2 mã độc tấn công máy tính và điện thoại, công an Hà Nội hướng dẫn cách khắc phục
Công an TP Hà Nội cảnh báo hai chủng mã độc RedHook và StormEncryptor đang bị các nhóm tin tặc khai thác để tấn công thiết bị di động, máy tính và hệ thống thông tin. Người dùng được khuyến cáo lập tức cách ly thiết bị khỏi mạng, không nhập thêm mật khẩu, mã OTP và liên hệ ngân hàng nếu phát hiện dấu hiệu bất thường.
Thời gian gần đây, đơn vị chức năng phát hiện một số chủng mã độc nguy hiểm đang bị các nhóm tin tặc khai thác, tấn công trực tiếp vào hệ thống thông tin của cơ quan, đơn vị và thiết bị di động của cán bộ, công chức, viên chức, người lao động.
Các mã độc này tiềm ẩn nguy cơ gây mất an ninh mạng, an toàn thông tin và đánh cắp dữ liệu, tài khoản của người sử dụng.
Trong đó, RedHook là dòng mã độc gián điệp dạng Spyware/Trojan, được phát hiện vào đầu tháng 8/2026, nhắm trực tiếp vào các thiết bị di động sử dụng hệ điều hành Android.
Mã độc chủ yếu phát tán qua tin nhắn SMS giả mạo, các ứng dụng nhắn tin OTT như Zalo, Telegram hoặc những trang web giả mạo Cổng dịch vụ công Quốc gia, Cổng dịch vụ công TP Hà Nội, ứng dụng eTax Mobile, VNeID và một số ngân hàng thương mại.
Sau khi người dùng tải và cài đặt tệp APK độc hại, mã độc có thể tìm cách yêu cầu cấp quyền “Accessibility Services”. Khi được cấp quyền, RedHook có khả năng thực hiện nhiều thao tác trên thiết bị mà người dùng khó nhận biết.
Công an TP Hà Nội cảnh báo, mã độc có thể tự cấp thêm các quyền như đọc, gửi SMS, truy cập danh bạ, nhật ký cuộc gọi, bộ nhớ, ghi âm hoặc hiển thị đè lên màn hình.
RedHook còn có khả năng quay màn hình, ghi lại thao tác bàn phím, đọc tin nhắn chứa mã OTP, đánh cắp mật khẩu ngân hàng và nhiều thông tin cá nhân nhạy cảm.
Đáng chú ý, mã độc có thể lợi dụng quyền kiểm soát thiết bị để kích hoạt ứng dụng ngân hàng, khởi tạo lệnh chuyển tiền và thực hiện các thao tác giao dịch mà người dùng không hay biết.
Ngoài ra, RedHook có khả năng tự kích hoạt lại các tiến trình độc hại sau khi thiết bị được khởi động lại.

Một mã độc khác được Công an TP Hà Nội cảnh báo là StormEncryptor, được phát hiện ngày 11/8/2026.
Theo thông tin cảnh báo, mã độc tống tiền này do nhóm tin tặc Storm-1175 triển khai, nhắm vào hệ thống máy chủ Windows Server và máy tính Windows trong mạng nội bộ của cơ quan, đơn vị, doanh nghiệp.
Tin tặc có thể khai thác lỗ hổng CVE-2026-18577 trên nền tảng giám sát, quản trị hệ thống từ xa N-able N-central để chiếm quyền quản trị.
Từ hệ thống quản lý bị khống chế, mã độc có thể được phát tán đồng loạt xuống nhiều máy tính và máy chủ trong mạng nội bộ.
StormEncryptor có khả năng ngừng các dịch vụ bảo mật, sao lưu, xóa bản sao lưu dự phòng, mã hóa dữ liệu và để lại thông điệp tống tiền.
Theo cảnh báo, tin tặc còn có thể đánh cắp dữ liệu nhạy cảm trước khi mã hóa để sử dụng làm công cụ đe dọa nạn nhân.
Công an TP Hà Nội khuyến cáo, đối với điện thoại có các dấu hiệu bất thường như xuất hiện ứng dụng lạ, màn hình tự chuyển hoặc tự thao tác, máy nóng bất thường khi không sử dụng, xuất hiện thông báo Wireless Debugging hoặc tài khoản phát sinh giao dịch không rõ nguyên nhân, người dùng cần chủ động xử lý ngay.
Trước hết, cần ngắt kết nối mạng bằng cách tắt Wi-Fi, 3G/4G/5G trên thiết bị di động. Đối với máy tính hoặc máy chủ, cần ngắt kết nối mạng hoặc cô lập khỏi hệ thống.
Người dùng không tiếp tục nhập mật khẩu, mã PIN hoặc OTP trên thiết bị nghi nhiễm mã độc.
Trường hợp liên quan đến tài khoản ngân hàng, cần sử dụng một thiết bị sạch khác để liên hệ ngay với ngân hàng, yêu cầu khóa tài khoản hoặc thẻ khi cần thiết; đồng thời thay đổi mật khẩu, mã PIN trên thiết bị an toàn.
Đối với hệ thống máy chủ bị tấn công, cơ quan chức năng lưu ý không nên tùy tiện khởi động lại thiết bị khi chưa thực hiện các bước bảo toàn dữ liệu cần thiết phục vụ công tác điều tra, xác minh sự cố.
Các cơ quan, đơn vị cần thu thập nhật ký hệ thống, tệp APK nghi ngờ hoặc các tệp bị mã hóa để phục vụ phân tích, đồng thời phối hợp với cơ quan Công an khi cần thiết.
Sau khi xử lý sự cố, hệ thống cần được cài đặt lại hệ điều hành hoặc firmware sạch, vá các lỗ hổng bảo mật và khôi phục dữ liệu từ bản sao lưu an toàn.
Để phòng ngừa nguy cơ bị tấn công, Công an TP Hà Nội đề nghị cán bộ, công chức, viên chức, người lao động và người dân nâng cao cảnh giác khi sử dụng thiết bị kết nối Internet.
Người dùng tuyệt đối không bấm vào các đường link lạ được gửi qua email, SMS, Zalo và các ứng dụng OTT; không tải, cài đặt ứng dụng không rõ nguồn gốc, đặc biệt là các tệp APK trên điện thoại Android; không mở hoặc giải nén các tệp đính kèm đáng ngờ.
Ứng dụng chỉ nên được tải từ các kho chính thức như Google Play Store, Apple App Store và cần kiểm tra kỹ các quyền mà ứng dụng yêu cầu trước khi chấp thuận.
Công an TP Hà Nội cũng đề nghị các cơ quan, đơn vị và người sử dụng thiết bị chấp hành các quy định về an ninh mạng, an ninh dữ liệu, bảo vệ dữ liệu cá nhân và bí mật nhà nước; thường xuyên cập nhật phần mềm, vá lỗ hổng và chủ động sao lưu dữ liệu để hạn chế thiệt hại khi xảy ra sự cố.