Bộ Tư pháp Hoa Kỳ (DoJ) đã cáo buộc một công dân Nga, vừa bị dẫn độ từ Cyprus vào ngày 28 tháng 8, vì đã sử dụng khoảng 255 tài khoản giả mạo trên một nền tảng tuyển dụng tự do (freelance) để gửi các tệp đính kèm Excel chứa mã độc tới khoảng 80.000 người dùng trong năm 2016 và 2017.
Searzhudin Tamirlanovich Aktulaev, 40 tuổi, đã bị bắt tại Cyprus vào tháng 5 năm 2025, theo thông cáo báo chí từ Văn phòng Công tố Hoa Kỳ tại Quận Bắc California. Đối tượng đã xuất hiện lần đầu tại tòa án liên bang ở San Francisco vào ngày 31 tháng 8 và bị tạm giam liên bang.
Bản cáo trạng, được nộp vào ngày 1 tháng 6 năm 2021 và được giải mật cùng ngày đối tượng ra tòa, mô tả nền tảng bị lợi dụng là "một công ty công nghệ tuyển dụng tự do nổi tiếng" có trụ sở tại Quận Bắc California.
Quy mô chiến dịch và các loại mã độc sử dụng
Hàng ngàn máy tính bị lây nhiễm TVRAT, một trong hai loại mã độc được nêu trong bản cáo trạng, đã kết nối ngược lại với một tên miền điều khiển (C2) đặt tại Hoa Kỳ. Khoảng một nửa số nạn nhân nằm ở quốc gia này, nhiều người trong số đó thuộc Quận Bắc California.
Một tài liệu được chia sẻ trong tài khoản email sử dụng cho âm mưu này chứa thông tin đăng nhập thương mại điện tử và thông tin nhận dạng cá nhân (PII) của hàng trăm nạn nhân.
Aktulaev bị cáo buộc âm mưu gian lận thiết bị truyền thông; truyền tải chương trình, thông tin, mã hoặc lệnh gây thiệt hại cho máy tính được bảo vệ; âm mưu gian lận máy tính; truy cập trái phép vào máy tính để trục lợi tài chính; và đánh cắp danh tính nghiêm trọng.
Bản cáo trạng cho thấy ít nhất từ tháng 6 năm 2016 đến tháng 11 năm 2017, các tin nhắn mang theo tệp đính kèm Excel yêu cầu người nhận chạy macro. Macro này sau đó sẽ tải xuống mã độc từ internet.
Mã độc bao gồm hai loại chính:
- Một biến thể của TVRAT, một Trojan truy cập từ xa (RAT) của TeamViewer còn được gọi là TVSPY hoặc TeamSpy.
- DarkVNC, cả hai đều cho phép kẻ tấn công kiểm soát từ xa máy tính bị lây nhiễm.
Cả hai loại mã độc này đều gửi dữ liệu bị đánh cắp về máy chủ C2, từ đó Aktulaev và các đồng phạm thu thập để thực hiện hành vi gian lận hoặc các hoạt động tội phạm khác, theo DoJ.
Kỹ thuật DLL Hijacking và các lỗ hổng bị khai thác
Thông cáo của DoJ cho biết TVRAT khai thác một lỗ hổng trong TeamViewer. Hãng bảo mật Nga Kaspersky từng đề cập đến vấn đề này trong báo cáo về TeamSpy năm 2013, tuyên bố rằng mô-đun độc hại "sử dụng một lỗ hổng trong TeamViewer v6 được gọi là DLL-hijacking".
"Chúng tôi không có bằng chứng nào cho thấy phần mềm của mình có lỗ hổng," một phát ngôn viên của TeamViewer cho biết vào tháng 2 năm 2017.
Avast, đơn vị đã phân tích mẫu TeamSpy vào năm 2017, cho biết macro này sẽ tải về một bộ cài đặt chứa các tệp thực thi TeamViewer hợp pháp đi kèm với một tệp msimg32.dll độc hại.
Thư viện này được tải thay cho thư viện liên kết động (DLL) gốc của Windows thông qua kỹ thuật DLL search order hijacking. Avast nhận định đây là "một kỹ thuật thông minh" vì việc kiểm tra chữ ký của tệp thực thi chính không cho thấy điều gì nghi vấn.
Sau khi được tải, thư viện này can thiệp (hook) vào gần 50 giao diện lập trình ứng dụng (APIs) của Windows để ẩn cửa sổ và các hộp thoại của TeamViewer khỏi nạn nhân. Máy tính bị nhiễm sau đó báo cáo ID TeamViewer cho máy chủ C2, cho phép kẻ tấn công kết nối từ xa.
Trong khi đó, DarkVNC là một công cụ máy tính ảo ẩn (hVNC) lần đầu tiên xuất hiện trên diễn đàn Exploit vào cuối năm 2016. Nó tạo ra một màn hình ẩn trên máy tính bị nhiễm để kẻ vận hành kiểm soát mà người dùng không hề hay biết.
Bối cảnh và các chiến dịch lừa đảo tuyển dụng
Microsoft đã chặn các macro Visual Basic for Applications (VBA) theo mặc định từ năm 2022 trong các tệp Office tải từ internet, một biện pháp trực tiếp ngăn chặn phương thức phân phối mà chiến dịch này từng sử dụng.
Aktulaev đã phủ nhận tội danh và cho biết không biết về các cáo buộc của Hoa Kỳ, theo truyền thông Nga RIA Novosti và TASS. DoJ nhấn mạnh rằng bản cáo trạng chỉ là cáo buộc và bị cáo được coi là vô tội cho đến khi bị kết tội.
Sự việc này diễn ra trong bối cảnh các trang web tìm việc và tuyển dụng tự do vẫn là mục tiêu ưa thích của các nhóm hacker được nhà nước bảo trợ. Vào tháng 2 năm 2025, ESET cho biết hacker Triều Tiên đã sử dụng cùng một chiêu bài này để nhắm vào các nhà phát triển phần mềm.
Gần đây, các chiến dịch tuyển dụng giả mạo cũng đã được Check Point Research ghi nhận từ nhóm Lazarus, và bởi CERT-UA nhắm vào người dùng thông qua các ứng dụng VPN độc hại có khả năng thực thi lệnh.