Bỏ qua điều hướng

Chi 40.000 USD mua mã nguồn để chiếm quyền hơn 12.400 máy tính

Chi 40.000 USD mua mã nguồn để chiếm quyền hơn 12.400 máy tính
Nguồn ảnh: VnExpress

Lê Ngọc Sơn chi 40.000 USD mua mã nguồn cùng Lê Đức Tài phát tán mã độc để chiếm quyền điều khiển hơn 12.480 máy tính trên toàn cầu và đánh cắp tài khoản quảng cáo để trục lợi.

Ngày 16/9, Lê Ngọc Sơn cùng Lê Đức Tài, 32 tuổi bị TAND TP HCM xét xử về các tội Sản xuất, mua bán, trao đổi hoặc tặng cho công cụ, thiết bị, phần mềm để sử dụng vào mục đích trái pháp luật; Xâm nhập trái phép vào mạng máy tính, mạng viễn thông hoặc phương tiện điện tử của người khác.

13 đồng phạm bị truy tố về tội Xâm nhập trái phép vào mạng máy tính, mạng viễn thông hoặc phương tiện điện tử của người khác.

Quá trình xét xử, các bị cáo thừa nhận hành vi phạm tội nêu trong cáo trạng, xin tòa xem xét cho mức án nhẹ để sớm có cơ hội về làm lại cuộc đời.

Theo cáo trạng, Sơn quen Tài, cử nhân Công nghệ thông tin, từ thời sinh viên. Cuối năm 2022, Sơn nảy sinh ý tưởng làm mã độc để đánh cắp thông tin tài khoản quảng cáo Facebook và nhờ Tài thực hiện.

Tài tạo mã độc, nhúng vào các tập tin hợp pháp như Word, PDF rồi giao cho Sơn phát tán. Nhóm này xây dựng các kịch bản tuyển dụng, quảng cáo trên nền tảng LinkedIn và Facebook, kèm đường link dẫn đến tập tin chứa mã độc.

Khi người dùng tin tưởng, tải và mở tập tin, mã độc xâm nhập máy tính và lấy thông tin đăng nhập tài khoản quảng cáo Facebook. Dữ liệu sau đó được tự động gửi về nơi lưu trữ để nhóm Sơn khai thác.

Nhà chức trách xác định, Sơn dựa vào thông tin tài khoản quảng cáo bị đánh cắp để chạy quảng cáo bán hàng tại quốc gia hoặc khu vực tương ứng. Chi phí quảng cáo bị trừ trực tiếp vào tài khoản hoặc hạn mức tín dụng của chủ tài khoản.

Các bị cáo tại phiên tòa hôm nay. Ảnh: Bình Nguyên

Các bị cáo tại phiên tòa hôm nay. Ảnh: Bình Nguyên

Mua mã nguồn có tính năng điều khiển máy tính từ xa giá 40.000 USD

Từ cuối năm 2022 đến khoảng tháng 5/2023, mã độc nhiều lần bị các phần mềm diệt virus phát hiện nên Tài điều chỉnh mã nguồn nhằm vượt cảnh báo.

Đến tháng 4-5/2023, tính năng đánh cắp tài khoản quảng cáo không còn hiệu quả. Sơn yêu cầu Tài nghiên cứu loại mã độc mới có khả năng tốt hơn.

Theo hồ sơ, Tài tìm hiểu trên mạng và nhận thấy có thể tạo mã độc với cơ chế điều khiển máy tính từ xa (RDP - Remote Desktop Protocol). Tài tự viết mã nguồn nhưng không thành công, sau đó tìm mua mã nguồn của một người trên Telegram với giá 40.000 USD. Khoản tiền này do Sơn chi trả.

Sau khi có mã nguồn, Tài phát triển thành hệ thống gồm nhiều thành phần, trong đó có thể vượt qua cảnh báo bảo mật và cho phép thiết lập kết nối điều khiển từ xa. Hệ thống máy chủ điều khiển được đặt tại một căn hộ do Sơn thuê.

Khi máy tính của người dùng bị nhiễm mã độc và cài phần mềm điều khiển từ xa, nhóm Sơn có thể kết nối đến thiết bị thông qua công cụ do Tài phát triển. Cơ quan công tố xác định, người điều khiển có thể xem dữ liệu, màn hình máy tính của nạn nhân và thực hiện các thao tác từ xa.

Để phát tán mã độc, Tài còn phát triển công cụ "bot builder", cho phép nhúng mã độc vào các tập tin hợp pháp rồi tạo đường link để phát tán. Nhóm Sơn sử dụng các công cụ này để tiếp tục đưa mã độc vào những nội dung tuyển dụng, quảng cáo trên mạng xã hội.

Đến khoảng tháng 7-8/2023, Tài hoàn chỉnh hệ thống mã độc, máy chủ điều khiển và công cụ nhúng mã độc, sau đó hướng dẫn nhóm của Sơn cách vận hành.

Dữ liệu thu giữ tại máy chủ đặt ở căn hộ Sơn thuê thể hiện hơn 12.480 máy tính bị lây nhiễm mã độc và chiếm quyền điều khiển. Trong đó, 125 máy có địa chỉ IP tại Việt Nam; 12.360 máy còn lại thuộc hơn 90 quốc gia.

Lấy tài khoản quảng cáo để chạy bán hàng

Sau khi nhận công cụ từ Tài, Sơn thuê Lương Đình Việt (em vợ Sơn) và nhiều người tham gia nhóm Telegram "Bot fix". Những người này được hướng dẫn cách tạo mã độc, phát tán qua các tập tin và tiếp cận máy tính của nạn nhân.

Khi chiếm được máy tính, nhóm sử dụng công cụ do Tài cung cấp để truy cập, lấy thông tin tài khoản quảng cáo rồi báo cho Sơn.

Sơn chuyển các tài khoản có hạn mức cao cho Dương Việt Dũng để chạy quảng cáo bán hàng cho bên thứ ba tại Mỹ. Theo hồ sơ, tiền quảng cáo bị trừ vào tài khoản hoặc hạn mức tín dụng của người quản lý tài khoản quảng cáo bị đánh cắp. Dũng nhận tiền từ nhà bán hàng rồi chia cho Sơn theo tỷ lệ thỏa thuận.

Với những tài khoản có hạn mức thấp, nhóm Sơn trực tiếp chạy quảng cáo hoặc bán quyền sử dụng cho người khác và thu lại khoản tiền tương đương khoảng 20-30% chi phí quảng cáo phải thanh toán cho các nền tảng.

Sơn còn chia sẻ tài khoản quảng cáo bị đánh cắp cho nhóm khác cùng khai thác. Tiền ăn chia được thanh toán bằng tiền điện tử USDT.

Kết quả điều tra xác định, từ cuối năm 2022 đến năm 2025, Sơn và đồng phạm hưởng lợi tổng cộng khoảng 12 tỷ đồng. Trong đó, Sơn chiếm hưởng hơn 3 tỷ đồng, Việt thu lợi 2 tỷ đồng. Các bị cáo khác được hưởng từ vài chục triệu đến vài trăm triệu đồng.

Sau một ngày xét xử, chiều nay tòa tuyên phạt Sơn và Tài cùng mức án 7 năm 6 tháng tù về hai tội; phạt bổ sung lần lượt là 200 triệu đồng và 50 triệu. 13 người khác nhận mức án từ một năm 6 tháng tù đến 7 năm tù.

Theo HĐXX, hồ sơ vụ án thể hiện có sự bàn bạc giữa Sơn và Tài trong đó Tài chủ yếu là nghiên cứu, phát triển mã độc và các công cụ phục vụ việc chiếm quyền điều khiển máy tính; Sơn tổ chức vận hành, phát tán, khai thác tài khoản quảng cáo và kết nối những người cùng tham gia để trục lợi. Do đó, vai trò của hai bị cáo này là ngang nhau.

"Hành vi của các bị cáo xâm phạm trật tự an ninh mạng, là tình trạng phổ biến hiện nay nên cần xử lý nghiêm", bản án nêu. Tuy nhiên, tòa cũng ghi nhận một số tình tiết giảm nhẹ cho các bị cáo.

Hải Duyên

Ngày 16/9, TAND TP HCM xét xử Lê Ngọc Sơn, Lê Đức Tài, cùng 32 tuổi, và 13 đồng phạm trong vụ phát tán mã độc, chiếm quyền điều khiển hơn 12.480 máy tính trên toàn cầu. Sơn và Tài bị truy tố về các tội sản xuất, mua bán, trao đổi hoặc tặng cho công cụ, thiết bị, phần mềm để sử dụng vào mục đích trái pháp luật và xâm nhập trái phép mạng máy tính, mạng viễn thông hoặc phương tiện điện tử của người khác. Theo cáo trạng, cuối năm 2022, Sơn nảy sinh ý định đánh cắp thông tin tài khoản quảng cáo Facebook và nhờ Tài, một cử nhân Công nghệ thông tin quen từ thời sinh viên, tạo mã độc. Tài nhúng mã độc vào các tập tin Word, PDF hợp pháp, sau đó nhóm Sơn dựng kịch bản tuyển dụng, quảng cáo trên LinkedIn và Facebook để dụ người dùng tải, mở tập tin. Thông tin đăng nhập bị lấy cắp được tự động gửi về nơi lưu trữ, giúp nhóm này sử dụng tài khoản của nạn nhân để chạy quảng cáo bán hàng, trong khi chi phí bị trừ vào tài khoản hoặc hạn mức tín dụng của chủ tài khoản. Từ cuối năm 2022 đến khoảng tháng 5/2023, Tài nhiều lần chỉnh sửa mã nguồn nhằm né cảnh báo của phần mềm diệt virus. Khi tính năng đánh cắp tài khoản quảng cáo mất hiệu quả, Sơn yêu cầu phát triển loại mã độc mới có khả năng điều khiển máy tính từ xa qua giao thức RDP. Sau khi tự viết mã nguồn không thành công, Tài mua mã nguồn từ một người trên Telegram với giá 40.000 USD, khoản tiền do Sơn chi trả. Từ mã nguồn này, Tài phát triển hệ thống có khả năng vượt cảnh báo bảo mật, thiết lập kết nối từ xa và cho phép người điều khiển xem dữ liệu, màn hình, thực hiện thao tác trên máy tính nạn nhân. Công cụ “bot builder” còn giúp nhúng mã độc vào tập tin hợp pháp và tạo đường link phát tán, cho thấy quy trình tấn công đã được tổ chức thành nhiều công đoạn, từ tạo mồi nhử đến khai thác thiết bị bị nhiễm. Tại tòa, các bị cáo thừa nhận hành vi như cáo trạng và xin được xem xét giảm nhẹ hình phạt để có cơ hội làm lại cuộc đời.