tỉnh ủy Thanh Hóa

Tọa đàm chính sách: Dự kiến một số điểm mới của dự thảo Bộ luật Hình sự (sửa đổi), dự thảo Luật Xử lý vi phạm hành chính (sửa đổi) và hai dự thảo nghị định quy định chi tiết Luật Trật tự, an toàn giao thông đường bộ

Tọa đàm chính sách: Dự kiến một số điểm mới của dự thảo Bộ luật Hình sự (sửa đổi), dự thảo Luật Xử lý vi phạm hành chính (sửa đổi) và hai dự thảo nghị định quy định chi tiết Luật Trật tự, an toàn giao thông đường bộ

Chung sức hỗ trợ hộ gia đình có hoàn cảnh đặc biệt xây dựng nhà ở mới

Chung sức hỗ trợ hộ gia đình có hoàn cảnh đặc biệt xây dựng nhà ở mới

Công an Thanh Hóa cương quyết xử lý nghiêm xe quá tải, cơi nới thành thùng

Công an Thanh Hóa cương quyết xử lý nghiêm xe quá tải, cơi nới thành thùng

Xây dựng xã hội trật tự, kỷ cương, an toàn, lành mạnh, văn minh, hài hoà, phát triển

Xây dựng xã hội trật tự, kỷ cương, an toàn, lành mạnh, văn minh, hài hoà, phát triển

Lai Châu: Công an xã Pắc Ta hỗ trợ người dân trả lại gần 3 tỷ đồng chuyển nhầm

Lai Châu: Công an xã Pắc Ta hỗ trợ người dân trả lại gần 3 tỷ đồng chuyển nhầm

Tọa đàm chính sách: Ứng dụng công nghệ, dữ liệu số để nâng cao hiệu quả quản lý, và giám sát thi hành quyết định xử phạt

Tọa đàm chính sách: Ứng dụng công nghệ, dữ liệu số để nâng cao hiệu quả quản lý, và giám sát thi hành quyết định xử phạt

Lãnh đạo Bộ Công an tiếp công dân định kỳ tháng 5/2026

Lãnh đạo Bộ Công an tiếp công dân định kỳ tháng 5/2026

Hoàn thành nhanh công tác giải phóng mặt bằng, bảo đảm hài hòa lợi ích Nhà nước, doanh nghiệp và người dân

Hoàn thành nhanh công tác giải phóng mặt bằng, bảo đảm hài hòa lợi ích Nhà nước, doanh nghiệp và người dân

Viết tiếp ước mơ cho cô bé mồ côi

Viết tiếp ước mơ cho cô bé mồ côi

Toạ đàm chính sách: Sửa đổi bổ sung một số văn bản quy phạm pháp luật về an ninh, trật tự góp phần bảo đảm vững chắc an ninh quốc gia và kiến tạo không gian cho phát triển

Toạ đàm chính sách: Sửa đổi bổ sung một số văn bản quy phạm pháp luật về an ninh, trật tự góp phần bảo đảm vững chắc an ninh quốc gia và kiến tạo không gian cho phát triển

Tọa đàm chính sách: Các Nghị định quy định chi tiết, hướng dẫn thi hành Luật An ninh mạng 2025 góp phần nâng cao năng lực bảo vệ hệ thống thông tin quốc gia và bảo vệ người dân trên không gian mạng

Tọa đàm chính sách: Các Nghị định quy định chi tiết, hướng dẫn thi hành Luật An ninh mạng 2025 góp phần nâng cao năng lực bảo vệ hệ thống thông tin quốc gia và bảo vệ người dân trên không gian mạng

Phong trào thi đua Ba nhất - Động lực cốt lõi xây dựng lực lượng Công an nhân dân cách mạng, chính quy, tinh nhuệ, hiện đại

Phong trào thi đua Ba nhất - Động lực cốt lõi xây dựng lực lượng Công an nhân dân cách mạng, chính quy, tinh nhuệ, hiện đại

Hải Phòng: Bắt giữ đối tượng gây ra 7 vụ trộm cắp tài sản với phương thức đột nhập nhà dân

Hải Phòng: Bắt giữ đối tượng gây ra 7 vụ trộm cắp tài sản với phương thức đột nhập nhà dân

Toạ đàm chính sách: Làm rõ sự cần thiết sửa đổi, bổ sung Bộ luật Hình sự năm 2015 và Luật Xử lý vi phạm hành chính

Toạ đàm chính sách: Làm rõ sự cần thiết sửa đổi, bổ sung Bộ luật Hình sự năm 2015 và Luật Xử lý vi phạm hành chính

Gala “Tổ quốc bình yên - Hải Phòng rực sáng”: Niềm tự hào và khát vọng dựng xây thời đại mới

Gala “Tổ quốc bình yên - Hải Phòng rực sáng”: Niềm tự hào và khát vọng dựng xây thời đại mới

Công an tỉnh Ninh Bình triển khai quyết liệt các biện pháp bảo đảm an toàn thực phẩm trong Tháng hành động vì an toàn thực phẩm năm 2026

Công an tỉnh Ninh Bình triển khai quyết liệt các biện pháp bảo đảm an toàn thực phẩm trong Tháng hành động vì an toàn thực phẩm năm 2026

Việt Nam – Hàn Quốc mở rộng hợp tác trong lĩnh vực phòng cháy, chữa cháy

Việt Nam – Hàn Quốc mở rộng hợp tác trong lĩnh vực phòng cháy, chữa cháy

TỔNG THUẬT: Tọa đàm chính sách về một số dự thảo văn bản quy phạm pháp luật do Bộ Công an chủ trì xây dựng trong năm 2026

TỔNG THUẬT: Tọa đàm chính sách về một số dự thảo văn bản quy phạm pháp luật do Bộ Công an chủ trì xây dựng trong năm 2026

Chỉ đạo điều hành

BỘ VỚI CÔNG DÂN