<!DOCTYPE html>
    <html lang="vi" xmlns="http://www.w3.org/1999/xhtml" prefix="og: http://ogp.me/ns#">
    <head>
<title>Chiến dịch tấn công Hanoi Thief&#x3A; Dùng CV giả để cài mã độc vào doanh nghiệp</title>
<meta name="description" content="Chiến dịch tấn công Hanoi Thief&#x3A; Dùng CV giả để cài mã độc vào doanh nghiệp - Savefile - Tin Tức -...">
<meta name="author" content="docbao.info - đọc báo, xem tin tức cập nhật 24h">
<meta name="copyright" content="docbao.info - đọc báo, xem tin tức cập nhật 24h [ad@docbao.info]">
<meta name="google-adsense-account" content="ca-pub-3441340125113052">
<meta name="generator" content="NukeViet v5.0">
<meta name="viewport" content="width=device-width, initial-scale=1">
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
<meta property="og:title" content="Chiến dịch tấn công Hanoi Thief: Dùng CV giả để cài mã độc vào doanh nghiệp">
<meta property="og:type" content="website">
<meta property="og:description" content="Savefile - Tin Tức - https&#x3A;&#x002F;&#x002F;docbao.info&#x002F;savefile&#x002F;cong-nghe&#x002F;chien-dich-tan-cong-hanoi-thief-dung-cv-gia-de-cai-ma-doc-vao-doanh-nghiep-896.html">
<meta property="og:site_name" content="docbao.info - đọc báo, xem tin tức cập nhật 24h">
<meta property="og:image" content="https://docbao.info/uploads/og-docbao-info.jpg">
<meta property="og:image:url" content="https://docbao.info/uploads/og-docbao-info.jpg">
<meta property="og:image:type" content="image/jpeg">
<meta property="og:image:width" content="635">
<meta property="og:image:height" content="350">
<meta property="og:image:alt" content="docbao.info - đọc báo, xem tin tức cập nhật 24h">
<meta property="og:url" content="https://docbao.info/savefile/cong-nghe/chien-dich-tan-cong-hanoi-thief-dung-cv-gia-de-cai-ma-doc-vao-doanh-nghiep-896.html">
<link rel="shortcut icon" href="https://docbao.info/uploads/favicon.ico">
<link rel="canonical" href="https://docbao.info/savefile/cong-nghe/chien-dich-tan-cong-hanoi-thief-dung-cv-gia-de-cai-ma-doc-vao-doanh-nghiep-896.html">
<link rel="alternate" href="https://docbao.info/rss/" title="Tin Tức" type="application/rss+xml">
<link rel="alternate" href="https://docbao.info/rss/cong-nghe/" title="Tin Tức - Công nghệ" type="application/rss+xml">
<link rel="alternate" href="https://docbao.info/rss/ai/" title="Tin Tức - AI" type="application/rss+xml">
<link rel="alternate" href="https://docbao.info/rss/kham-pha/" title="Tin Tức - Khám phá" type="application/rss+xml">
<link rel="alternate" href="https://docbao.info/rss/lich-su/" title="Tin Tức - Lịch sử" type="application/rss+xml">
<link rel="alternate" href="https://docbao.info/rss/tri-thuc/" title="Tin Tức - Tri thức" type="application/rss+xml">
<link rel="alternate" href="https://docbao.info/rss/suc-khoe/" title="Tin Tức - Sức khỏe" type="application/rss+xml">
<link rel="alternate" href="https://docbao.info/rss/the-thao/" title="Tin Tức - Thể thao" type="application/rss+xml">
<link rel="alternate" href="https://docbao.info/rss/du-lich/" title="Tin Tức - Du lịch" type="application/rss+xml">
<link rel="alternate" href="https://docbao.info/rss/giai-tri/" title="Tin Tức - Giải trí" type="application/rss+xml">
<link rel="alternate" href="https://docbao.info/rss/kinh-doanh/" title="Tin Tức - Kinh doanh" type="application/rss+xml">
<link rel="preload" as="font" href="/assets/fonts/fontawesome-webfont.woff2" type="font/woff2" crossorigin>
<link rel="preload" as="font" href="/themes/default/fonts/NukeVietIcons.woff2" type="font/woff2" crossorigin>
<link rel="preload" as="image" href="/themes/docbao/images/header.png" type="image/png">
<link rel="preload" as="script" href="https://docbao.info/assets/js/jquery/jquery.min.js" type="text/javascript">
<link rel="preload" as="script" href="https://docbao.info/assets/js/language/vi.js" type="text/javascript">
<link rel="preload" as="script" href="https://docbao.info/assets/js/DOMPurify/purify3.js" type="text/javascript">
<link rel="preload" as="script" href="https://docbao.info/assets/js/global.js" type="text/javascript">
<link rel="preload" as="script" href="https://docbao.info/assets/js/site.js" type="text/javascript">
<link rel="preload" as="script" href="https://docbao.info/themes/docbao/js/news.js" type="text/javascript">
<link rel="preload" as="script" href="https://docbao.info/themes/docbao/js/main.js" type="text/javascript">
<link rel="preload" as="script" href="https://docbao.info/themes/docbao/js/custom.js" type="text/javascript">
<link rel="preload" as="script" href="https://www.googletagmanager.com/gtag/js?id=G-R6970XRXPT" type="text/javascript">
<link rel="preload" as="script" href="https://docbao.info/themes/docbao/js/bootstrap.min.js" type="text/javascript">
<link rel="preload" as="style" href="/assets/css/core.r.min.css" type="text/css">
<link rel="preload" as="style" href="https://docbao.info/assets/css/font-awesome.min.css" type="text/css">
<link rel="preload" as="style" href="https://docbao.info/themes/docbao/css/bootstrap.min.css" type="text/css">
<link rel="preload" as="style" href="https://docbao.info/themes/docbao/css/style.css" type="text/css">
<link rel="preload" as="style" href="https://docbao.info/themes/docbao/css/style.responsive.css" type="text/css">
<link rel="preload" as="style" href="https://docbao.info/themes/docbao/css/news.css" type="text/css">
<link rel="preload" as="style" href="https://docbao.info/themes/docbao/css/custom.css" type="text/css">
<link rel="stylesheet" href="/assets/css/core.r.min.css">
<link rel="stylesheet" href="https://docbao.info/assets/css/font-awesome.min.css">
<link rel="stylesheet" href="https://docbao.info/themes/docbao/css/bootstrap.min.css">
<link rel="stylesheet" href="https://docbao.info/themes/docbao/css/style.css">
<link rel="stylesheet" href="https://docbao.info/themes/docbao/css/style.responsive.css">
<link rel="StyleSheet" href="https://docbao.info/themes/docbao/css/news.css">
<link rel="stylesheet" href="https://docbao.info/themes/docbao/css/custom.css">
<style type="text/css">
    body{background: #fff;}
</style>
</head>
    <body>
<div class="container-fluid"style="background-color:#fff;">
<div id="print">
    <div id="hd_print">
        <h2 class="pull-left">docbao.info - đọc báo, xem tin tức cập nhật 24h</h2>
        <p class="pull-right"><a title="docbao.info - đọc báo, xem tin tức cập nhật 24h" href="https://docbao.info/">https://docbao.info</a></p>
    </div>
    <div class="clear"></div>
    <hr />
    <div id="content">
        <h1>Chiến dịch tấn công Hanoi Thief: Dùng CV giả để cài mã độc vào doanh nghiệp</h1>
        <ul class="list-inline">
            <li>Thứ tư, 03 Tháng M. hai 2025 2:00 SA</li>
            <li class="hidden-print txtrequired"><em class="fa fa-print">&nbsp;</em><a title="In ra" href="https://docbao.info/#" data-toggle="winCMD" data-cmd="print">In ra</a></li>
            <li class="hidden-print txtrequired"><em class="fa fa-power-off">&nbsp;</em><a title="Đóng cửa sổ này" href="https://docbao.info/#"  data-toggle="winCMD" data-cmd="close">Đóng cửa sổ này</a></li>
        </ul>
        <div class="clear"></div>
        <div id="hometext">
            Để phòng ngừa loại hình tấn công này, các doanh nghiệp cần cảnh giác với email lạ cũng như không nên lưu mật khẩu trực tiếp trên trình duyệt mà nên sử dụng các công cụ quản lý mật khẩu chuyên dụng.
        </div>
        <div id="bodytext" class="clearfix">
            <p>  Một chiến dịch tấn công mạng tinh vi nhắm vào các doanh nghiệp Việt Nam đã được phát hiện bởi các nhà nghiên cứu từ SEQRITE Labs, trong đó tin tặc sử dụng hồ sơ xin việc giả mạo để cài đặt phần mềm gián điệp vào hệ thống máy tính của nạn nhân. </p> <p>  Chiến dịch mang tên Hanoi Thief được phát hiện vào ngày 3 tháng 11 năm 2025 và tập trung tấn công vào các phòng ban công nghệ thông tin và đội ngũ tuyển dụng nhân sự tại Việt Nam thông qua email lừa đảo có mục tiêu. </p> <p>  <strong>   Mã độc này tấn công như thế nào?  </strong> </p> <figure class="VCSortableInPreviewMode" type="Photo" style="">  <div>   <img alt="" data-original="/uploads/news/2025_12/image-0-1-132314-1764743745172-17647437460181690284111.jpg" h="1115" rel="lightbox" src="https://docbao.info/uploads/news/2025_12/image-0-1-132314-1764743745172-17647437460181690284111.jpg" title="" type="photo" w="1507" class="" width="1507" height="1115" loading="lazy">  </div>  <figcaption class="PhotoCMS_Caption">   <p class="" data-placeholder="Nhập chú thích ảnh">Chuỗi tấn công của mã độc này</p>  </figcaption> </figure> <p>  Điểm đặc biệt của chiến dịch này nằm ở việc sử dụng một kỹ thuật độc đáo trong đó một file có thể hoạt động như nhiều loại file khác nhau cùng lúc. Cụ thể, kẻ tấn công gửi đến nạn nhân một file nén có tên Le-Xuan-Son_CV.zip, bên trong chứa hồ sơ xin việc giả mạo của một người tên là Lê Xuân Sơn. File này không chỉ hiển thị được nội dung CV khi mở mà còn chứa đựng mã độc ẩn bên trong, sẵn sàng kích hoạt khi nạn nhân thao tác. </p> <p>  Hồ sơ xin việc giả được thiết kế vô cùng công phu để tạo lòng tin cho nạn nhân. CV giả mạo thể hiện ứng viên là một lập trình viên phần mềm đang tìm kiếm cơ hội việc làm tại Hà Nội. </p> <p>  Để tăng thêm tính xác thực, kẻ tấn công còn đính kèm đường dẫn đến một tài khoản GitHub được tạo từ năm 2021, mặc dù khi kiểm tra các nhà nghiên cứu phát hiện tài khoản này hoàn toàn không có hoạt động hay cập nhật nào, cho thấy nó được thiết lập riêng cho mục đích lừa đảo. Thậm chí cả số điện thoại liên lạc trong CV cũng là số giả mạo, không phải của ứng viên thực sự. </p> <figure class="VCSortableInPreviewMode" type="Photo" style="">  <div>   <img alt="" data-original="/uploads/news/2025_12/image-2-1-132319-1764743746645-176474374697748786269.jpg" h="1115" rel="lightbox" src="https://docbao.info/uploads/news/2025_12/image-2-1-132319-1764743746645-176474374697748786269.jpg" title="" type="photo" w="1507" class="" width="1507" height="1115" loading="lazy">  </div>  <figcaption class="PhotoCMS_Caption">   <p class="" data-placeholder="Nhập chú thích ảnh">Trông như một file CV thông thường, nhưng bên dưới lại là một mã độc được ẩn náu công phu</p>  </figcaption> </figure> <p>  Chuỗi tấn công được thiết kế theo ba giai đoạn chặt chẽ để tránh bị phát hiện. Giai đoạn đầu tiên bắt đầu khi nạn nhân mở file CV, nó sẽ hiển thị bản CV giả trên màn hình để đánh lừa trong khi ở phía sau, mã độc ẩn đang được kích hoạt. </p> <p>  Đặc biệt, kẻ tấn công lạm dụng các công cụ có sẵn trong Windows thay vì sử dụng file thực thi độc hại riêng biệt, giúp tránh bị các phần mềm diệt virus phát hiện. Ở giai đoạn thứ hai, mã độc thực hiện chuẩn bị để cài đặt phần mềm gián điệp chính bằng cách trích xuất dữ liệu mã hóa ẩn bên trong file CV và tạo ra các file cần thiết trong hệ thống. </p> <div id="content_ads_161"> </div> <p>  Giai đoạn thứ ba là lúc phần mềm độc hại chính có tên LOTUSHARVEST được kích hoạt. Phần mềm này được ngụy trang dưới dạng một thư viện hệ thống hợp pháp của Windows, khiến hệ điều hành tự động tải và chạy nó mà không hề hay biết. LOTUSHARVEST là một phần mềm gián điệp có nhiệm vụ chính là đánh cắp thông tin nhạy cảm từ trình duyệt web của nạn nhân, đặc biệt nhắm vào Google Chrome và Microsoft Edge. </p> <p>  <strong>   Mục tiêu nhắm tới của mã độc này  </strong> <p>  Phần mềm độc hại này thu thập 20 địa chỉ website được truy cập gần đây nhất từ lịch sử duyệt web, bao gồm cả tiêu đề trang và thời gian truy cập. Quan trọng hơn, nó còn đánh cắp các thông tin đăng nhập và mật khẩu đã lưu trữ trong trình duyệt, bao gồm cả tài khoản email, mạng xã hội và các dịch vụ trực tuyến khác mà nạn nhân thường sử dụng. </p> <figure class="VCSortableInPreviewMode" type="Photo" style="">  <div>   <img alt="" data-original="/uploads/news/2025_12/image-15-1-132322-1764743747513-1764743747739673249749.jpg" h="1115" rel="lightbox" src="https://docbao.info/uploads/news/2025_12/image-15-1-132322-1764743747513-1764743747739673249749.jpg" title="" type="photo" w="1507" class="" width="1507" height="1115" loading="lazy">  </div>  <figcaption class="PhotoCMS_Caption">   <p class="" data-placeholder="Nhập chú thích ảnh">Mã độc này chứa 2 chương trình nhằm thu thập thông tin đăng nhập trên trình duyệt và đánh cắp dữ liệu thu thập được.</p>  </figcaption> </figure> <p>  Trước khi thực hiện các chức năng chính, phần mềm còn kiểm tra xem có đang bị theo dõi hay phân tích bởi các công cụ bảo mật không, và sẽ tự động ngừng hoạt động nếu phát hiện môi trường bất thường. </p> <p>  Sau khi thu thập được thông tin, LOTUSHARVEST đóng gói toàn bộ dữ liệu kèm theo tên máy tính và tên người dùng của nạn nhân để tạo ra một mục nhận dạng duy nhất. Phần mềm sau đó thiết lập kết nối mã hóa đến máy chủ của kẻ tấn công và gửi toàn bộ dữ liệu đã đánh cắp. Các nhà nghiên cứu phát hiện kẻ tấn công sử dụng các máy chủ có tên miền được tạo ngẫu nhiên để tránh bị theo dõi và phát hiện. </p> <figure class="VCSortableInPreviewMode" type="Photo" style="">  <div>   <img alt="" data-original="/uploads/news/2025_12/hanoi-thie-132317-1764743748428-1764743748640717285478.jpg" h="1115" rel="lightbox" src="https://docbao.info/uploads/news/2025_12/hanoi-thie-132317-1764743748428-1764743748640717285478.jpg" title="" type="photo" w="1507" class="" width="1507" height="1115" loading="lazy">  </div>  <figcaption class="PhotoCMS_Caption">   <p class="" data-placeholder="Nhập chú thích ảnh">Các trình duyệt bị nhắm tới là Google Chrome và Microsoft Edge trong máy tính nạn nhân</p>  </figcaption> </figure> <p>  Mục tiêu chính của chiến dịch Hanoi Thief là các phòng ban công nghệ thông tin và đội ngũ tuyển dụng nhân sự tại các doanh nghiệp Việt Nam, đặc biệt tập trung vào khu vực Hà Nội. </p> <p>  Việc nhắm vào chuyên gia IT đặc biệt nguy hiểm vì những người này thường có quyền truy cập rộng rãi vào các hệ thống quan trọng của công ty, bao gồm cơ sở dữ liệu khách hàng, tài chính và thông tin nội bộ. Trong khi đó, việc tấn công vào bộ phận nhân sự có thể giúp kẻ tấn công lan rộng qua mạng nội bộ thông qua các email tuyển dụng hợp pháp, khiến nhân viên khác dễ dàng tin tưởng và mở file độc hại. </p> <p>  Để bảo vệ khỏi loại tấn công này, các doanh nghiệp cần nâng cao cảnh giác với các email chứa file đính kèm từ người lạ, đặc biệt là các hồ sơ xin việc không được yêu cầu. Ngoài ra, không nên lưu mật khẩu trực tiếp trong trình duyệt và cần sử dụng các công cụ quản lý mật khẩu chuyên dụng để giảm thiểu rủi ro khi bị tấn công. Các giải pháp bảo mật hiện đại đã có khả năng phát hiện và ngăn chặn chiến dịch này, tuy nhiên yếu tố con người vẫn là điểm yếu lớn nhất trong chuỗi phòng thủ an ninh mạng. </p><!--Wed Dec 03 2025 13:36:19 GMT+0700 (Indochina Time) --  -- Wed Dec 03 2025 13:36:19 GMT+0700 (Indochina Time)-->
        </div>
                <div id="author">
                        <p>
                <strong>Nguồn tin:</strong>
                genk.vn
            </p>
        </div>
    </div>
    <div id="footer" class="clearfix">
        <div id="url">
            <strong>URL của bản tin này: </strong><a href="https://docbao.info/savefile/cong-nghe/chien-dich-tan-cong-hanoi-thief-dung-cv-gia-de-cai-ma-doc-vao-doanh-nghiep-896.html" title="Chiến dịch tấn công Hanoi Thief: Dùng CV giả để cài mã độc vào doanh nghiệp">https://docbao.info/savefile/cong-nghe/chien-dich-tan-cong-hanoi-thief-dung-cv-gia-de-cai-ma-doc-vao-doanh-nghiep-896.html</a>
        </div>
        <div class="clear"></div>
        <div class="copyright">
            &copy; docbao.info - đọc báo, xem tin tức cập nhật 24h
        </div>
        <div id="contact">
            <a href="mailto:ad@docbao.info">ad@docbao.info</a>
        </div>
    </div>
</div>
</div>
        <div id="timeoutsess" class="chromeframe">
            Bạn đã không sử dụng site, <a data-toggle="timeoutsesscancel" href="https://docbao.info/#">Bấm vào đây để duy trì trạng thái đăng nhập</a>. Thời gian chờ: <span id="secField"> 60 </span> giây
        </div>
        <div id="openidResult" class="nv-alert" style="display:none"></div>
        <div id="openidBt" data-result="" data-redirect=""></div>
<script src="https://docbao.info/assets/js/jquery/jquery.min.js"></script>
<script>var nv_base_siteurl="/",nv_assets_dir="assets",nv_lang_data="vi",nv_lang_interface="vi",nv_name_variable="nv",nv_fc_variable="op",nv_lang_variable="language",nv_module_name="news",nv_func_name="savefile",nv_is_user=0, nv_my_ofs=-4,nv_my_abbr="EDT",nv_cookie_prefix="nv4",nv_check_pass_mstime=1738000,nv_area_admin=0,nv_safemode=0,theme_responsive=1,nv_recaptcha_ver=2,nv_recaptcha_sitekey="",nv_recaptcha_type="image",nv_turnstile_sitekey="",XSSsanitize=1,nv_jsdate_get="dd-mm-yyyy",nv_jsdate_post="dd/mm/yyyy",nv_gfx_width="150",nv_gfx_height="40",nv_gfx_num="6";</script>
<script src="https://docbao.info/assets/js/language/vi.js"></script>
<script src="https://docbao.info/assets/js/DOMPurify/purify3.js"></script>
<script src="https://docbao.info/assets/js/global.js"></script>
<script src="https://docbao.info/assets/js/site.js"></script>
<script src="https://docbao.info/themes/docbao/js/news.js"></script>
<script src="https://docbao.info/themes/docbao/js/main.js"></script>
<script src="https://docbao.info/themes/docbao/js/custom.js"></script>
<script async src="https://www.googletagmanager.com/gtag/js?id=G-R6970XRXPT"></script>
<script>window.dataLayer=window.dataLayer||[];function gtag(){dataLayer.push(arguments)}gtag('js',new Date);gtag('config','G-R6970XRXPT');</script>
<script src="https://docbao.info/themes/docbao/js/bootstrap.min.js"></script>
</body>
</html>