Nga triệt phá nhóm lập trình mã độc “Medusa” đánh cắp dữ liệu và ví tiền mã hoá

Bộ Nội vụ Liên bang Nga (MVD) vừa thông báo đã bắt giữ ba lập trình viên trẻ tuổi bị cáo buộc là tác giả phần mềm độc hại “Medusa” - công cụ tấn công mạng chuyên đánh cắp thông tin đăng nhập, ví tiền mã hoá và dữ liệu nhạy cảm.

10:08, 01/11/2025
Ảnh minh họa. Cnews.ru
Ảnh minh họa. Cnews.ru

Theo thông tin từ cảnh sát vùng Astrakhan, các nhà điều tra thuộc Bộ Nội vụ Nga xác định hoạt động của nhóm này bắt đầu khoảng hai năm trước. Vào thời điểm đó, các nghi phạm đã tạo ra và công bố trên các diễn đàn hacker một phần mềm độc hại có tên Medusa, được sử dụng để đánh cắp tài khoản người dùng, ví tiền điện tử (cryptocurrency wallet - nơi lưu trữ các đồng tiền kỹ thuật số như Bitcoin, Ethereum) và các dữ liệu nhạy cảm khác.

Virus này lây lan nhanh chóng qua các cộng đồng khép kín, khi tội phạm sử dụng để tấn công các mạng lưới riêng tư và doanh nghiệp.

Tháng 5/2025, tội phạm mạng đã sử dụng mã độc Medusa truy cập trái phép vào hệ thống CNTT của một cơ quan nhà nước tại vùng Astrakhan, sao chép và chuyển dữ liệu được bảo vệ sang máy chủ của tin tặc.

Khi tiến hành khám xét, lực lượng chức năng thu giữ máy tính, điện thoại, thẻ ngân hàng cùng các bằng chứng kỹ thuật khác chứng minh hành vi phát triển và phân phối phần mềm độc hại.

Theo kết quả điều tra ban đầu, Medusa không chỉ là công cụ đánh cắp thông tin. Nhóm nghi phạm còn bị cáo buộc phát triển thêm một chương trình khác có khả năng vô hiệu hóa phần mềm chống virus (tức khiến các giải pháp bảo mật không thể phát hiện hoặc ngăn chặn mã độc) và thiết lập mạng botnet - tập hợp các thiết bị bị nhiễm mã độc, bị điều khiển từ xa để phát động các cuộc tấn công mạng diện rộng như DDoS hoặc phát tán phần mềm độc hại.

"Virus lây lan qua các liên kết mạng, hoặc bằng  một tệp tin duy nhất trong ứng dụng nhắn tin. Chương trình này âm thầm kiểm soát thiết bị người dùng và thực hiện các chức năng do tin tặc lập trình. Meduza đánh cắp tất cả dữ liệu, ghi lại tất cả thư từ và gửi cho tin tặc, đồng thời chụp ảnh màn hình, thu thập cả album ảnh." Chuyên gia an ninh thông tin Yuri Degtyarev phát biểu với với kênh truyền hình Rossiya 24.

Vụ việc đã được khởi tố theo Khoản 2, Điều 273 Bộ luật Hình sự Liên bang Nga, quy định tội danh “phát triển, sử dụng và phổ biến phần mềm máy tính độc hại”. Bộ Nội vụ Nga cũng công bố video ghi lại cảnh bắt giữ các nghi phạm, cho thấy quy mô và tính chuyên nghiệp của chiến dịch điều tra. Đại diện cơ quan này cho biết, các cơ quan an ninh đã “vô hiệu hoá một nhóm tội phạm mạng có tổ chức, hoạt động trong thời gian dài và gây ra nhiều thiệt hại đáng kể”.

Năm 2025 được đánh giá là năm kỷ lục về số lượng các cuộc tấn công mạng tại Nga, khi hàng loạt vụ việc nghiêm trọng đã gây gián đoạn hoạt động của những cơ sở hạ tầng trọng yếu. Điển hình là sự cố tại hãng hàng không Aeroflot ngày 28/7, khiến gần một trăm chuyến bay bị hủy hoặc hoãn. Gần như cùng thời điểm, chuỗi nhà thuốc “Stolichki” phải tạm ngừng hoạt động vì bị tin tặc tấn công, trong khi hệ thống bán lẻ “Winlab” và dịch vụ chuyển phát SDEK cũng lần lượt bị tê liệt vào tháng 7 và đầu tháng 8.

Ngoài ra, các nhà cung cấp dịch vụ Internet nhiều lần trở thành mục tiêu, trong đó có vụ tấn công vào tháng 3 khiến nhà mạng Lovit - đơn vị phục vụ khu căn hộ thuộc tập đoàn PIK - bị gián đoạn, và vụ việc tháng 5 khiến hàng chục nghìn thuê bao của nhà mạng ASVT tại khu vực Moskva mất kết nối.

An Lâm (Theo RedHotCyber, Lenta.ru, Cnews.ru)

Bình luận

Tin bài khác

Trung Quốc triệt phá đường dây buôn bán chip giả mang thương hiệu Mỹ và châu Âu
10:06, 01/11/2025

Trung Quốc triệt phá đường dây buôn bán chip giả mang thương hiệu Mỹ và châu Âu

Cảnh sát Trung Quốc vừa triệt phá một đường dây tội phạm công nghệ cao chuyên buôn bán chip bán dẫn giả mạo các thương hiệu lớn như Infineon Technologies, Texas Instruments và Analog Devices. Số chip này được quảng cáo là hàng đặt riêng, mới hoàn toàn, nhưng thực chất là linh kiện lỗi được tân trang và gắn lại nhãn.

Xem thêm
Công ty viễn thông Mỹ Ribbon Communications bị tấn công mạng kéo dài gần một năm
10:00, 01/11/2025

Công ty viễn thông Mỹ Ribbon Communications bị tấn công mạng kéo dài gần một năm

Ribbon Communications, công ty Mỹ chuyên cung cấp phần mềm, dịch vụ đám mây và giải pháp mạng cho nhiều nhà mạng lớn cùng một số cơ quan chính phủ, vừa công bố đã trở thành nạn nhân của một chiến dịch xâm nhập mạng kéo dài gần một năm, được cho là có liên hệ với một tác nhân nhà nước (nation-state actor).

Xem thêm
Công an cảnh báo lỗ hổng bảo mật nghiêm trọng trên phần mềm lưu trữ dữ liệu Dell
14:09, 31/10/2025

Công an cảnh báo lỗ hổng bảo mật nghiêm trọng trên phần mềm lưu trữ dữ liệu Dell

Ngày 29/10/2025, Công an tỉnh Phú Thọ nhấn mạnh việc hãng công nghệ Dell vừa phát đi cảnh báo khẩn cấp về một loạt lỗ hổng bảo mật nghiêm trọng trong phần mềm quản lý lưu trữ dữ liệu ‎Dell Storage Manager (DSM), công cụ được sử dụng rộng rãi tại các doanh nghiệp và trung tâm dữ liệu.

Xem thêm
Công ty con Merkle của tập đoàn Dentsu bị tấn công mạng, lộ dữ liệu nhân viên và khách hàng
09:32, 31/10/2025

Công ty con Merkle của tập đoàn Dentsu bị tấn công mạng, lộ dữ liệu nhân viên và khách hàng

Tập đoàn quảng cáo hàng đầu Nhật Bản Dentsu Group vừa xác nhận một vụ tấn công mạng nghiêm trọng nhằm vào Merkle, Inc., công ty con của hãng tại Mỹ. Sự cố khiến dữ liệu của nhân viên, khách hàng và nhà cung cấp bị truy cập trái phép, buộc doanh nghiệp phải ngắt hệ thống và triển khai quy trình ứng phó khẩn cấp.

Xem thêm
“Hacktivist” tấn công vào hệ thống hạ tầng quan trọng của Canada
09:27, 31/10/2025

“Hacktivist” tấn công vào hệ thống hạ tầng quan trọng của Canada

Cơ quan an ninh mạng Canada vừa cảnh báo về loạt vụ xâm nhập do các nhóm “hacktivist” - nhóm tấn công mạng vì động cơ chính trị hoặc xã hội thực hiện, nhằm vào những hệ thống kỹ thuật trọng yếu như cấp nước, dầu khí và nông nghiệp được kết nối sâu với Internet.

Xem thêm
Mã độc Android mới “GhostGrab” giả ứng dụng ngân hàng, đánh cắp tài khoản và âm thầm đào tiền ảo
09:13, 31/10/2025

Mã độc Android mới “GhostGrab” giả ứng dụng ngân hàng, đánh cắp tài khoản và âm thầm đào tiền ảo

Một chiến dịch tấn công mạng quy mô mới đang khiến giới an ninh mạng lo ngại: mã độc có tên GhostGrab được phát hiện lây lan mạnh trên các thiết bị Android thông qua những ứng dụng giả mạo, chủ yếu là ứng dụng ngân hàng, ví điện tử hoặc các công cụ “dọn rác - tối ưu điện thoại”.

Xem thêm
Nền tảng bảo mật cho khách sạn nhằm bảo vệ thương hiệu và củng cố niềm tin của khách hàng
08:43, 31/10/2025

Nền tảng bảo mật cho khách sạn nhằm bảo vệ thương hiệu và củng cố niềm tin của khách hàng

Từ các vụ tấn công lừa đảo đến đánh cắp dữ liệu khách, ngành khách sạn toàn cầu đang phải đối mặt với rủi ro mạng ngày càng gia tăng. Một nền tảng bảo mật chuyên biệt vừa được Focus Group (Anh) ra mắt, cung cấp cho các khách sản khả năng đảm bảo an ninh, phát hiện các mối đe dọa và nâng cao nhận thức của nhân viên.

Xem thêm