Cơ quan An ninh Ukraine (SSU) cho biết họ phối hợp với Cục Điều tra Liên bang Mỹ (FBI) phát hiện một chiến dịch kéo dài nhằm xâm nhập tài khoản nhắn tin của quan chức chính phủ, quân nhân, chính trị gia và nhà hoạt động tại Ukraine, châu Âu và Mỹ. Theo The Hacker News, chiến dịch được cho là do các dịch vụ tình báo Nga điều phối, với mục tiêu đánh cắp thông tin quân sự, chính trị, kinh tế và dữ liệu cá nhân nhạy cảm.
Điểm đáng chú ý là kẻ tấn công không cần khai thác kỹ thuật phức tạp ngay từ đầu. Chúng gửi tin nhắn SMS giả danh bộ phận hỗ trợ của nền tảng nhắn tin, sau đó dụ nạn nhân cung cấp thông tin đăng nhập, mã xác nhận, mã PIN hoặc các khóa khôi phục tài khoản. Cách làm này tận dụng niềm tin vào thông báo hỗ trợ chính thức và tâm lý muốn xử lý nhanh sự cố tài khoản.

Chiến dịch nhắm vào ai?
SSU cho biết mục tiêu không chỉ là cơ quan, quan chức hoặc nhân vật công chúng. Các tài khoản cá nhân của công dân Ukraine cũng nằm trong diện bị nhắm tới, cho thấy chiến dịch có phạm vi rộng hơn một hoạt động gián điệp thuần túy nhằm vào một nhóm nhỏ mục tiêu giá trị cao.
Dù SSU chưa gán chiến dịch này cho một nhóm tin tặc cụ thể, The Hacker News lưu ý rằng những làn sóng tấn công tương tự nhắm vào người dùng Signal và WhatsApp từng được liên hệ với các cụm hoạt động có yếu tố Nga như Star Blizzard, UNC5792, UAC-0195, UNC4221 và UAC-0185. FBI cũng đã cảnh báo về việc tác nhân tình báo Nga lừa mục tiêu giá trị cao giao nộp khóa khôi phục bản sao lưu của ứng dụng nhắn tin thương mại.
Vì sao khóa khôi phục và phiên đăng nhập lại nguy hiểm?
Trong nhiều ứng dụng nhắn tin, khóa khôi phục bản sao lưu hoặc phiên đăng nhập đang hoạt động có thể trở thành điểm mở cửa vào lịch sử trò chuyện, nhóm trao đổi và danh bạ. Khi kẻ tấn công có quyền khôi phục hoặc duy trì phiên truy cập, nạn nhân có thể không nhận ra ngay việc tài khoản đã bị theo dõi hoặc chiếm quyền.
Rủi ro đặc biệt lớn với người làm việc trong chính phủ, quốc phòng, ngoại giao, báo chí và các tổ chức xã hội dân sự. Một tài khoản nhắn tin bị xâm nhập có thể tiết lộ kế hoạch di chuyển, trao đổi nội bộ, danh tính nguồn tin hoặc tài liệu nhạy cảm, đồng thời tạo bàn đạp cho các cuộc lừa đảo tiếp theo trong danh bạ của nạn nhân.
Recommendations for Users and Organizations
Người dùng nên kiểm tra định kỳ danh sách phiên đăng nhập đang hoạt động trong các ứng dụng nhắn tin và đăng xuất mọi thiết bị lạ. Không quét mã QR, không nhập mã xác nhận và không gửi khóa khôi phục khi yêu cầu đến từ tin nhắn, cuộc trò chuyện hoặc đường dẫn không được xác minh trực tiếp trong ứng dụng chính thức.
Các tổ chức có nhân sự rủi ro cao nên triển khai hướng dẫn riêng cho bảo mật tài khoản nhắn tin: bật xác thực hai yếu tố, đặt mã PIN mạnh, quản lý thiết bị tin cậy, đào tạo nhận diện tin nhắn giả mạo hỗ trợ và xây dựng kênh xác minh nội bộ khi có yêu cầu khẩn liên quan đến tài khoản.
Bối cảnh rộng hơn
Diễn biến này xuất hiện sau khi CERT-UA ghi nhận chiến dịch spear-phishing nhắm vào tổ chức chính phủ Ukraine, trong đó tài khoản bị chiếm dụng được dùng để phát tán mã đánh cắp thông tin OYSTERBLUES. Các vụ việc liên tiếp cho thấy tài khoản hợp pháp, ứng dụng liên lạc và quy trình hỗ trợ người dùng đang trở thành bề mặt tấn công quan trọng trong hoạt động gián điệp mạng.
Với độc giả phổ thông, bài học cốt lõi là không xem ứng dụng nhắn tin là vùng an toàn tuyệt đối. Mọi yêu cầu cung cấp mã, mật khẩu, PIN, khóa khôi phục hoặc quét QR đều cần được coi là tín hiệu rủi ro cao, đặc biệt khi yêu cầu đến qua SMS hoặc tài khoản lạ.
VNCyberS tổng hợp từ The Hacker News, SSU, FBI và CERT-UA















