← Về danh sách
Bảo mật & Quyền riêng tư
#인포스틸러#악성코드#계정탈취#세션쿠키#다크웹#129회
Cập nhật lần cuối · 2026-09-09

Infostealer (mã độc đánh cắp thông tin)

1. Tổng quan

A. Định nghĩa

Infostealer là loại mã độc đánh cắp thông tin, lén lút thu thập và chiếm đoạt dữ liệu nhạy cảm như tài khoản, mật khẩu, cookie phiên, ví tiền mã hóa, thông tin tự động điền trên hệ thống bị lây nhiễm rồi gửi về máy chủ của kẻ tấn công (C2). Dữ liệu bị đánh cắp được gói theo đơn vị gọi là log (Log) để giao dịch trên chợ dark web, hoặc được tái sử dụng làm nguyên liệu cho các cuộc tấn công thứ cấp như chiếm đoạt tài khoản, xâm nhập ransomware.

Tính chất căn bản phân biệt infostealer với các mã độc khác nằm ở chỗ 'đánh cắp chứ không phá hoại'. Nếu ransomware mã hóa tệp gây thiệt hại tức thời, dễ thấy và đòi tiền chuộc, thì infostealer ngược lại, xâm nhập càng im lặng càng tốt, vét sạch thông tin xác thực (credential) rồi xóa dấu vết và biến mất. Nạn nhân thường không nhận ra bản thân việc bị lây nhiễm, và chỉ sau vài tháng khi tài khoản bị chiếm đoạt hoặc hệ thống công ty bị ransomware tấn công mới truy ngược ra nguyên nhân ban đầu là infostealer. 'Thiệt hại bị trì hoãn' và 'khả năng nhìn thấy thấp' này khiến infostealer đặc biệt nguy hiểm.

Cốt lõi thứ hai là việc đánh cắp cookie phiên (Session Cookie) vô hiệu hóa tuyến phòng thủ cuối cùng của hệ thống xác thực. Khi người dùng đăng nhập vào dịch vụ web, máy chủ lưu token phiên để duy trì trạng thái xác thực vào cookie trên trình duyệt. Khi infostealer đánh cắp cookie này, kẻ tấn công có thể tái hiện nguyên vẹn 'phiên đã đăng nhập sẵn' mà hoàn toàn không cần biết mật khẩu hay mã xác thực đa yếu tố (MFA) của nạn nhân. Tức là dù đã áp dụng các phương tiện xác thực mạnh như MFA, passkey, nếu đánh cắp trọn vẹn phiên được cấp sau khi xác thực thì quy trình xác thực sẽ bị bỏ qua. Vì lý do này, infostealer thường được nhắc đến như "mối đe dọa thực tế vượt qua MFA".

Thứ ba là vị trí trong hệ sinh thái tội phạm. Infostealer không hẳn là mục đích cuối cùng tự thân mà là 'bên cung cấp nguyên liệu', cung cấp số lượng lớn thông tin xác thực cần cho các cuộc tấn công tiếp theo, đồng thời là phương tiện xâm nhập ban đầu. Tài khoản VPN, SSO doanh nghiệp bị đánh cắp được bán cho các nhóm ransomware qua IAB (Initial Access Broker), còn lượng lớn tài khoản cá nhân được dùng cho credential stuffing. Gần đây, infostealer được bán theo hình thức mã độc dưới dạng dịch vụ (MaaS, Malware-as-a-Service) với phương thức thuê bao hàng tháng, giúp cả kẻ tấn công thiếu kỹ thuật cũng dễ dàng sử dụng, làm rào cản gia nhập giảm mạnh.

B. Bối cảnh xuất hiện và sự cần thiết

Bối cảnh khiến infostealer được công nghiệp hóa gồm ba thay đổi môi trường đan xen. Thứ nhất, khi thói quen lưu ID và mật khẩu trong trình duyệt và ứng dụng trở nên phổ biến, đã hình thành cấu trúc trong đó hàng chục đến hàng trăm thông tin xác thực được lưu tập trung trên một thiết bị. Thứ hai, khi chợ dark web và các kênh bán hàng dựa trên Telegram mua bán thông tin bị đánh cắp trưởng thành, con đường 'chuyển dữ liệu đánh cắp thành tiền' đã được xác lập. Thứ ba, khi mô hình kinh doanh MaaS đi vào ổn định, một chuỗi cung ứng tinh vi phân công giữa nhà phát triển, người phát tán và người mua đã được hình thành.

Từ góc độ phòng thủ, lý do cần xử lý infostealer như một chủ đề riêng là chỉ dựa vào phòng thủ vành đai truyền thống (tường lửa, phần mềm diệt virus) thì khó ứng phó. Infostealer ngụy trang như tiến trình bình thường và thường tự hủy (self-delete) ngay sau khi thu thập, nên thời điểm có thể phát hiện rất ngắn. Do đó cần chiến lược nhiều lớp bao trùm không chỉ phòng ngừa lây nhiễm mà cả tăng cường xác thực 'với tiền đề đã bị đánh cắp' và giám sát rò rỉ hậu kiểm.

C. Đặc điểm chính

Các đặc điểm kỹ thuật của infostealer được tổng hợp như sau. Thứ nhất, đối tượng thu thập rất rộng — nhắm tới mật khẩu, cookie, dữ liệu tự động điền lưu trong trình duyệt, tài khoản email và ứng dụng nhắn tin, cấu hình FTP/VPN/SSH, tệp ví tiền mã hóa, thậm chí cả tài liệu có phần mở rộng cụ thể.

Thứ hai, có đặc tính thời gian thực thi ngắn (fire-and-forget). Khác với backdoor thường trú, nó không ở lâu trong hệ thống mà thường chạy một lần để vét thông tin, gửi đi rồi tự kết thúc và xóa. Vì vậy cửa sổ thời gian (window) có thể phát hiện cực kỳ ngắn, và EDR dựa trên hành vi có lợi thế hơn phần mềm diệt virus dựa trên chữ ký.

Thứ ba, có tính mô-đun hóa và khả năng kết hợp cao. Nó kết hợp với các mã độc khác như clipper (lén thay địa chỉ chuyển tiền mã hóa thành địa chỉ của kẻ tấn công), loader (tải payload bổ sung), client botnet để mở rộng chức năng. Tức là lây nhiễm infostealer không kết thúc như một sự kiện đơn lẻ mà còn có thể trở thành đường dẫn cho mã độc bổ sung xâm nhập.

D. Các họ tiêu biểu và sự tiến hóa

Infostealer không phải là một loại cụ thể mà là tên gọi chung của nhiều họ (family) liên tục thăng trầm. RedLine và META đã dẫn đầu thị trường trong thời gian dài nhưng suy yếu sau đợt trấn áp năm 2024, và khoảng trống đó nhanh chóng được LummaC2 lấp đầy. Sau đó Vidar, StealC, Rhadamanthys, Meduza… cũng lưu hành mạnh, tạo nên một bức tranh rất biến động với việc trấn áp, tái xuất hiện và thay thế lặp đi lặp lại. Với bên phòng thủ, thay vì chạy theo tên từng họ cụ thể, thiết kế hệ thống ứng phó xoay quanh tài sản mà chúng cùng nhắm tới là 'thông tin xác thực và phiên' sẽ bền vững hơn.

2. Cấu trúc tổng thể và luồng đe dọa

Để hiểu mối đe dọa infostealer, cần nhìn không chỉ hoạt động của từng mã độc mà cả cấu trúc tổng thể của hệ sinh thái tội phạm bao quanh nó. Sơ đồ cấu trúc dưới đây cho thấy vòng tuần hoàn nối tiếp từ phát triển, phát tán, thu thập, chuyển thành tiền đến tấn công thứ cấp.

flowchart TB
  subgraph SUP["Phía cung (hệ sinh thái tội phạm)"]
    DEV["Nhà phát triển<br/>(vận hành MaaS)"] --> BUILD["Bán builder·panel<br/>(thuê bao tháng)"]
    BUILD --> DIST["Người phát tán<br/>(phishing·phần mềm lậu·quảng cáo độc hại)"]
  end
  subgraph VIC["Thiết bị nạn nhân"]
    INF["Lây nhiễm·thực thi"] --> COL["Thu thập thông tin<br/>(tài khoản·cookie·ví)"]
    COL --> C2["Gửi về C2"]
  end
  subgraph MON["Chuyển thành tiền·tái sử dụng"]
    LOG["Tổng hợp log (Log)"] --> MKT["Bán trên dark web·Telegram"]
    MKT --> IAB["IAB môi giới truy cập ban đầu"]
    MKT --> STUFF["Credential stuffing"]
  end
  DIST --> INF
  C2 --> LOG
  IAB --> RANS["Xâm nhập ransomware"]
  style COL fill:#fef3f2,stroke:#e11d48,stroke-width:2px
  style RANS fill:#fee2e2,stroke:#b91c1c,stroke-width:2px

Điểm đáng chú ý trong cấu trúc trên là sự phân công vai trò. Nhà phát triển tạo mã độc, người phát tán thuê bao và rải nó đi, IAB mua log đánh cắp để xâm nhập, và nhóm cuối cùng thực thi ransomware đều là các chủ thể khác nhau. Vì cấu trúc phân công này, dù trấn áp (takedown) một họ mã độc cụ thể thì toàn bộ hệ sinh thái cũng không dễ sụp đổ. Trên thực tế, bất chấp chiến dịch phối hợp quốc tế nhắm vào RedLine và META vào tháng 10/2024 (Operation Magnus) và đợt trấn áp LummaC2 vào tháng 5/2025, thị trường vẫn thể hiện khả năng phục hồi khi chuyển sang các họ thay thế chỉ trong vài tuần.

3. Quy trình tấn công (Kill Chain)

Chi tiết hóa theo từng giai đoạn những gì diễn ra trên một thiết bị bị lây nhiễm như sau.

flowchart LR
  A["Phát tán<br/>(email phishing·phần mềm crack·quảng cáo độc hại)"] --> B["Thực thi ban đầu<br/>(người dùng nhấp chuột)"]
  B --> C["Né tránh phòng thủ<br/>(ngụy trang·làm rối mã)"]
  C --> D["Thu thập thông tin<br/>(trình duyệt·ví·ứng dụng)"]
  D --> E["Gửi về C2<br/>(kênh mã hóa)"]
  E --> F["Tự hủy·xóa dấu vết"]
  E --> G["Bán trên dark web·tấn công thứ cấp"]
  style D fill:#fff7ed,stroke:#ea580c,stroke-width:2px

A. Phát tán và thực thi ban đầu

Xâm nhập ban đầu của infostealer phần lớn dựa vào kỹ thuật xã hội (social engineering) dụ 'người dùng nhấp chuột'. Các đường tiêu biểu là (1) tệp đính kèm email phishing giả mạo hóa đơn, sơ yếu lý lịch, hợp đồng, (2) các tệp thực thi không đáng tin cậy như phần mềm sao chép lậu, cheat game, crack, (3) quảng cáo độc hại (malvertising) hiển thị ở đầu kết quả tìm kiếm và trang tải xuống giả mạo. Gần đây, phương thức ClickFix cũng đang lan rộng: giả mạo trang web hợp lệ và dụ người dùng tự thực thi lệnh PowerShell với lời nhắn "hãy dán lệnh dưới đây để xác thực bảo mật". Điểm chung là phương thức lừa phán đoán của con người chiếm ưu thế hơn tấn công lỗ hổng kỹ thuật, điều này cho thấy khó ngăn chặn chỉ bằng kiểm soát kỹ thuật mà phải kết hợp đào tạo người dùng.

B. Né tránh phòng thủ và thu thập thông tin

Infostealer sau khi được thực thi sử dụng các kỹ thuật né tránh như ngụy trang thành tiến trình bình thường, làm rối mã (obfuscation), tự hủy sau thời gian chạy ngắn để tránh bị phần mềm diệt virus và EDR phát hiện. Tiếp theo, ở giai đoạn cốt lõi là thu thập thông tin, nó trực tiếp đọc cơ sở dữ liệu thông tin xác thực mà trình duyệt lưu cục bộ (ví dụ: Login Data và kho cookie của dòng Chromium). Điểm quyết định ở đây là làm thế nào vượt qua cơ chế mã hóa cục bộ của trình duyệt. Google đã đưa App-Bound Encryption vào Chrome, gắn kho cookie với một ứng dụng cụ thể để nâng mức bảo vệ sao cho tiến trình khác không giải mã được, nhưng những kẻ tấn công đã phát triển kỹ thuật vượt qua chỉ trong vài tuần. Theo báo cáo của giới bảo mật, nhiều họ như Lumma, Vidar, StealC, Rhadamanthys, Meduza được biết là đã vượt qua App-Bound Encryption thành công, cho thấy cục diện 'giáo và khiên' với phòng thủ và vượt qua lặp đi lặp lại.

C. Gửi về C2 và chuyển thành tiền

Dữ liệu thu thập được nén, mã hóa rồi gửi về máy chủ C2 của kẻ tấn công. Khi đó, số trường hợp lạm dụng dịch vụ đám mây hợp lệ hoặc Telegram API làm kênh C2 để tránh phát hiện ngày càng tăng, khiến việc phân biệt độc hại hay không chỉ bằng lưu lượng ngày càng khó. Sau khi gửi xong, mã độc tự xóa để xóa dấu vết. Dữ liệu bị đánh cắp được sắp xếp theo đơn vị 'log' và giao dịch trên chợ dark web, kênh Telegram với giá vài đô la đến vài chục đô la mỗi bản ghi, còn những log có giá trị cao như VPN doanh nghiệp, tài khoản quản trị được bán với giá đắt hơn nhiều thông qua IAB.

4. Biện pháp ứng phó (góc nhìn người phụ trách an toàn thông tin)

Mệnh đề cốt lõi của ứng phó infostealer là "nếu không thể chặn 100% lây nhiễm, hãy thiết kế sao cho dù bị đánh cắp thì thiệt hại cũng không lan rộng". Theo đó, xây dựng phân tầng phòng thủ bốn lớp gồm phòng ngừa, tăng cường xác thực, phát hiện và quản lý hậu kiểm.

Phân loại Mục tiêu Ứng phó chi tiết
Phòng ngừa (chặn lây nhiễm) Chặn xâm nhập ban đầu Chặn phần mềm lậu·tệp không rõ nguồn gốc, kiểm soát tệp đính kèm·macro, huấn luyện phishing liên tục, tránh lưu mật khẩu trong trình duyệt
Tăng cường xác thực (vô hiệu hóa đánh cắp) Đánh cắp được cũng không dùng được Chuyển sang MFA·passkey (FIDO2), phiên hết hạn ngắn·gắn thiết bị·xác thực lại, buộc đặt lại tài khoản bị rò rỉ
Phát hiện (phát hiện sớm) Bắt được lây nhiễm·truyền dữ liệu Phát hiện hành vi bất thường bằng EDR/XDR, chặn giao tiếp C2·lưu lượng ra bất thường, giám sát đăng nhập bất thường (vị trí·thiết bị)
Quản lý hậu kiểm (giảm thiểu thiệt hại) Ngăn chặn lan rộng Nguyên tắc đặc quyền tối thiểu, vault thông tin xác thực·quản lý bí mật (Secret Manager), giám sát rò rỉ trên dark web, quy trình ứng phó sự cố xâm phạm (IR)

Các biện pháp kiểm soát liệt kê trong bảng chỉ có ý nghĩa khi vận hành nối tiếp nhau chứ không riêng lẻ. Nếu phòng ngừa bị xuyên thủng thì tăng cường xác thực vô hiệu hóa thông tin xác thực bị đánh cắp; nếu cả điều đó bị vượt qua bằng cookie phiên thì phát hiện sẽ bắt được đăng nhập bất thường; và thông tin vẫn rò rỉ ra ngoài thì được đặt lại sớm nhờ giám sát hậu kiểm. Đặc biệt, với tiền đề cookie phiên bị đánh cắp, không được yên tâm chỉ vì đã áp dụng MFA mà phải kết hợp rút ngắn vòng đời phiên, gắn thiết bị và tái kiểm chứng phiên liên tục.

Một điểm cần lưu ý là thiệt hại do infostealer bắt đầu từ thiết bị cá nhân rồi lan sang tài sản tổ chức. Trong môi trường làm việc từ xa, nếu nhân viên lưu tài khoản SSO, VPN của công ty trên PC cá nhân rồi bị lây nhiễm, thiết bị không được quản lý (unmanaged) sẽ trở thành cửa ngõ xâm phạm tổ chức. Vì vậy cần bảo đảm chính sách BYOD, làm việc từ xa và quản lý vệ sinh thiết bị đầu cuối (endpoint hygiene) không trở thành điểm mù của ứng phó.

5. Chuyên sâu — Xu hướng mới nhất và hàm ý thực tiễn

Mối đe dọa infostealer đã mở rộng cả về quy mô lẫn độ tinh vi trong giai đoạn 2024~2025. Theo báo cáo của ngành, lượng thông tin xác thực bị đánh cắp và lưu hành trong năm 2025 được thống kê ở quy mô hàng tỷ bản ghi, và phần lớn sự cố xâm phạm được phân tích là có liên quan đến đánh cắp thông tin xác thực (số liệu khác nhau giữa các tổ chức khảo sát nên nên hiểu như một xu hướng). Về cấu trúc thị trường, sau khi RedLine và META bị giáng đòn bởi Operation Magnus vào tháng 10/2024, người dùng chuyển sang sản phẩm thay thế khiến LummaC2 nổi lên nhanh chóng, và dù Lumma bị trấn áp vào tháng 5/2025 nhưng chỉ vài tuần sau đã hoạt động trở lại — điều này liên tục xác nhận rằng trấn áp chỉ là gây nhiễu tạm thời chứ không phải giải pháp vĩnh viễn.

Ví dụ tiêu biểu của tiến hóa kỹ thuật là việc vượt qua Chrome App-Bound Encryption đã nói ở trên. Khi Google tăng cường bảo vệ kho cookie, các nhà phát triển infostealer đối phó bằng cách đánh cắp khóa giải mã của trình duyệt hoặc mượn ngữ cảnh của tiến trình hợp lệ, và kết quả là tình trạng cookie lại bị rò rỉ ngay cả trên Chrome mới nhất đã được báo cáo. Một xu hướng khác là đối tượng thu thập đang dịch chuyển về phía cốt lõi của xác thực, nhắm cả token phiên, mã dự phòng 2FA, cơ sở dữ liệu trình quản lý mật khẩu. Điều này có nghĩa là bên phòng thủ phải theo dõi không chỉ "cái gì bị rò rỉ (số lượng thông tin xác thực)" mà cả "qua họ mã độc nào, cái gì (bao gồm phiên·2FA) bị rò rỉ" thì mới ứng phó chính xác được.

Về hướng ra đề dự kiến (góc nhìn Kỹ sư chuyên nghiệp), khả năng cao sẽ yêu cầu trình bày dạng tự luận về ① quy trình tấn công (Kill Chain) của infostealer và ánh xạ biện pháp kiểm soát theo từng giai đoạn, ② nguyên lý đánh cắp cookie phiên vượt qua MFA và biện pháp quản lý phiên, ③ cấu trúc hệ sinh thái MaaS, lưu hành trên dark web và liên kết với IAB, ransomware, ④ thiết kế kiến trúc ứng phó tổng hợp kết hợp Zero Trust, giám sát dark web, EDR. Khi cấu trúc bài làm, cách hiệu quả là lấy quan điểm 'phòng thủ nhiều lớp với tiền đề đã bị đánh cắp' làm trục và trình bày gắn kết hữu cơ giữa phòng ngừa, xác thực, phát hiện và quản lý hậu kiểm.

6. Những điểm cần cân nhắc và hàm ý (góc nhìn Kỹ sư chuyên nghiệp)

  1. Đánh cắp cookie phiên vượt qua MFA — hãy phòng thủ cả giai đoạn sau xác thực. Dù áp dụng xác thực mạnh, nếu phiên được cấp sau xác thực bị đánh cắp trọn vẹn thì cũng bị vô hiệu hóa. Cần kết hợp rút ngắn vòng đời phiên, gắn thiết bị (kết hợp token với thiết bị), điều kiện kích hoạt xác thực lại, phát hiện đăng nhập bất thường để mở rộng phạm vi phòng thủ đến cả 'sau xác thực'.
  2. Vệ sinh thông tin xác thực (Credential Hygiene) là biện pháp căn bản. Cấm tái sử dụng mật khẩu, tối thiểu hóa lưu trong trình duyệt, chuyển sang passkey (FIDO2), sử dụng vault quản lý bí mật là những kiểm soát cốt lõi hạn chế việc tái sử dụng và lan rộng thiệt hại ngay cả khi bị đánh cắp. Cùng với kiểm soát kỹ thuật, cần song song cải thiện thói quen của người dùng.
  3. Infostealer không phải điểm cuối mà là xâm nhập ban đầu (cửa ngõ). Lây nhiễm chính là khởi đầu của kill chain dẫn đến ransomware và chiếm đoạt tài khoản, vì vậy phải phát hiện và chặn sớm bằng EDR và giám sát dark web để cắt đứt chuỗi thiệt hại. Cần có hệ thống thường xuyên thu thập và tận dụng chỉ dấu xâm phạm (IOC) và log rò rỉ như tình báo mối đe dọa.
  4. Chỉ trấn áp thì mối đe dọa không biến mất — hãy lấy khả năng phục hồi làm tiền đề. Nhờ cấu trúc phân công của MaaS, dù một họ cụ thể bị trấn áp thì thị trường vẫn nhanh chóng được thay thế. Không phải ứng phó từng mã độc cụ thể, mà phải chuyển sang phòng thủ mang tính cấu trúc dựa trên Zero Trust, đặc quyền tối thiểu và giám sát liên tục thì mới bền vững.
  5. Thiết bị cá nhân trở thành cửa ngõ xâm phạm tổ chức — hãy định nghĩa lại ranh giới. Trong môi trường làm việc từ xa và BYOD, tài khoản công ty lưu trên thiết bị không được quản lý trở thành điểm xuất phát của xâm phạm, vì vậy cần xóa bỏ điểm mù quản lý thông qua quản lý vệ sinh thiết bị, truy cập có điều kiện (Conditional Access) và kiểm soát phiên SSO.

Tài liệu tham khảo


Tóm tắt một câu: Infostealer là mã độc đánh cắp thông tin, lén lút chiếm đoạt dữ liệu nhạy cảm như tài khoản, cookie phiên, ví tiền mã hóa; vì nó vượt qua cả MFA bằng việc đánh cắp cookie phiên và trở thành cửa ngõ xâm nhập ban đầu cho ransomware và chiếm đoạt tài khoản thông qua hệ sinh thái MaaS, cần ứng phó bằng phòng thủ nhiều lớp 'với tiền đề đã bị đánh cắp' gồm phòng ngừa, tăng cường xác thực, phát hiện bằng EDR, giám sát dark web cùng với vệ sinh thông tin xác thực.