Monday, September 14, 2026

"WeWorm"

Calif, một công ty an ninh mạng có trụ sở tại Palo Alto, California do một người Việt là chuyên gia mật mã: Tiến sĩ Thái Dương điều hành mới công bố (ngày 8/9/2026) điều gây bàng hoàng cho ứng dụng WeChat (siêu ứng dụng có hơn 1.4 tỷ users của tập đoàn Tencent, Trung Quốc).

Theo đó, một mã độc tự lây lan bằng AI mà họ lập ra và đặt tên là WeWorm, loại sâu máy tính (computer worm) đầu tiên được phát triển với sự trợ giúp đắc lực của AI.

WeWorm đã tìm ra một lỗ hổng thực thi mã từ xa cực kỳ nghiêm trọng trong phần mềm giải quyết cuộc gọi của ứng dụng WeChat và hoàn toàn có thể làm sụp đổ WeChat mà không phải "động chân động tay", một “thảm họa quốc gia” cho Trung Quốc.

Vụ này lớn đến nỗi tờ The New York Times phải đăng tải hai bài viết lớn cảnh báo về sự kiện động trời đó, tờ Politico cũng đăng tin trên. Ts Thái Dương cũng báo cáo cho Toà Bạch Ốc và trong cuộc gặp, ông đã làm rõ với các quan chức Toà Bạch Ốc về việc WeWorm có tiềm năng bị khai thác thành một vũ khí tấn công mạng cực kỳ nguy hiểm. Calif báo cáo chi tiết về lỗ hổng WeWorm từ trước khi thông tin này được thông báo cho tập đoàn Tencent, Trung Quốc và công bố rộng rãi ra dư luận.

Trên trang của Calif, Thái Dương viết rất nhẹ nhàng (nguyên văn):

"Các chuyên gia của Calif (trong đó không có tôi, tôi chỉ đi theo hóng hớt rồi về kể chuyện lại thôi) tìm ra một lỗ hổng trong WeChat: chỉ cần gọi cho nạn nhân là có thể hack được tài khoản, không cần họ bắt máy hay chạm vào điện thoại.

Một tấn công như vậy gọi là zero-click, tức là không cần nạn nhân làm gì vẫn có thể hack được. Sau khi chiếm được tài khoản, WeWorm thậm chí còn dùng chính tài khoản của nạn nhân để gọi cho bạn bè của họ và tiếp tục lây lan.

Với cá nhân tôi thì thật sự mãn nhãn. Tấn công zero-click không phải mới, nhưng đây là lần đầu tôi được ngồi coi ở hàng đầu, cận cảnh, quá đã.

Tôi làm ông bầu, cùng với Bruce, đóng vai “nhà sản xuất”, tìm cách kể chuyện để đưa câu chuyện đến nhiều người. Cuối cùng, trời độ, tờ New York Times đưa tin, cả Toà Bạch Ốc cũng vào bình luận. Mỹ mãn." (hết trích)

Và điều nguy hiểm nhất được The New York Times nhấn mạnh là mã độc này có thể xâm nhập thiết bị chạy cả hệ điều hành Apple iOS lẫn Google Android chỉ bằng một cuộc gọi qua ứng dụng. Nạn nhân không cần bấm nghe máy, không cần nhấn vào bất kỳ đường link hay dính bẫy lừa đảo nào cả vẫn bị tan tác như chơi.

Tờ PcMag cho biết: Tốc độ của WeWorm lây lan theo cấp số nhân: Một khi tài khoản WeChat bị nhiễm, mã độc sẽ tự động dùng danh sách bạn bè để gọi và lây nhiễm sang hàng loạt máy khác chỉ trong vài giây. Các chuyên gia an ninh quốc gia nhận định một phiên bản không kiểm soát có thể chiếm quyền điều khiển hàng trăm triệu điện thoại chỉ sau vài giờ đồng hồ!

Điều quan trọng nhất khiến WeChat thở phào vì đây chỉ là một cuộc "tấn công giả lập" phục vụ nghiên cứu bảo mật chứ không phải một chiến dịch tội phạm. Công ty Calif đã chủ động thông báo lỗ hổng này cho tập đoàn Tencent từ trước khi công bố thông tin, giúp Tencent kịp thời vá lỗi thành công ở cấp hệ thống để bảo vệ người dùng.

Chính quyền Mỹ cũng hoàn toàn không tìm cách can thiệp hay ngăn cản Calif gửi thông tin cảnh báo lỗ hổng này cho tập đoàn công nghệ Tencent của Trung Quốc.

Phía Calif giải thích với Toà Bạch Ốc rằng mục tiêu của họ khi công khai lỗ hổng bảo mật này là để chứng minh cho thế giới thấy: Có một con đường sử dụng AI nhân văn hơn để củng cố phòng thủ an ninh mạng cho nhân loại, thay vì giữ kín vũ khí đó làm của riêng hoặc bán nó trên thị trường chợ đen. 

Ông Thái Dương cũng chia sẻ quan điểm trên mạng xã hội rằng: "Mỹ và Trung Quốc có thể bất đồng ở nhiều điểm, nhưng việc giữ an toàn trực tuyến cho hàng tỷ người không nên nằm trong số đó." (theo The Straits Times).

Nếu bán trên thị trường chợ đen, WeWorm có thể được mua với giá cao khủng khiếp, ai cũng có thể đoán ra điều này.

Vụ WeWorm nổ ra vào thời điểm rất nhạy cảm, vì chỉ vài ngày nữa (theo dự kiến), Tổng thống Trump và Tập Cận Bình sẽ có cuộc gặp trực tiếp tại Toà Bạch Ốc.

Các chuyên gia chính trị quốc tế tại Viện Brookings nhận định rằng, việc một công ty an ninh mạng nhỏ tại California có thể dùng AI bẻ khóa hệ thống của siêu ứng dụng phổ thông nhất Trung Quốc chỉ trong vài ngày, chắc chắn sẽ đẩy chủ đề quản lý rủi ro an ninh mạng bằng AI lên thành một nội dung nghị sự cốt lõi và cấp bách trong cuộc hội đàm sắp tới giữa hai nguyên thủ.

Không rõ phía Trung Quốc phản ứng ra sao, nhất là khi họ biết Calif là do vài người Việt sáng lập và điều hành.

*Calif dường như toàn bộ là chuyên gia người Việt, làm việc tại Silicon Valley nhiều năm. Riêng Ts Thái Dương từng làm việc khoảng 20 năm về an ninh mạng cho Google

FB Uyen Vu

No comments:

Post a Comment