
Bộ Tư pháp Mỹ và FBI ngày 8/10 thông báo thu giữ bảy tên miền mà các tin tặc có liên hệ với nhà nước Trung Quốc bị cáo buộc sử dụng để nhắm vào hạ tầng trọng yếu và các mạng máy tính tại Mỹ cùng nhiều nước khác.
Hoạt động thu giữ nhằm vào hai công cụ xâm nhập được cho là do các tác nhân mạng làm việc cho Integrity Technology Group vận hành. Đây là doanh nghiệp an ninh mạng đặt tại Bắc Kinh, có các hợp đồng với chính quyền Trung Quốc.
Theo Bộ Tư pháp, các công cụ được dùng để xác định điểm yếu bảo mật, truy cập trái phép mạng máy tính và đánh cắp thông tin.
Trong cảnh báo an ninh mạng chung cùng ngày, cơ quan Mỹ và các đồng minh cho biết những tin tặc liên hệ chính quyền Trung Quốc được Integrity Tech hỗ trợ đã kết hợp quét tự động, mạng lưới lớn thiết bị bị chiếm quyền và các cuộc xâm nhập có mục tiêu để lấy thông tin nhạy cảm từ tổ chức trên toàn thế giới, trong đó có đơn vị vận hành hạ tầng trọng yếu của Mỹ.
Một thẩm phán liên bang tại Pennsylvania phê chuẩn lệnh thu giữ ngày 6/10, cho phép chuyển hướng các tên miền tới máy chủ do FBI kiểm soát.
Bộ Tư pháp chưa công bố cáo buộc hình sự đối với Integrity Tech hoặc xác định bị cáo cá nhân liên quan tới việc thu giữ này.
Đây là lần thứ hai Mỹ công khai phá vỡ hạ tầng tin tặc của Integrity Tech trong hai năm. Tháng 9/2024, FBI triệt phá một mạng lưới gồm hơn 200.000 thiết bị kết nối Internet bị nhiễm mã độc, trong đó có bộ định tuyến gia đình và camera; theo các điều tra viên, chúng được sử dụng cho hoạt động mạng.
Tuy nhiên, một bản khai có tuyên thệ của FBI vừa được công khai cho thấy các công cụ gắn với Integrity Tech vẫn truy cập được sau đó. Điều tra viên tìm thấy máy chủ lưu một công cụ vào tháng 3/2026 và xác nhận trang đăng nhập của công cụ khác vẫn hoạt động trong tháng 9.
Ông Brett Leatherman, Trợ lý giám đốc phụ trách Ban Mạng của FBI, nói Trung Quốc dựa vào các nhà thầu và doanh nghiệp hỗ trợ để mở rộng tầm với, quy mô hoạt động mạng độc hại. Theo ông, phơi bày và làm gián đoạn các bên hỗ trợ khiến việc nhắm vào mạng và hạ tầng Mỹ khó khăn hơn.
Công ty điện Mỹ và sân bay nước ngoài bị nhắm tới
Theo bản khai, công cụ Microscan tìm kiếm điểm yếu trên các mạng máy tính để tin tặc có thể khai thác sau đó.
Điều tra viên xác định hoạt động quét liên quan tới một công ty điện ở Nam Carolina, các sân bay tại Nhật Bản và Ba Lan, một tổ chức phi lợi nhuận đa quốc gia cùng các doanh nghiệp Đài Loan hoạt động trong ngành khí đốt và điện lực.
Việc quét không nhất thiết có nghĩa tin tặc đã truy cập được mạng. Hồ sơ tòa án không xác lập rằng công ty điện, các sân bay hoặc doanh nghiệp năng lượng này đã bị xâm nhập thành công.
Tuy nhiên, điều tra viên cho biết hai trường đại học Đài Loan bị xâm nhập thành công sau khi mạng của họ bị quét.
Công cụ thứ hai, FishHub, được sử dụng trong các hoạt động lừa đảo có mục tiêu nhằm khiến nạn nhân mở nội dung độc hại. Sau lần xâm nhập đầu tiên, nó có thể chuyển thêm phần mềm cho phép tin tặc điều khiển máy tính từ xa, tìm tệp và gửi thông tin bị đánh cắp tới máy chủ của chúng.
Bộ Tư pháp cho biết khoảng 20 đại học Đài Loan được xác nhận là nạn nhân hoạt động FishHub. Năm trong bảy tên miền bị thu giữ được dùng để chuyển phần mềm độc hại.
Doanh nghiệp có hợp đồng với chính quyền Trung Quốc
Bộ Tài chính Mỹ trừng phạt Integrity Tech vào tháng 1/2025 vì vai trò trong các hoạt động mạng được quy cho tin tặc do nhà nước Trung Quốc bảo trợ.
Khi đó, bộ cho biết doanh nghiệp có quan hệ với Bộ An ninh Quốc gia Trung Quốc, cơ quan tình báo dân sự chủ chốt, và cung cấp dịch vụ cho các cơ quan an ninh nhà nước, công an. Theo Bộ Tài chính, những tin tặc làm việc cho Integrity Tech hoạt động theo chỉ đạo của chính quyền Trung Quốc.
Cảnh báo ngày 8/10 mô tả Integrity Tech là doanh nghiệp vì lợi nhuận; nhân viên mua hoặc phát triển công cụ xâm nhập để sử dụng và bán, cung cấp hạ tầng hỗ trợ tấn công mạng, đồng thời xâm nhập mạng trên toàn cầu.
Các cơ quan cho rằng những dịch vụ này góp phần vào hệ sinh thái mạng rộng lớn hơn của Trung Quốc nhằm lấy thông tin nhạy cảm từ nạn nhân khắp thế giới.
Integrity Tech niêm yết trên Sở Giao dịch Chứng khoán Thượng Hải với mã 688244.
Trong công bố tháng 1/2025, doanh nghiệp bác bỏ những cáo buộc trước đó của Mỹ, cho rằng chúng không có cơ sở thực tế. Công ty khẳng định hoạt động hợp pháp, không có công ty con, hoạt động kinh doanh hoặc tài sản tại Mỹ.
The Epoch Times đã liên hệ Integrity Tech, FBI và Bộ Tư pháp để xin bình luận nhưng chưa nhận được phản hồi trước khi đăng bài.
Khi được hỏi về việc thu giữ tại họp báo ngày 9/10, người phát ngôn Bộ Ngoại giao Trung Quốc Mao Ninh nói Bắc Kinh phản đối tin tặc và bác bỏ điều bà mô tả là thông tin sai lệch mang động cơ chính trị. Bà cáo buộc Washington áp dụng tiêu chuẩn kép và thao túng chính trị, nhưng không trực tiếp trả lời các cáo buộc đối với Integrity Tech.
Anh cũng trừng phạt Integrity Tech tháng 12/2025 vì bị cáo buộc liên quan tới hoạt động mạng nhắm vào các hệ thống khu vực công của Anh.
Cảnh báo đánh cắp dữ liệu trên toàn cầu
Cảnh báo chung của FBI, Cơ quan An ninh Quốc gia Mỹ, Cơ quan An ninh mạng và An ninh Hạ tầng Mỹ cùng nhà chức trách sáu nước khác xác định các mục tiêu tại Mỹ thuộc dịch vụ chính phủ, sản xuất trọng yếu, y tế và công nghệ thông tin.
Tin tặc còn nhắm tới cơ quan thực thi pháp luật, cơ sở giáo dục và tổ chức tôn giáo Mỹ, cùng các tổ chức ở Đông Nam Á, châu Phi và những nơi khác tại Bắc Mỹ.
Các cơ quan mô tả hoạt động vượt ra ngoài nhóm gián điệp mạng Flax Typhoon do Trung Quốc hậu thuẫn, bao gồm cả những hoạt động được theo dõi dưới tên Ethereal Panda và Red Juliett. Tuy nhiên, họ lưu ý những nhãn này không nhất thiết chỉ cùng một nhóm hoặc cùng hoạt động.
Theo cảnh báo, tin tặc kết hợp quét hàng loạt và tấn công có mục tiêu để xâm nhập mạng, đánh cắp thông tin đăng nhập, duy trì truy cập trái phép và lấy đi tệp, thư điện tử nhạy cảm.
Một số mã độc được ngụy trang thành chương trình Windows hợp pháp. Những công cụ khác khai thác điểm yếu trong dịch vụ thư điện tử Microsoft hoặc giúp kẻ tấn công duy trì truy cập từ xa và làm hoạt động khó phát hiện hơn.
FBI xác định các nạn nhân bị đánh cắp thư điện tử gồm cơ quan chính phủ, tổ chức thực thi pháp luật, hệ thống y tế và cơ sở tôn giáo ở Đông Nam Á. Trong một số trường hợp, quyền truy cập thông tin bị đánh cắp chỉ dành cho địa chỉ Internet tại Hạ Môn, Trung Quốc.
Theo cảnh báo, điều tra viên còn phát hiện một ứng dụng trực tuyến riêng do tin tặc duy trì, cho phép bên thứ ba lấy thư điện tử bị đánh cắp từ những tài khoản cụ thể.
Các cơ quan kêu gọi cơ quan chính phủ và đơn vị vận hành hạ tầng trọng yếu tìm dấu hiệu xâm nhập trên mạng, nhanh chóng sửa các điểm yếu bảo mật đã biết, tắt dịch vụ không cần thiết và tăng cường bảo vệ tài khoản.
Nguồn: The Epoch Times.
