LightSpy mở rộng chiến dịch gián điệp, người dùng tại 13 quốc gia trở thành mục tiêu

LightSpy đã mở rộng từ mã gián điệp trên điện thoại thành nền tảng giám sát đa hệ điều hành, có khả năng tấn công router, đánh cắp dữ liệu và xóa thiết bị. Arctic Wolf cho biết hoạt động của công cụ đã xuất hiện tại ít nhất 13 quốc gia.

LightSpy mở rộng chiến dịch gián điệp, người dùng tại 13 quốc gia trở thành mục tiêu

LightSpy, một nền tảng gián điệp kỹ thuật số được các nhà nghiên cứu liên hệ với những tác nhân có quan hệ với Trung Quốc, đã mở rộng hoạt động tới ít nhất 13 quốc gia. Công cụ này không còn chỉ nhắm vào điện thoại mà đã phát triển thành một hệ thống giám sát đa nền tảng, có khả năng tấn công thiết bị Apple, Android, máy tính Windows, máy chủ Linux và cả router mạng.

Theo nghiên cứu mới được Arctic Wolf công bố tại hội nghị Black Hat USA 2026, LightSpy có thể thu thập vị trí chính xác, tin nhắn, danh bạ, bản ghi âm, ảnh, video, dữ liệu đăng nhập và nội dung hiển thị trên màn hình. Một số mô-đun còn cho phép kẻ điều khiển xóa dữ liệu hoặc làm thiết bị không thể tiếp tục hoạt động.

Arctic Wolf cho biết hạ tầng liên quan đến LightSpy hiện gồm ít nhất 117 máy chủ tại nhiều quốc gia. Các router bị xâm nhập đã được phát hiện tại châu Âu và châu Phi, trong đó có những thiết bị gắn với các quốc gia thành viên NATO. Mỹ cũng nằm trong số những nơi xuất hiện mục tiêu hoặc hạ tầng bị ảnh hưởng.

Tuy nhiên, danh sách đầy đủ 13 quốc gia chưa được các nhà nghiên cứu công khai. Vì vậy, thông tin hiện có không đồng nghĩa toàn bộ người dùng tại các nước này đang bị tấn công đại trà. LightSpy được xem là công cụ gián điệp có mục tiêu, thường ưu tiên những cá nhân hoặc tổ chức sở hữu thông tin có giá trị.

LightSpy không còn là mã độc chỉ dành cho điện thoại

LightSpy lần đầu được giới nghiên cứu an ninh mạng mô tả rộng rãi vào năm 2020, khi một chiến dịch sử dụng các trang tin giả để lây nhiễm thiết bị Apple tại Hong Kong. Người truy cập những trang web đã bị cài mã độc có thể bị khai thác thông qua lỗ hổng trình duyệt và nhận một bộ công cụ giám sát dạng mô-đun.

Kiến trúc mô-đun cho phép người vận hành chỉ cài những thành phần cần thiết cho từng mục tiêu. Một mô-đun có thể thu thập vị trí, mô-đun khác ghi âm cuộc gọi Internet, đọc dữ liệu ứng dụng nhắn tin hoặc tải tệp khỏi thiết bị. Cấu trúc này cũng giúp nhà phát triển bổ sung chức năng mà không cần thay thế toàn bộ phần mềm.

Các nghiên cứu sau đó cho thấy phạm vi của LightSpy rộng hơn đáng kể. ThreatFabric tìm thấy các thành phần dành cho Android, iOS và macOS, đồng thời phát hiện dấu hiệu cho thấy cùng một hệ thống điều khiển được thiết kế để quản lý phiên bản dành cho Windows, Linux và router.

Cuối năm 2024, Arctic Wolf phân tích DeepData, một bộ công cụ giám sát mô-đun trên Windows được cho là có liên hệ với nhóm vận hành LightSpy. DeepData có thể trích xuất dữ liệu từ WhatsApp, Telegram, Signal, WeChat, Outlook, các trình duyệt và trình quản lý mật khẩu KeePass. Một mô-đun khác từng khai thác điểm yếu trong FortiClient để lấy thông tin xác thực VPN từ bộ nhớ tiến trình.

Đến năm 2025, Hunt.io phát hiện hạ tầng điều khiển LightSpy hỗ trợ hơn 100 lệnh dành cho nhiều nền tảng. Các lệnh mới bao gồm khả năng tìm và lấy tệp cơ sở dữ liệu của Facebook, Instagram trên Android, quản lý phiên bản mô-đun và điều phối việc truyền dữ liệu giữa thiết bị bị nhiễm với máy chủ điều khiển.

Router trở thành điểm xâm nhập đặc biệt nguy hiểm

Phát hiện đáng chú ý trong chiến dịch mới là LightSpy đã được cài trực tiếp lên router. Đây là bước mở rộng quan trọng vì router nằm giữa các thiết bị nội bộ và Internet, thường hoạt động liên tục nhưng ít được người dùng kiểm tra hoặc cập nhật hơn điện thoại và máy tính.

Khi kiểm soát router, kẻ tấn công có thể quan sát lưu lượng, chuyển tiếp dữ liệu về máy chủ bên ngoài, thay đổi thiết lập mạng hoặc tìm cách tiếp cận những thiết bị khác cùng kết nối. Ngay cả khi máy tính và điện thoại đã được bảo vệ tốt, một router bị chiếm quyền vẫn có thể tạo ra điểm mù trong hệ thống phòng thủ.

ThreatFabric từng phát hiện mã và cấu hình cho thấy LightSpy quan tâm tới thiết bị của Netgear, Linksys và Asus. Nghiên cứu mới của Arctic Wolf cung cấp thêm bằng chứng rằng khả năng dành cho router không chỉ nằm trên bản thiết kế mà đã được triển khai trong hạ tầng thực tế.

Đối với doanh nghiệp, rủi ro còn lớn hơn vì router có thể kết nối nhiều máy trạm, máy chủ, camera và thiết bị Internet vạn vật. Một điểm xâm nhập ở tầng mạng giúp kẻ gián điệp duy trì hiện diện lâu hơn và mở rộng phạm vi thu thập thông tin mà không phải lây nhiễm riêng từng thiết bị.

LightSpy có thể đánh cắp những dữ liệu nào?

Khả năng cụ thể phụ thuộc vào hệ điều hành, phiên bản mã độc và mô-đun được cài trên thiết bị. Các báo cáo kỹ thuật đã ghi nhận LightSpy hoặc công cụ liên quan có thể thu thập:

  • Vị trí GPS với độ chính xác cao và lịch sử mạng Wi-Fi đã kết nối.
  • Danh bạ, tin nhắn SMS, nhật ký cuộc gọi và lịch sử trình duyệt.
  • Dữ liệu từ Telegram, QQ, WeChat, WhatsApp, Signal và một số nền tảng liên lạc doanh nghiệp.
  • Ảnh, video, tài liệu cá nhân và tệp lưu trong ứng dụng.
  • Âm thanh từ microphone và nội dung một số cuộc gọi thoại qua Internet.
  • Mật khẩu lưu trong trình duyệt, ứng dụng và trình quản lý thông tin xác thực.
  • Ảnh chụp hoặc video màn hình, dữ liệu camera và thông tin nhận dạng thiết bị.
  • Dữ liệu thanh toán liên quan đến WeChat Pay trên một số phiên bản Android.

Một số phiên bản LightSpy còn có chức năng phá hoại, chẳng hạn xóa danh bạ, xóa tệp hệ thống hoặc khiến thiết bị không thể khởi động bình thường. ThreatFabric nhận định những chức năng này có thể được dùng để xóa dấu vết, gây áp lực lên mục tiêu hoặc trình diễn năng lực cho khách hàng tiềm năng.

Từ chiến dịch gián điệp sang “giám sát như một dịch vụ”

Arctic Wolf cho biết hạ tầng LightSpy có thương hiệu, các gói giá, hệ thống thanh toán và môi trường dùng thử. Những dấu hiệu này khiến công cụ giống một sản phẩm thương mại hơn là bộ mã độc được phát triển cho duy nhất một chiến dịch.

Mô hình này có thể làm thay đổi thị trường phần mềm gián điệp. Trước đây, một tổ chức muốn tiến hành giám sát kỹ thuật số tinh vi thường phải xây dựng đội ngũ khai thác lỗ hổng, phát triển mã độc, vận hành máy chủ và xử lý dữ liệu. Khi các năng lực được đóng gói thành nền tảng, khách hàng có thể mua quyền sử dụng mà không cần sở hữu toàn bộ chuyên môn kỹ thuật.

Arctic Wolf cho biết khách hàng của LightSpy tại Trung Quốc có thể bao gồm doanh nghiệp, cơ quan chính phủ, tổ chức quân sự và cơ sở giáo dục. Công ty an ninh mạng này mô tả LightSpy là nền tảng có liên hệ với các tác nhân nhà nước Trung Quốc, nhưng danh tính chính xác của nhà phát triển, đơn vị vận hành và từng khách hàng chưa được xác nhận công khai.

Các nhà nghiên cứu từng lần ra một người vận hành có trụ sở tại Trung Quốc sau khi người này dùng bảng quản trị LightSpy để đặt đồ ăn và vô tình để lại tên thật cùng địa chỉ văn phòng trong dữ liệu. Chi tiết này giúp liên kết một phần hoạt động kỹ thuật với một nhà thầu, nhưng không đủ để kết luận mọi chiến dịch LightSpy đều do cùng một cơ quan chỉ đạo.

Vì sao con số 13 quốc gia cần được hiểu thận trọng?

Các báo cáo truyền thông mới sử dụng cả cách diễn đạt “13 quốc gia” và “hơn 13 quốc gia”. Điều này có thể phản ánh phạm vi dữ liệu mà nhóm nghiên cứu xác nhận tại từng thời điểm. Arctic Wolf chưa công bố bản đồ đầy đủ hay số nạn nhân cụ thể ở mỗi nước.

Hạ tầng máy chủ xuất hiện tại một quốc gia cũng không nhất thiết chứng minh người dân tại đó là mục tiêu. Kẻ tấn công thường thuê máy chủ, chiếm router hoặc sử dụng thiết bị trung gian ở nhiều khu vực để che giấu nguồn gốc và chuyển tiếp dữ liệu.

Ngược lại, một quốc gia không xuất hiện trong danh sách máy chủ vẫn có thể có nạn nhân. Thiết bị bị nhiễm có thể liên lạc với hạ tầng đặt ở nơi khác. Vì vậy, phạm vi địa lý nên được xem là dấu hiệu cho thấy LightSpy đã quốc tế hóa hoạt động, không phải bảng thống kê hoàn chỉnh về người bị theo dõi.

Những đối tượng nào có nguy cơ cao?

Phần mềm gián điệp tinh vi thường không được phát tán đại trà như mã độc quảng cáo hoặc ứng dụng lừa đảo thông thường. Chi phí vận hành và giá trị của dữ liệu khiến kẻ tấn công tập trung vào một nhóm nhỏ mục tiêu có vị trí, quan hệ hoặc thông tin đáng chú ý.

Những nhóm có rủi ro cao thường gồm nhà báo, nhà hoạt động, chính trị gia, nhà ngoại giao, nhân viên quốc phòng, nhà nghiên cứu, lãnh đạo doanh nghiệp, quản trị viên hệ thống và người làm việc trong các ngành sở hữu tài sản trí tuệ quan trọng.

Các tổ chức có hoạt động xuyên biên giới cũng cần chú ý tới router tại chi nhánh, văn phòng nhỏ và địa điểm làm việc từ xa. Đây thường là thiết bị được cài đặt một lần rồi ít được kiểm tra, trong khi vẫn có quyền truy cập vào lưu lượng quan trọng.

Tuy nhiên, phần lớn người dùng phổ thông không phải mục tiêu trực tiếp của những chiến dịch gián điệp có chủ đích. Việc phát hiện LightSpy tại 13 quốc gia không đồng nghĩa hàng loạt điện thoại đang tự động bị lây nhiễm. Rủi ro phụ thuộc vào giá trị của mục tiêu, phiên bản hệ điều hành, cách thiết bị được cấu hình và con đường tấn công mà đối phương sử dụng.

LightSpy xâm nhập thiết bị bằng cách nào?

Các chiến dịch LightSpy trước đây từng sử dụng kỹ thuật “watering hole”: kẻ tấn công tạo hoặc xâm nhập một trang web mà nhóm mục tiêu thường truy cập, sau đó chèn mã khai thác vào trang. Khi nạn nhân mở website bằng thiết bị có lỗ hổng phù hợp, chuỗi khai thác tải thành phần gián điệp xuống máy.

ThreatFabric cho biết các phiên bản iOS được phân tích chủ yếu sử dụng lỗ hổng đã được công bố và có bản vá, còn gọi là khai thác “một ngày” thay vì lỗ hổng chưa từng được biết đến. Điều này khiến người dùng trì hoãn cập nhật trở thành mục tiêu thuận lợi hơn.

Trên máy tính và hệ thống doanh nghiệp, kẻ tấn công có thể sử dụng thông tin đăng nhập bị đánh cắp, lỗ hổng phần mềm, tệp độc hại hoặc công cụ hậu khai thác để cài các mô-đun giám sát. Với router, phương thức xâm nhập có thể bao gồm mật khẩu mặc định, phần mềm điều khiển lỗi thời, giao diện quản trị lộ ra Internet hoặc lỗ hổng trong firmware.

Không có một dấu hiệu đơn lẻ nào đủ để người dùng tự kết luận thiết bị đã nhiễm LightSpy. Phần mềm gián điệp được thiết kế để hoạt động bí mật; các biểu hiện như hao pin hoặc máy nóng có thể xuất phát từ nhiều nguyên nhân khác. Việc xác minh thường cần phân tích pháp chứng bởi chuyên gia.

Người dùng có thể làm gì để giảm rủi ro?

Biện pháp quan trọng nhất là cập nhật hệ điều hành, trình duyệt, ứng dụng và firmware router ngay khi bản vá đáng tin cậy được phát hành. Các phiên bản LightSpy từng được phân tích đã tái sử dụng lỗ hổng công khai, do đó trì hoãn cập nhật làm kéo dài cửa sổ tấn công.

Người dùng nên tránh mở liên kết bất thường trong tin nhắn, email hoặc bài đăng, đặc biệt khi nội dung liên quan tới chủ đề chính trị, sự kiện nóng hay tài liệu nội bộ. Ứng dụng chỉ nên được cài từ cửa hàng chính thức; trên Android, Google Play Protect cần được duy trì hoạt động.

Đối với router, cần đổi mật khẩu quản trị mặc định, tắt quản trị từ Internet nếu không cần thiết, cập nhật firmware, kiểm tra tài khoản quản trị lạ và thay thiết bị đã hết vòng đời hỗ trợ. Doanh nghiệp nên giám sát kết nối đi ra bất thường, phân tách mạng và quản lý tập trung thiết bị tại chi nhánh.

Những người có nguy cơ cao trên hệ sinh thái Apple có thể kích hoạt Lockdown Mode. Apple mô tả đây là chế độ bảo vệ đặc biệt dành cho số ít người có khả năng trở thành mục tiêu của phần mềm gián điệp thuê ngoài. Chế độ này hạn chế một số loại tệp đính kèm, liên kết, kết nối phụ kiện và tính năng web để giảm bề mặt tấn công.

Người dùng nhận được cảnh báo mối đe dọa từ Apple cần coi đó là thông báo nghiêm túc, không nhấp vào liên kết trong các tin nhắn tự xưng là cảnh báo và nên kiểm tra trực tiếp tại tài khoản Apple. Không nên xóa hoặc khôi phục thiết bị ngay trước khi được chuyên gia hướng dẫn, vì thao tác này có thể làm mất bằng chứng cần cho quá trình điều tra.

Trên Android, người thuộc nhóm rủi ro cao có thể cân nhắc Advanced Protection của Google. Chương trình tăng cường kiểm tra ứng dụng và tệp tải xuống, hạn chế quyền truy cập dữ liệu tài khoản và yêu cầu phương thức đăng nhập chống lừa đảo như passkey hoặc khóa bảo mật.

Doanh nghiệp cần bảo vệ cả thiết bị đầu cuối lẫn hạ tầng mạng

Sự mở rộng của LightSpy sang router cho thấy việc chỉ cài phần mềm bảo mật trên máy tính là chưa đủ. Đội ngũ an ninh cần lập danh mục toàn bộ router, thiết bị mạng và firmware đang sử dụng, kể cả thiết bị tại văn phòng nhỏ hoặc nhà của nhân sự làm việc từ xa.

Nhật ký DNS, kết nối đi ra, thay đổi cấu hình router và tài khoản quản trị cần được lưu và giám sát. Những kết nối định kỳ đến máy chủ lạ, lưu lượng mã hóa bất thường hoặc thay đổi cấu hình không có yêu cầu hợp lệ có thể là dấu hiệu cần điều tra.

Quyền quản trị phải được giới hạn cho số ít tài khoản, sử dụng xác thực đa yếu tố khi thiết bị hỗ trợ và không mở giao diện quản trị trực tiếp ra Internet. Thiết bị không còn được nhà sản xuất cung cấp bản vá nên được thay thế thay vì tiếp tục sử dụng trong mạng chứa dữ liệu nhạy cảm.

Doanh nghiệp cũng cần có quy trình riêng khi lãnh đạo, nhà nghiên cứu hoặc nhân viên đối ngoại nhận cảnh báo gián điệp. Việc tự ý khôi phục máy, thay SIM hoặc đăng nhập lại hàng loạt tài khoản có thể làm thay đổi bằng chứng và khiến quá trình xác định phạm vi xâm nhập khó khăn hơn.

Chiến dịch mới phản ánh sự thay đổi của thị trường phần mềm gián điệp

LightSpy cho thấy năng lực giám sát đang được tiêu chuẩn hóa thành các thành phần có thể tái sử dụng: bảng quản trị, mô-đun theo hệ điều hành, hệ thống thanh toán, hạ tầng máy chủ và công cụ quản lý nhiều khách hàng.

Khi một nền tảng hỗ trợ từ điện thoại tới router, ranh giới giữa gián điệp trên thiết bị cá nhân và xâm nhập mạng doanh nghiệp trở nên mờ hơn. Một chiến dịch có thể bắt đầu từ điện thoại của cá nhân, mở rộng sang tài khoản trực tuyến, rồi sử dụng thông tin thu được để tiếp cận tổ chức nơi người đó làm việc.

Sự thương mại hóa cũng làm tăng số bên có thể tiếp cận công nghệ giám sát. Rủi ro không còn giới hạn ở một vài cơ quan tình báo có đội ngũ kỹ thuật lớn, mà có thể mở rộng sang nhà thầu, tổ chức tư nhân, nhóm tội phạm hoặc chính phủ mua dịch vụ từ bên ngoài.

Việc LightSpy xuất hiện tại ít nhất 13 quốc gia vì thế không chỉ là một chiến dịch mã độc mới. Đây là dấu hiệu cho thấy hệ sinh thái gián điệp kỹ thuật số đang chuyển sang mô hình nền tảng, trong đó cùng một bộ công cụ có thể được điều chỉnh cho nhiều khách hàng, mục tiêu và khu vực khác nhau.

Kết luận

LightSpy đã phát triển từ công cụ giám sát di động thành một nền tảng đa hệ điều hành với hạ tầng toàn cầu và khả năng can thiệp ở tầng router. Những chức năng đánh cắp vị trí, tin nhắn, âm thanh, mật khẩu và dữ liệu màn hình khiến nó trở thành mối đe dọa nghiêm trọng đối với cá nhân có nguy cơ cao và các tổ chức sở hữu thông tin nhạy cảm.

Dù vậy, con số 13 quốc gia không nên được hiểu là một đợt lây nhiễm đại trà. Danh sách quốc gia và số nạn nhân chưa được công khai đầy đủ, trong khi vị trí máy chủ hoặc router bị chiếm quyền không nhất thiết trùng với nơi mục tiêu sinh sống.

Bài học thực tế là phạm vi bảo vệ phải được mở rộng: cập nhật điện thoại và máy tính, siết an toàn tài khoản, kiểm soát router, theo dõi cảnh báo từ nhà cung cấp và chuẩn bị quy trình pháp chứng cho người có nguy cơ cao. Khi phần mềm gián điệp trở thành một dịch vụ có thể mua và tái sử dụng, khả năng phòng thủ cũng cần chuyển từ xử lý từng thiết bị sang quản lý toàn bộ hệ sinh thái số.

Nguồn tham khảo

Chia sẻ