Duy Linh✔
Writer
Một công dân Nga đã bị dẫn độ sang Hoa Kỳ để đối mặt với các cáo buộc liên quan đến một chiến dịch lừa đảo trực tuyến (phishing) sử dụng 255 tài khoản giả mạo trên một nền tảng việc làm tự do để phát tán các tệp Microsoft Excel độc hại tới khoảng 80.000 người dùng.

Các công tố viên liên bang cáo buộc Searzhudin Tamirlanovich Aktulaev, 40 tuổi, đã tổ chức chiến dịch này trong khoảng thời gian từ tháng 6/2016 đến tháng 11/2017. Theo cáo buộc, ông ta tận dụng hệ thống nhắn tin nội bộ của nền tảng để tiếp cận số lượng lớn người làm việc tự do.
Bản cáo trạng được đệ trình lần đầu vào tháng 6/2021 và được công bố sau phiên tòa gần đây của Aktulaev. Nội dung cáo trạng mô tả một chiến dịch dựa trên các tệp Excel độc hại, kỹ thuật xã hội, phần mềm độc hại truy cập từ xa, hành vi đánh cắp thông tin đăng nhập và cơ sở hạ tầng điều khiển từ xa.
Khi người nhận mở tệp và thực thi macro được nhúng bên trong, phần mềm độc hại sẽ được tải từ internet xuống hệ thống của nạn nhân.
Vụ việc cho thấy các nền tảng trực tuyến hợp pháp có thể bị lợi dụng như một kênh tiếp cận ban đầu đáng tin cậy. Người làm việc tự do thường xuyên trao đổi tệp dự án, hóa đơn, tài liệu yêu cầu, hồ sơ năng lực và bảng tính với khách hàng tiềm năng. Vì vậy, tệp Excel có thể trở thành một hình thức đính kèm dễ tạo lòng tin.
Thay vì phụ thuộc vào các email phishing thông thường, nhóm tội phạm bị cáo buộc đã sử dụng hệ thống nhắn tin của một nền tảng tuyển dụng uy tín để tăng độ tin cậy cho các tệp giả mạo.
Vào thời điểm chiến dịch diễn ra, các tài liệu chứa macro VBA vẫn là phương thức phát tán phần mềm độc hại phổ biến. Sau đó, Microsoft đã triển khai các biện pháp bảo vệ mặc định mạnh mẽ hơn đối với macro trong những tệp Office được tải xuống từ internet.
Tuy nhiên, các tác nhân đe dọa vẫn tiếp tục thay đổi phương thức nhằm vượt qua các biện pháp kiểm soát an ninh, trong đó có việc sử dụng định dạng tệp đính kèm thay thế, phần mềm độc hại được lưu trữ trên đám mây, mã HTML, tệp nén được bảo vệ bằng mật khẩu và các lời nhắc lừa đảo thông qua mạng xã hội.
TVRAT, còn được gọi là TVSPY hoặc TeamSpy, được các công tố viên mô tả là một Trojan truy cập từ xa liên quan đến TeamViewer. Phần mềm này khai thác các lỗ hổng liên quan đến công cụ quản trị từ xa để cho phép điều khiển những hệ thống đã bị xâm nhập.
Trong khi đó, DarkVNC được cho là cung cấp khả năng truy cập từ xa tương tự thông qua VNC Viewer. Cả hai công cụ đều cho phép kẻ vận hành truy cập các thiết bị bị xâm nhập và chuyển dữ liệu đánh cắp về máy chủ điều khiển.
Điểm đáng chú ý về mặt kỹ thuật là chiến dịch kết hợp đánh cắp thông tin đăng nhập với khả năng quản trị máy tính từ xa. Sau khi thiết bị bị xâm nhập, kẻ tấn công có thể thu thập dữ liệu trình duyệt, thông tin xác thực, mật khẩu được lưu trữ, thông tin thanh toán, tệp cục bộ và thông tin liên lạc phục vụ công việc.
Theo Bộ Tư pháp Hoa Kỳ, các tin nhắn được gửi từ khoảng 255 tài khoản giả mạo có chứa tệp Microsoft Excel được thiết kế nhằm thuyết phục người nhận bật macro.
Khả năng truy cập từ xa cũng có thể được sử dụng để thực hiện những hành vi gian lận tiếp theo trực tiếp trên hệ thống của nạn nhân. Điều này có thể khiến các hoạt động bất thường khó bị ngân hàng, nền tảng thương mại điện tử hoặc những dịch vụ trực tuyến khác phát hiện.
Các nhà điều tra cho biết cả TVRAT và DarkVNC đều truyền dữ liệu bị đánh cắp tới cơ sở hạ tầng C2. Thông tin này được cho là đã được thu thập để phục vụ hành vi gian lận và các hoạt động tội phạm khác.
Các công tố viên cũng cáo buộc những tên miền được sử dụng cho hoạt động liên lạc chỉ huy và kiểm soát được thanh toán bằng tiền ảo.
Theo báo cáo, hàng nghìn thiết bị bị nhiễm TVRAT đã kết nối trở lại các máy chủ điều khiển được đặt tại Hoa Kỳ. Một cơ sở dữ liệu được thu hồi từ hệ thống này được cho là chứa các bản ghi liên quan đến hàng nghìn nạn nhân.
Theo cáo trạng, khoảng một nửa số người dùng bị ảnh hưởng nằm tại Hoa Kỳ, trong đó có nhiều người ở khu vực phía Bắc California.
Các nhà chức trách cũng phát hiện một tài liệu được chia sẻ trong một tài khoản email được cho là có liên quan đến vụ việc. Tài liệu này chứa thông tin đăng nhập các nền tảng thương mại điện tử và thông tin nhận dạng cá nhân của hàng trăm nạn nhân.
Quy mô của chiến dịch cho thấy những rủi ro đáng kể đối với bảo mật danh tính của người làm việc tự do. Nhóm người dùng này thường hoạt động bên ngoài hệ thống kiểm soát an ninh tập trung của doanh nghiệp, sử dụng thiết bị cá nhân và có thể quản lý nhiều tài khoản khách hàng, dịch vụ đám mây, nền tảng thanh toán cùng danh tính doanh nghiệp trên một máy tính.
Vì vậy, một thiết bị bị xâm nhập có thể gây ảnh hưởng không chỉ đến cá nhân mà còn tới những khách hàng mà họ đang làm việc cùng.
Theo Bộ Tư pháp Hoa Kỳ, Aktulaev bị bắt tại Síp vào tháng 5/2025 và được dẫn độ sang Hoa Kỳ vào ngày 28/8/2026. Ông ta đã ra trình diện lần đầu tại tòa án liên bang ở San Francisco và bị tạm giam. Phiên điều trần về tình trạng vụ án dự kiến diễn ra vào ngày 5/10/2026 trước Thẩm phán Tòa án Quận Hoa Kỳ Donato.
Aktulaev đối mặt với các cáo buộc gồm âm mưu thực hiện gian lận qua mạng, các hành vi gây thiệt hại cho máy tính, âm mưu thực hiện gian lận máy tính, truy cập trái phép vào máy tính được bảo vệ và tội trộm cắp danh tính nghiêm trọng.
Nếu bị kết tội, ông ta có thể phải đối mặt với án tù dài hạn cùng các khoản phạt tài chính đáng kể, trong đó riêng tội âm mưu gian lận qua mạng có mức án tối đa lên tới 20 năm tù.
Cục Điều tra Liên bang (FBI) đã điều tra vụ án. Vụ việc hiện được thụ lý bởi Phòng An ninh Quốc gia, An ninh mạng và Các vụ truy tố đặc biệt.
Tuy nhiên, cũng như mọi bản cáo trạng hình sự khác, các cáo buộc đối với Aktulaev vẫn chưa được chứng minh. Ông ta được coi là vô tội cho đến khi bị chứng minh có tội trước tòa.

Các công tố viên liên bang cáo buộc Searzhudin Tamirlanovich Aktulaev, 40 tuổi, đã tổ chức chiến dịch này trong khoảng thời gian từ tháng 6/2016 đến tháng 11/2017. Theo cáo buộc, ông ta tận dụng hệ thống nhắn tin nội bộ của nền tảng để tiếp cận số lượng lớn người làm việc tự do.
Bản cáo trạng được đệ trình lần đầu vào tháng 6/2021 và được công bố sau phiên tòa gần đây của Aktulaev. Nội dung cáo trạng mô tả một chiến dịch dựa trên các tệp Excel độc hại, kỹ thuật xã hội, phần mềm độc hại truy cập từ xa, hành vi đánh cắp thông tin đăng nhập và cơ sở hạ tầng điều khiển từ xa.
Khi người nhận mở tệp và thực thi macro được nhúng bên trong, phần mềm độc hại sẽ được tải từ internet xuống hệ thống của nạn nhân.
Vụ việc cho thấy các nền tảng trực tuyến hợp pháp có thể bị lợi dụng như một kênh tiếp cận ban đầu đáng tin cậy. Người làm việc tự do thường xuyên trao đổi tệp dự án, hóa đơn, tài liệu yêu cầu, hồ sơ năng lực và bảng tính với khách hàng tiềm năng. Vì vậy, tệp Excel có thể trở thành một hình thức đính kèm dễ tạo lòng tin.
Thay vì phụ thuộc vào các email phishing thông thường, nhóm tội phạm bị cáo buộc đã sử dụng hệ thống nhắn tin của một nền tảng tuyển dụng uy tín để tăng độ tin cậy cho các tệp giả mạo.
Vào thời điểm chiến dịch diễn ra, các tài liệu chứa macro VBA vẫn là phương thức phát tán phần mềm độc hại phổ biến. Sau đó, Microsoft đã triển khai các biện pháp bảo vệ mặc định mạnh mẽ hơn đối với macro trong những tệp Office được tải xuống từ internet.
Tuy nhiên, các tác nhân đe dọa vẫn tiếp tục thay đổi phương thức nhằm vượt qua các biện pháp kiểm soát an ninh, trong đó có việc sử dụng định dạng tệp đính kèm thay thế, phần mềm độc hại được lưu trữ trên đám mây, mã HTML, tệp nén được bảo vệ bằng mật khẩu và các lời nhắc lừa đảo thông qua mạng xã hội.
Chiến dịch phần mềm độc hại Excel
Bản cáo trạng xác định hai họ phần mềm độc hại được cho là đã được phát tán thông qua các bảng tính độc hại là TVRAT và DarkVNC.TVRAT, còn được gọi là TVSPY hoặc TeamSpy, được các công tố viên mô tả là một Trojan truy cập từ xa liên quan đến TeamViewer. Phần mềm này khai thác các lỗ hổng liên quan đến công cụ quản trị từ xa để cho phép điều khiển những hệ thống đã bị xâm nhập.
Trong khi đó, DarkVNC được cho là cung cấp khả năng truy cập từ xa tương tự thông qua VNC Viewer. Cả hai công cụ đều cho phép kẻ vận hành truy cập các thiết bị bị xâm nhập và chuyển dữ liệu đánh cắp về máy chủ điều khiển.
Điểm đáng chú ý về mặt kỹ thuật là chiến dịch kết hợp đánh cắp thông tin đăng nhập với khả năng quản trị máy tính từ xa. Sau khi thiết bị bị xâm nhập, kẻ tấn công có thể thu thập dữ liệu trình duyệt, thông tin xác thực, mật khẩu được lưu trữ, thông tin thanh toán, tệp cục bộ và thông tin liên lạc phục vụ công việc.
Theo Bộ Tư pháp Hoa Kỳ, các tin nhắn được gửi từ khoảng 255 tài khoản giả mạo có chứa tệp Microsoft Excel được thiết kế nhằm thuyết phục người nhận bật macro.
Khả năng truy cập từ xa cũng có thể được sử dụng để thực hiện những hành vi gian lận tiếp theo trực tiếp trên hệ thống của nạn nhân. Điều này có thể khiến các hoạt động bất thường khó bị ngân hàng, nền tảng thương mại điện tử hoặc những dịch vụ trực tuyến khác phát hiện.
Các nhà điều tra cho biết cả TVRAT và DarkVNC đều truyền dữ liệu bị đánh cắp tới cơ sở hạ tầng C2. Thông tin này được cho là đã được thu thập để phục vụ hành vi gian lận và các hoạt động tội phạm khác.
Các công tố viên cũng cáo buộc những tên miền được sử dụng cho hoạt động liên lạc chỉ huy và kiểm soát được thanh toán bằng tiền ảo.
Theo báo cáo, hàng nghìn thiết bị bị nhiễm TVRAT đã kết nối trở lại các máy chủ điều khiển được đặt tại Hoa Kỳ. Một cơ sở dữ liệu được thu hồi từ hệ thống này được cho là chứa các bản ghi liên quan đến hàng nghìn nạn nhân.
Theo cáo trạng, khoảng một nửa số người dùng bị ảnh hưởng nằm tại Hoa Kỳ, trong đó có nhiều người ở khu vực phía Bắc California.
Các nhà chức trách cũng phát hiện một tài liệu được chia sẻ trong một tài khoản email được cho là có liên quan đến vụ việc. Tài liệu này chứa thông tin đăng nhập các nền tảng thương mại điện tử và thông tin nhận dạng cá nhân của hàng trăm nạn nhân.
Quy mô của chiến dịch cho thấy những rủi ro đáng kể đối với bảo mật danh tính của người làm việc tự do. Nhóm người dùng này thường hoạt động bên ngoài hệ thống kiểm soát an ninh tập trung của doanh nghiệp, sử dụng thiết bị cá nhân và có thể quản lý nhiều tài khoản khách hàng, dịch vụ đám mây, nền tảng thanh toán cùng danh tính doanh nghiệp trên một máy tính.
Vì vậy, một thiết bị bị xâm nhập có thể gây ảnh hưởng không chỉ đến cá nhân mà còn tới những khách hàng mà họ đang làm việc cùng.
Theo Bộ Tư pháp Hoa Kỳ, Aktulaev bị bắt tại Síp vào tháng 5/2025 và được dẫn độ sang Hoa Kỳ vào ngày 28/8/2026. Ông ta đã ra trình diện lần đầu tại tòa án liên bang ở San Francisco và bị tạm giam. Phiên điều trần về tình trạng vụ án dự kiến diễn ra vào ngày 5/10/2026 trước Thẩm phán Tòa án Quận Hoa Kỳ Donato.
Aktulaev đối mặt với các cáo buộc gồm âm mưu thực hiện gian lận qua mạng, các hành vi gây thiệt hại cho máy tính, âm mưu thực hiện gian lận máy tính, truy cập trái phép vào máy tính được bảo vệ và tội trộm cắp danh tính nghiêm trọng.
Nếu bị kết tội, ông ta có thể phải đối mặt với án tù dài hạn cùng các khoản phạt tài chính đáng kể, trong đó riêng tội âm mưu gian lận qua mạng có mức án tối đa lên tới 20 năm tù.
Cục Điều tra Liên bang (FBI) đã điều tra vụ án. Vụ việc hiện được thụ lý bởi Phòng An ninh Quốc gia, An ninh mạng và Các vụ truy tố đặc biệt.
Tuy nhiên, cũng như mọi bản cáo trạng hình sự khác, các cáo buộc đối với Aktulaev vẫn chưa được chứng minh. Ông ta được coi là vô tội cho đến khi bị chứng minh có tội trước tòa.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview