DanaBot trỗi dậy, tấn công người dùng Windows sau thời gian “ẩn mình”

Hệ sinh thái Windows đang đối mặt với một nguy cơ mới - thực chất là cũ - khi mã độc DanaBot bất ngờ hoạt động trở lại chỉ vài tháng sau khi được cho là đã bị triệt phá hoàn toàn.

14:52, 20/11/2025
 

Sự việc diễn ra đúng thời điểm giới chuyên môn vẫn đang cảnh báo về một lỗ hổng zero-day nguy hiểm khác của Windows, khiến tình hình an ninh mạng càng trở nên căng thẳng.

Hồi tháng 5, Chiến dịch Endgame được xem như đòn quyết định nhằm chấm dứt hoạt động của DanaBot: cơ quan thực thi pháp luật Mỹ - Anh - châu Âu phối hợp đánh sập hệ thống điều khiển, bắt giữ 20 nghi phạm quốc tế và thu giữ khoản lớn tiền điện tử bị đánh cắp. Tuy nhiên, báo cáo mới từ Zscaler cho thấy nhóm vận hành dường như đã nhanh chóng tái tổ chức. Phiên bản mới, mang mã hiệu DanaBot 669, bắt đầu xuất hiện trở lại trên thực tế sau gần nửa năm hoàn toàn im ắng.

Sự tái xuất này không chỉ đơn giản là đánh dấu sự sống sót của mạng lưới tội phạm, mà còn thể hiện năng lực kỹ thuật nâng cấp đáng kể. DanaBot vốn nổi tiếng là loại mã độc đánh cắp thông tin và tiền điện tử, được cho thuê như một “dịch vụ tấn công”. Nó đào dữ liệu trình duyệt, ví tiền ảo, tài khoản ngân hàng và thậm chí làm bàn đạp cho các chiến dịch ransomware quy mô lớn.

Theo phân tích của Zscaler, các cuộc tấn công mới của DanaBot 669 vẫn dựa trên hai con đường “quen mà nguy hiểm”: Email lừa đảo ngụy trang hóa đơn, file công việc, đơn hàng. Quảng cáo độc hại, dẫn người dùng tải về phần mềm giả mạo chứa mã độc.

Điểm khiến giới chuyên môn đặc biệt lo ngại là phiên bản 669 đã chuyển sang cơ sở hạ tầng điều khiển - giám sát (C2) mới, khó truy dấu hơn, đồng thời tinh vi hóa kỹ thuật ẩn mình trên Windows 10, Windows 11 và Windows Server.

Ông Ross Filipek, Giám đốc an ninh của Corsica Technologies, nhận định sự trở lại này phần nào phản ánh khả năng tái tập hợp của nhóm DanaBot: “Họ bị giáng một đòn mạnh hồi tháng 5, nhưng rõ ràng những nhân sự quan trọng vẫn chưa bị bắt giữ”.

Doanh nghiệp và người dùng cần làm gì?

Với tổ chức và doanh nghiệp: Các chuyên gia cảnh báo hệ thống đang chạy Windows cần được bổ sung lớp phòng vệ mạnh hơn, đặc biệt trong giai đoạn DanaBot phát tán trở lại. Doanh nghiệp được khuyến nghị triển khai giám sát mạng nâng cao, hệ thống phát hiện xâm nhập (IDS/IPS) và giải pháp bảo vệ đầu cuối có khả năng phân tích hành vi. DanaBot thay đổi máy chủ C2 liên tục, nên chỉ những hệ thống có giám sát theo thời gian thực mới đủ khả năng nhận diện.

Với người dùng cá nhân: DanaBot chủ yếu nhắm vào nhóm người dùng cuối, nhất là những người thường xuyên xử lý email công việc. Các biện pháp cần thiết bao gồm: Tuyệt đối không mở tệp đính kèm hoặc link trong email lạ; Chỉ tải phần mềm từ website chính thức, tránh nhấp quảng cáo tìm kiếm; Luôn cập nhật Windows và công cụ bảo mật tích hợp; Bật tính năng chống lừa đảo (anti-phishing) trên trình duyệt.

Một thao tác bất cẩn - nhấp chuột vào tệp đính kèm tưởng như vô hại - có thể khiến toàn bộ ví tiền điện tử hoặc danh tính số bị chiếm đoạt.

Sự trở lại của DanaBot 669 là lời nhắc cảnh tỉnh rằng tội phạm mạng vẫn có thể hồi sinh ngay cả sau những chiến dịch truy quét quy mô quốc tế. Trong bối cảnh các lỗ hổng zero-day liên tiếp bị khai thác, việc củng cố hệ thống, nâng cao cảnh giác và cập nhật công cụ bảo mật trở thành ưu tiên hàng đầu nếu không muốn trở thành nạn nhân tiếp theo của làn sóng tấn công ngầm đang lan rộng.

An Lâm 

Bình luận

Tin bài khác

Công nhân trộm tài khoản ngân hàng đồng nghiệp vì sơ hở bảo mật
13:11, 26/11/2025

Công nhân trộm tài khoản ngân hàng đồng nghiệp vì sơ hở bảo mật

Viện kiểm sát nhân dân khu vực 10 – Hải Phòng vừa thực hành quyền công tố và kiểm sát xét xử sơ thẩm hai vụ án trộm cắp tài sản, trong đó các bị cáo đã lợi dụng thói quen bảo mật kém của đồng nghiệp để chiếm đoạt hơn 50 triệu đồng.

Xem thêm
Cảnh báo thủ đoạn lừa đảo mới xuất hiện trên Zalo
10:34, 26/11/2025

Cảnh báo thủ đoạn lừa đảo mới xuất hiện trên Zalo

Gần đây, các đối tượng lừa đảo trên Zalo liên tục thay đổi các chiêu trò lừa đảo với mức độ nguy hiểm ngày càng tăng, khiến người dùng tiềm ẩn nguy cơ mất quyền kiểm soát tài khoản cũng như tài sản chỉ với một thao tác đơn giản như quét mã QR.

Xem thêm
Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp
10:33, 26/11/2025

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp

Các hội đồng Kensington và Chelsea, Hammersmith và Fulham, cùng Westminster City cho biết họ đã phải ứng phó với một “sự cố an ninh mạng” từ sáng thứ Hai (24/11).

Xem thêm
Xử phạt Facebook “SOS 115 - tỉnh Bình Định” vì đăng tin sai về cứu hộ lũ lụt tại Gia Lai
10:32, 26/11/2025

Xử phạt Facebook “SOS 115 - tỉnh Bình Định” vì đăng tin sai về cứu hộ lũ lụt tại Gia Lai

Admin trang Facebook lớn với hàng trăm nghìn lượt theo dõi bị phạt 7,5 triệu đồng sau khi đăng thông tin sai sự thật về việc “tạm dừng cứu nạn, cứu hộ” trong đợt lũ lụt khiến dư luận hoang mang về công tác cứu trợ.

Xem thêm
Hà Nội triển khai đánh giá chỉ số chuyển đổi số 2025 cho toàn bộ cơ quan nhà nước
10:30, 26/11/2025

Hà Nội triển khai đánh giá chỉ số chuyển đổi số 2025 cho toàn bộ cơ quan nhà nước

Phó Chủ tịch Thường trực UBND TP. Hà Nội Dương Đức Tuấn vừa ký ban hành Kế hoạch số 315/KH-UBND ngày 25/11/2025 về triển khai xác định chỉ số chuyển đổi số (DTI) của các cơ quan nhà nước trên địa bàn Thành phố trong năm 2025. Kế hoạch ​​được kỳ vọng giúp Hà Nội đo lường mức độ chuyển đổi số một cách minh bạch, làm căn cứ cải thiện chất lượng phục vụ người dân và nâng cao hiệu quả quản lý nhà nước.

Xem thêm
Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware
08:12, 26/11/2025

Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware

Kaspersky, công ty an ninh mạng của Nga, vừa công bố một báo cáo nghiên cứu mới, làm sáng tỏ những rủi ro tài chính khổng lồ từ các cuộc tấn công tống tiền “ransomware” gây ra trong ngành sản xuất trong năm 2025.

Xem thêm