Hãy tưởng tượng có ai đó có chìa khóa hộp thư. Mỗi ngày, họ đến đó trước. Họ đọc thư, chụp ảnh bất kỳ thứ gì hữu ích, sau đó đóng kín lại mọi thứ và đặt về vị trí cũ chính xác như ban đầu. Có thể sẽ không bao giờ biết được có điều gì bất thường.
Đây là những gì các ứng dụng phần mềm gián điệp thực hiện đối với thiết bị. Việc tội phạm mạng cài phần mềm gián điệp vào thiết bị dễ dàng và mang lại nhiều lợi nhuận hơn nhiều so với việc làm giả chìa khóa hộp thư.
Phần mềm gián điệp là phần mềm thu thập dữ liệu — chẳng hạn như thư, mật khẩu, vị trí và hoạt động — từ thiết bị mà không có sự hay biết của người dùng, và gửi dữ liệu đó cho người đã cài đặt. Phần mềm gián điệp đe dọa nhiều đối tượng người dùng khác nhau và đây là một mối đe dọa ngày càng gia tăng. Theo dữ liệu từ Kaspersky(cửa sổ mới), các vụ tấn công bằng phần mềm gián điệp nhắm vào người dùng Android đã tăng 29% trong nửa đầu năm 2025 so với cùng kỳ năm 2024.
Tin tốt là không cần phải là chuyên gia bảo mật để phát hiện phần mềm gián điệp. Chỉ cần biết cần tìm kiếm điều gì và những ứng dụng gián điệp nào cần cảnh giác.
Để tìm hiểu đầy đủ về phần mềm gián điệp và cách hoạt động, hãy xem hướng dẫn về phần mềm gián điệp. Ba loại trong bài viết này nằm trong số những loại nguy hiểm nhất.
Công cụ bảo mật giả mạo
Các ứng dụng phần mềm gián điệp thường được ngụy trang dưới dạng — hoặc đi kèm trong gói với — thứ gì đó hợp pháp. Cách ngụy trang hiệu quả nhất là: công cụ chống phần mềm gián điệp.
Mọi người tìm kiếm các công cụ bảo mật khi lo lắng thiết bị bị nhiễm mã độc. Với tâm lý lo lắng và vội vàng tìm cách khắc phục sự cố, người dùng có nhiều khả năng sẽ cài đặt thứ gì đó mà không kiểm tra kỹ trước — đặc biệt là nếu thứ đó có vẻ mang lại sự bảo vệ.
Vào tháng Tư năm 2022, Check Point Research(cửa sổ mới) đã phát hiện sáu ứng dụng trên Google Play Store được quảng cáo là công cụ diệt virus thực chất là phần mềm gián điệp chứa trojan ngân hàng SharkBot, có khả năng đánh cắp thông tin đăng nhập và tự động trả lời các thông báo của WhatsApp và Facebook Messenger để phát tán các liên kết đến nhiều ứng dụng diệt virus giả mạo khác.
Sáu công cụ diệt virus giả mạo này đã được tải xuống tổng cộng hơn 15.000 lần trước khi Google xóa bỏ. Khi SharkBot quay trở lại(cửa sổ mới) dưới dạng hai ứng dụng diệt virus giả mạo mới, chúng đã được tải xuống hơn 60.000 lần.
Cách xử lý
Nếu nghi ngờ thiết bị đã bị xâm phạm bởi phần mềm độc hại hoặc phần mềm gián điệp, đừng mắc sai lầm khi tải xuống trình quét phần mềm gián điệp đầu tiên tìm thấy.
- Người dùng Android: Thực hiện theo các bước chi tiết sau để xóa phần mềm độc hại khỏi Android (bao gồm cả việc tải xuống trình quét phần mềm gián điệp miễn phí, tin cậy và đã được cộng đồng xác minh như Malwarebytes)
- Người dùng iOS: iOS giới hạn việc quét ứng dụng bên thứ ba, vì vậy hãy cập nhật iOS, xem lại các cấu hình đã cài đặt qua Cài đặt → Cài đặt chung → Quản lý VPN & Thiết bị, kiểm tra các ứng dụng lạ, sau đó liên hệ với Hỗ trợ Apple
Bất chấp các biện pháp kiểm soát bảo mật chặt chẽ của Apple, iPhone vẫn có thể bị nhiễm virus — mặc dù điều này rất khó xảy ra. Tìm hiểu thêm về từng hệ điều hành trong hướng dẫn chi tiết về bảo mật Android so với iOS.
Phần mềm theo dõi thương mại
Giống như các công cụ bảo mật giả mạo, các ứng dụng phần mềm theo dõi thương mại giả vờ có tính năng bảo vệ. Chúng thường được tiếp thị dưới dạng công cụ kiểm soát của phụ huynh hoặc công cụ giám sát nhân viên. Tuy nhiên, dù các nhà phát triển tuyên bố thế nào, những công cụ này thường xuyên được sử dụng để theo dõi mọi người.
Trên thực tế, nhiều ứng dụng rõ ràng được thiết kế để sử dụng theo cách này và bị cấm khỏi các cửa hàng ứng dụng. Các ứng dụng phần mềm theo dõi bị cấm phải được tải xuống trực tiếp từ nhà cung cấp (đó là lý do tại sao cần phải truy cập trực tiếp vào thiết bị mục tiêu trong thời gian ngắn để cài đặt). Sau khi được cài đặt trên thiết bị mục tiêu, các ứng dụng này sẽ chạy ngầm và ẩn danh, thu thập thư, ảnh, nhật ký cuộc gọi và vị trí theo thời gian thực.
Năm ngoái, ba ứng dụng phần mềm theo dõi đã bị phơi bày qua cuộc điều tra của một nhà nghiên cứu bảo mật, như báo cáo của TechCrunch(cửa sổ mới). Cocospy, Spyic và Spyzie đều được tiếp thị dưới dạng công cụ kiểm soát của phụ huynh — một cái cớ mỏng manh. Các công cụ giám sát hợp pháp luôn minh bạch với người bị giám sát. Các ứng dụng này được thiết kế để ẩn giấu khỏi họ.
Cuộc điều tra cũng chứng minh một rủi ro lớn từ phần mềm theo dõi thương mại (đối với cả nạn nhân và những người triển khai): chất lượng mã kém, khiến dữ liệu dễ gặp phải các vi phạm.
Cocospy, Spyic và Spyzie, những ứng dụng chia sẻ cùng một mã nguồn, cũng có chung một lỗ hổng bảo mật nghiêm trọng đến mức có thể làm lộ dữ liệu cá nhân của mọi thiết bị đã cài đặt ứng dụng, bao gồm cả địa chỉ email của 3,2 triệu khách hàng.
Cách xử lý
Nếu nghi ngờ có người đã cài đặt phần mềm giám sát trên thiết bị mà không hề hay biết, hãy nhớ rằng không hề đơn độc: phần mềm theo dõi là một hình thức lạm dụng đã được thừa nhận.
Liên minh chống phần mềm theo dõi Coalition Against Stalkerware(cửa sổ mới) cung cấp hướng dẫn về cách phát hiện và xóa phần mềm theo dõi một cách an toàn mà không làm cảnh báo người đã cài đặt. Tại Vương quốc Anh, Refuge(cửa sổ mới) cung cấp dịch vụ hỗ trợ an toàn công nghệ chuyên sâu.
Phần mềm gián điệp đánh thuê
Các mã khai thác phần mềm gián điệp đánh thuê không cần lượt nhấp được thiết kế để các quốc gia sử dụng nhằm giám sát các cá nhân một cách bí mật. Những ứng dụng gián điệp này khai thác lỗ hổng trong hệ điều hành để xâm nhập vào thiết bị mục tiêu; chúng được gọi là ‘không cần lượt nhấp’ vì mục tiêu không cần thực hiện bất kỳ hành động nào (chẳng hạn như nhấp vào liên kết) để bị nhiễm độc.
Tương tự như phần mềm theo dõi thương mại, phần mềm gián điệp cấp chính phủ thường được bán chính thức dưới dạng công nghệ hợp pháp. Tuy nhiên, trên thực tế, công nghệ hợp pháp này đã nhiều lần được sử dụng theo những cách bất hợp pháp.
Hãy lấy ví dụ về ứng dụng gián điệp không cần lượt nhấp Graphite: nhà phát triển của ứng dụng này, Paragon Solutions, tiếp thị Graphite như một công cụ giám sát hợp pháp, chỉ bán cho các khách hàng là chính phủ và cơ quan thực thi pháp luật đã qua thẩm định ở các quốc gia dân chủ, phục vụ cho các cuộc điều tra tội phạm hợp pháp.
Tuy nhiên, trên thực tế, Graphite đã bị các chính phủ sử dụng một cách bất hợp pháp. Vào tháng Sáu năm 2025, Citizen Lab đã xác nhận rằng Graphite đã được sử dụng để xâm phạm điện thoại iPhone của các nhà báo ở châu Âu(cửa sổ mới) thông qua một mã khai thác không cần lượt nhấp.
Và Graphite chỉ là ví dụ nổi bật mới nhất. Một cuộc điều tra vào năm 2021(cửa sổ mới) cho thấy phần mềm gián điệp không cần lượt nhấp Pegasus của NSO Group đã được cài đặt trên thiết bị của các nhà báo, luật sư và những người bảo vệ nhân quyền ở một số quốc gia.
Cách xử lý
Phần mềm gián điệp không cần lượt nhấp cực kỳ khó phát hiện, thường không để lại bất kỳ dấu hiệu nhận biết nào cho thấy điện thoại bị nhiễm virus (hao pin bất thường, thiết bị quá nóng, mức sử dụng dữ liệu tăng đột biến) như các ứng dụng phần mềm gián điệp khác.
Các công cụ dành cho người tiêu dùng như trình quét virus không thể phát hiện phần mềm gián điệp không cần lượt nhấp, và các công cụ pháp y chuyên dụng có thể làm việc này lại yêu cầu chuyên môn để vận hành và diễn giải kết quả một cách chính xác.
Nếu công việc có nguy cơ gặp rủi ro cao (ví dụ: nếu là nhà báo, nhà hoạt động hoặc người bảo vệ nhân quyền), đường dẫn được khuyến nghị là yêu cầu phân tích thông qua Đường dây trợ giúp an ninh kỹ thuật số của Access Now(cửa sổ mới) hoặc Phòng thí nghiệm bảo mật(cửa sổ mới) của Tổ chức Ân xá Quốc tế.
Cách tránh tải xuống và cài đặt phần mềm gián điệp
Để thu nhỏ khả năng phần mềm gián điệp xâm nhập vào thiết bị, hãy thực hiện theo các mẹo sau:
Sử dụng nguồn tin cậy: Chỉ tải xuống từ các cửa hàng ứng dụng chính thức hoặc trang web của nhà phát triển đã được xác minh — đồng thời hãy nhớ rằng ngay cả những nguồn an toàn nhất cũng không bao giờ an toàn tuyệt đối.
Tìm hiểu kỹ lưỡng: Trước khi cài đặt bất kỳ thứ gì, hãy kiểm tra xem nhà phát triển có sự hiện diện rõ ràng trên web hay không. Hãy chú ý đến các đánh giá tiêu cực và đọc nội dung đánh giá đó, nhưng cũng cần chú ý đến việc không có đánh giá tiêu cực nào, vì điều này có thể là dấu hiệu của việc sử dụng bot.
Cập nhật HĐH: Phần mềm gián điệp nhắm vào các lỗ hổng của hệ điều hành, và việc cập nhật HĐH sẽ vá được nhiều lỗ hổng trong số này.
Cảnh giác với các yêu cầu cấp quyền không phù hợp: Cần nghi ngờ ngay lập tức đối với các ứng dụng yêu cầu quyền truy cập không phù hợp — ví dụ như ứng dụng thời tiết yêu cầu quyền truy cập micro, hoặc trình theo dõi thể dục yêu cầu truy cập danh bạ.
Gây khó khăn hơn cho việc sử dụng phần mềm gián điệp chống lại mình
Phần mềm gián điệp hoạt động hiệu quả vì nó vô hình về mặt cấu trúc: được thiết kế để chạy ngầm, ngụy trang bằng các tên thông thường và yêu cầu các quyền có vẻ như bình thường.
Biện pháp bảo vệ đáng tin cậy nhất cũng mang tính cấu trúc tương tự: mã hóa kết nối để phần mềm gián điệp không thể truyền những gì nó thu thập được, và mã hóa thông tin đăng nhập để ngay cả khi bị xâm phạm thành công thì cũng không gây ra ảnh hưởng dây chuyền.
Đó chính là những gì VPN(cửa sổ mới) bảo mật và trình quản lý mật khẩu được thiết kế để thực hiện.






