Công dân Nga bị truy tố vì phát tán mã độc, đánh cắp dữ liệu từ hơn 80.000 máy tính

Quân Kít

Một công dân Nga vừa bị truy tố tại Mỹ với cáo buộc thực hiện chiến dịch phishing quy mô lớn, phát tán mã độc điều khiển máy tính từ xa và đánh cắp dữ liệu của hơn 80.000 người trong khoảng thời gian từ năm 2016 đến 2017. Nghi phạm được cho là đã sử dụng hàng trăm tài khoản giả để phát tán tệp Excel độc hại tới những người làm việc tự do.

Bộ Tư pháp Mỹ cho biết một bồi thẩm đoàn liên bang tại California đã truy tố Searzhudin Tamirlanovich Aktulaev, công dân Nga, với nhiều cáo buộc liên quan đến gian lận máy tính, phát tán mã độc và đánh cắp danh tính. Bản cáo trạng được đệ trình từ tháng 6/2021 nhưng đến ngày 1/9/2026 mới được công khai.

Theo hồ sơ vụ án, Aktulaev bị cáo buộc tham gia một chiến dịch tấn công mạng kéo dài từ tháng 6/2016 đến tháng 11/2017. Mục tiêu của chiến dịch là những người làm việc tự do sử dụng nền tảng tuyển dụng trực tuyến của một công ty công nghệ có trụ sở tại Bắc California.

Các công tố viên cáo buộc Aktulaev và đồng phạm đã sử dụng khoảng 255 tài khoản người dùng giả mạo để tiếp cận nạn nhân. Những tài khoản này được dùng để gửi tin nhắn kèm các tệp Microsoft Excel chứa mã độc.

Sau khi mở tệp, nạn nhân được yêu cầu kích hoạt macro. Thao tác này cho phép mã độc tiếp tục tải các thành phần nguy hiểm từ Internet và cài đặt vào máy tính mà người dùng không nhận ra.

Hai loại mã độc cho phép điều khiển máy tính từ xa

Chiến dịch sử dụng hai loại mã độc chính là TVRAT và DarkVNC. Đây đều là các công cụ có khả năng cung cấp quyền điều khiển máy tính từ xa cho kẻ tấn công.

Theo cáo trạng, TVRAT được sử dụng để khai thác phần mềm TeamViewer, trong khi DarkVNC nhắm tới VNC Viewer. Đây đều là những công cụ vốn được thiết kế để quản trị và truy cập máy tính từ xa.

Sau khi xâm nhập thành công, mã độc cho phép kẻ tấn công truy cập vào hệ thống của nạn nhân và thu thập dữ liệu. Thông tin bị đánh cắp sau đó được gửi tới các máy chủ do nhóm tấn công kiểm soát.

Các nhà điều tra cho biết dữ liệu thu thập được bao gồm thông tin đăng nhập vào các dịch vụ thương mại điện tử và thông tin nhận dạng cá nhân (PII) của hàng trăm nạn nhân.

Một cơ sở dữ liệu được phát hiện trên máy chủ điều khiển và kiểm soát (C2) cũng cho thấy hàng nghìn máy tính từng bị nhiễm TVRAT. Máy chủ này được đặt tại Mỹ và được thanh toán bằng tiền mã hóa, khiến việc truy tìm nguồn gốc hoạt động trở nên phức tạp hơn.

Đáng chú ý, khoảng một nửa số nạn nhân được xác định là ở Mỹ, trong đó có nhiều người sinh sống tại khu vực Bắc California.

Nghi phạm bị bắt tại Síp từ năm 2021

Aktulaev không phải đối tượng mới xuất hiện trong cuộc điều tra. Người này bị bắt tại Síp vào tháng 5/2021, sau cuộc điều tra của FBI và các cơ quan thực thi pháp luật Mỹ.

Tuy nhiên, phải mất hơn 5 năm trước khi Aktulaev được dẫn độ sang Mỹ. Nghi phạm được đưa tới Mỹ vào tháng 8/2026 và xuất hiện lần đầu tại tòa án liên bang ở San Francisco, trước khi bị tạm giam.

Phiên xét xử tiếp theo dự kiến diễn ra vào ngày 5/10/2026.

Vụ án hiện được xử lý bởi các đơn vị chuyên trách về an ninh quốc gia, an ninh mạng và truy tố đặc biệt. Các công tố viên cáo buộc Aktulaev sử dụng dữ liệu đánh cắp để thực hiện gian lận và phục vụ những hoạt động phạm tội khác.

Có thể đối mặt với án tù 20 năm

Nếu bị kết tội, Aktulaev có thể phải đối mặt với mức án lên tới 20 năm tù cùng khoản tiền phạt tối đa 250.000 USD hoặc gấp đôi tổng số tiền thu lợi bất hợp pháp đối với riêng cáo buộc âm mưu thực hiện hành vi gian lận qua mạng.

Các cáo buộc khác cũng có thể dẫn tới những mức án tù riêng, từ 2 đến 20 năm, tùy theo từng tội danh và phán quyết cuối cùng của tòa án.

Vụ việc cho thấy hình thức phishing thông qua các nền tảng tuyển dụng trực tuyến có thể trở thành công cụ hiệu quả để kẻ tấn công tiếp cận số lượng lớn nạn nhân. Việc sử dụng tài khoản giả và tệp Excel chứa macro độc hại cũng cho thấy phương thức phát tán mã độc qua tài liệu văn phòng đã tồn tại từ nhiều năm trước và vẫn là một trong những kỹ thuật phổ biến trong các chiến dịch tấn công mạng.

Điểm đáng chú ý là dù chiến dịch bị cáo buộc diễn ra cách đây gần một thập kỷ, quá trình điều tra và truy tố vẫn tiếp tục kéo dài. Việc Aktulaev bị dẫn độ sang Mỹ vào năm 2026 cũng cho thấy các cơ quan thực thi pháp luật có thể theo đuổi những vụ án mạng kéo dài nhiều năm, đặc biệt khi liên quan đến hoạt động tội phạm xuyên biên giới.

Trong khi đó, FBI hiện cũng đang điều tra một vụ rò rỉ dữ liệu quy mô lớn khác, trong đó thông tin của khoảng 153 triệu giấy phép lái xe tại Mỹ và Canada được cho là đã xuất hiện trên một diễn đàn tội phạm mạng của Nga. Những vụ việc liên tiếp cho thấy dữ liệu cá nhân tiếp tục là mục tiêu đặc biệt hấp dẫn đối với các nhóm tội phạm mạng.

Bài cùng chuyên mục