Bị phần mềm gián điệp nhắm mục tiêu giống như việc có người lục lọi ngăn kéo bàn làm việc mà không được phép. Điều đó thật đáng lo ngại dù vì bất kỳ lý do gì, nhưng (như với bất kỳ vụ xâm nhập nào) mục đích của kẻ xâm nhập và cách chúng đột nhập sẽ quyết định mức độ đáng lo ngại.

Việc tìm hiểu điều này rất quan trọng vì có nhiều loại phần mềm gián điệp, mỗi loại áp dụng các phương thức và mục tiêu khác nhau. Bài viết này trình bày cách thức hoạt động của cả bốn loại chính và đối tượng bị nhắm mục tiêu.

Bài viết cũng đề cập đến những điều cần lưu ý và việc cần làm tiếp theo, bao gồm:

  • Dấu hiệu thiết bị bị xâm phạm
  • Tại sao một số công cụ xóa phần mềm gián điệp thực chất lại khiến tình hình tồi tệ hơn
  • Những việc có thể làm để giảm nguy cơ bị phơi nhiễm trong tương lai

Bốn loại phần mềm gián điệp chính

Có ít nhất bốn loại riêng biệt của phần mềm gián điệp, mỗi loại có cơ chế và mục tiêu khác nhau. Bài viết này sẽ tập trung vào các danh mục chung, nhưng cũng có bài viết về các ứng dụng phần mềm gián điệp cụ thể.

Loại 1: Phần mềm quảng cáo

Phần mềm quảng cáo theo dõi thói quen duyệt web và hiển thị quảng cáo mục tiêu dựa trên hành vi. Theo thông tin tình báo về mối đe dọa của Kaspersky(cửa sổ mới), phần mềm quảng cáo chiếm 62% tổng số phát hiện phần mềm độc hại trên di động vào năm 2025.

Phần mềm quảng cáo thường được đi kèm với phần mềm hoặc ứng dụng miễn phí — ví dụ: ứng dụng đèn pin miễn phí hoạt động đúng như quảng cáo (cách này ít gây nghi ngờ hơn) trong khi âm thầm kiếm tiền bằng cách gửi dữ liệu duyệt web đến các mạng quảng cáo.

Phần mềm quảng cáo có thể tương đối vô hại khi mục tiêu chỉ là bán quảng cáo, và thông thường có thể thấy điều đó qua các quảng cáo được chèn vào và cửa sổ bật lên. Nhưng khi phần mềm quảng cáo âm thầm thu thập dữ liệu cá nhân — tên, ngày sinh và vị trí — để bán cho nhà môi giới dữ liệu, điều đó sẽ trở thành mối đe dọa nghiêm trọng đối với quyền riêng tư. Hãy coi mọi phần mềm quảng cáo là một rủi ro, bất kể hành vi của chúng rõ ràng đến mức nào.

Loại 2: Keylogger

Keylogger(cửa sổ mới) ghi lại mọi phím bấm. Chúng lấy cắp mật khẩu, số thẻ tín dụng và thư riêng tư, sau đó gửi cho bất kỳ ai đã cài đặt chúng.

Hầu hết các keylogger được phát tán thông qua virus mã độc Trojan (thường được gọi là trojan). Chúng là phần mềm độc hại được ngụy trang dưới dạng tệp tải xuống hợp pháp — trong đó phần mềm vi phạm bản quyền và ứng dụng bẻ khóa là những phương tiện phổ biến nhất.

Khi tải xuống và cài đặt phiên bản bẻ khóa của ứng dụng trả phí, mọi thứ có vẻ vẫn ổn: ứng dụng hoạt động bình thường. Trong suốt thời gian đó, trình ghi phím sẽ âm thầm ghi lại các thao tác phím và có thể thu thập thông tin cực kỳ nhạy cảm, chẳng hạn như chi tiết đăng nhập ngân hàng.

Nếu điều này xảy ra, sẽ không thể biết có gì đó không ổn cho đến khi thiệt hại xảy ra — khi ngân hàng thông báo về một giao dịch gian lận.

Loại 3: Stalkerware

Stalkerware được sử dụng để giám sát vị trí, thư, cuộc gọi và lịch sử duyệt web. Phần mềm này được cài đặt trên thiết bị mà chủ sở hữu không hề biết hoặc đồng ý, thường là do đối tác, thành viên gia đình hoặc người sử dụng lao động thực hiện. Không giống như các loại phần mềm gián điệp khác, stalkerware yêu cầu phải truy cập vật lý để cài đặt.

Các ứng dụng được bán hợp pháp dưới dạng kiểm soát của cha mẹ (chẳng hạn như mSpy và FlexiSPY) thường xuyên được sử dụng để giám sát bạn đời là người lớn mà không có sự đồng ý. Chúng hoạt động ẩn, ghi nhật ký vị trí GPS và đọc thư trong thời gian thực.

Nếu lo ngại rằng stalkerware có thể đang ở trên thiết bị, Liên minh chống Stalkerware(cửa sổ mới) sẽ cung cấp hướng dẫn bảo mật và danh mục các tổ chức hỗ trợ tại quốc gia sở tại.

Loại 4: Phần mềm gián điệp đánh thuê không cần tương tác

Phần mềm gián điệp không cần tương tác hoạt động bằng cách khai thác các lỗ hổng trong hệ điều hành của thiết bị, nghĩa là không cần bất kỳ hành động nào từ chủ sở hữu thiết bị để tự cài đặt. Do đó có tên gọi ‘không cần tương tác’.

Vào năm 2021, một cuộc điều tra gây tiếng vang lớn(cửa sổ mới) do Forbidden Stories phối hợp thực hiện với sự hỗ trợ của Tổ chức Ân xá Quốc tế đã phát hiện phần mềm gián điệp Pegasus của NSO Group trên thiết bị của các nhà báo, luật sư và nhà bảo vệ nhân quyền ở nhiều quốc gia. Các nạn nhân không nhấp vào bất cứ thứ gì: thiết bị đã bị xâm phạm thông qua một lỗ hổng iMessage.

Ngày càng có nhiều chuỗi khai thác được phát triển cho phần mềm gián điệp đánh thuê như Pegasus không chỉ được các quốc gia đàn áp sử dụng, mà còn bởi tội phạm mạng. Người dùng thông thường, không chỉ những người dùng có giá trị cao, cũng có lý do để lo ngại.

Ai là đối tượng có nguy cơ cao nhất đối với từng loại

Phần mềm quảng cáo: Bất kỳ ai sử dụng các ứng dụng miễn phí có hỗ trợ quảng cáo đều có nguy cơ bị nhiễm phần mềm quảng cáo.

Trình ghi phím: Tất cả những người tải xuống các ứng dụng hoặc công cụ đều có nguy cơ, nhưng những người tải xuống từ các nguồn không chính thức như các trang web torrent chứa nội dung lậu đặc biệt dễ bị tổn thương.

Phần mềm theo dõi: Loại phần mềm gián điệp được nhắm mục tiêu cụ thể nhất. Các mục tiêu phổ biến bao gồm những người trong các mối quan hệ bị kiểm soát và nhân viên làm việc dưới các chính sách giám sát mang tính xâm phạm.

Không cần tương tác: Các mục tiêu có giá trị cao như nhà báo, nhà hoạt động, luật sư và giám đốc điều hành cần đặc biệt cảnh giác, nhưng bất kỳ ai có điện thoại thông minh đều có thể bị nhắm mục tiêu.

Doanh nghiệp phải đối mặt với nguy cơ kép từ phần mềm quảng cáo, keylogger và phần mềm gián điệp không cần tương tác. Một keylogger chỉ trên một thiết bị của nhân viên có thể xâm phạm thông tin đăng nhập và hệ thống được chia sẻ.

Nếu doanh nghiệp xử lý dữ liệu nhạy cảm của khách hàng, điều này không chỉ ảnh hưởng đến cá nhân bị xâm phạm: nó còn khiến doanh nghiệp phải đối mặt với trách nhiệm pháp lý nghiêm trọng.

Cách phát hiện nếu thiết bị có phần mềm gián điệp

Phần mềm gián điệp hoạt động hầu như ẩn danh. Do đó, có thể không chắc chắn liệu có phần mềm gián điệp trên thiết bị hay không.

Nhưng có những dấu hiệu có thể lưu ý:

  • Pin hao nhanh hơn bình thường, mặc dù không có thay đổi trong thói quen sử dụng
  • Dung lượng sử dụng dữ liệu di động tăng đột biến một cách bất ngờ (và không thể giải thích được) 
  • Thiết bị đang ở chế độ chờ nhưng bị nóng lên — hoặc màn hình, micrô hay camera tự kích hoạt không rõ lý do
  • Các ứng dụng lạ xuất hiện trong danh sách ứng dụng và không nhớ đã cài đặt chúng

Bài viết cũng cung cấp một danh sách chi tiết và toàn diện về các dấu hiệu cho thấy điện thoại có virus.

Phần mềm gián điệp đánh thuê không cần tương tác đặc biệt nguy hiểm vì nó có thể không gây ra bất kỳ dấu hiệu nào trong số này. Nếu nghề nghiệp mang lại rủi ro cao, phương án được khuyến nghị là yêu cầu phân tích từ Đường dây trợ giúp an ninh kỹ thuật số(cửa sổ mới) của Access Now hoặc Phòng thí nghiệm bảo mật(cửa sổ mới) của Tổ chức Ân xá Quốc tế.

Cách xóa phần mềm gián điệp khỏi thiết bị

Phản xạ đầu tiên có thể là tải xuống một công cụ xóa phần mềm gián điệp. Điều đó hoàn toàn tự nhiên, nhưng đừng vội vàng: có nguy cơ tạo ra hoặc làm trầm trọng thêm chính vấn đề đang cố gắng giải quyết.

Đối với người dùng Android, có một hướng dẫn toàn diện, từng bước về cách xóa phần mềm độc hại khỏi thiết bị.

Đối với người dùng iPhone, iOS giới hạn việc quét ứng dụng bên thứ ba, vì vậy nên cập nhật iOS ngay lập tức, kiểm tra các cấu hình đã cài đặt trong Cài đặtCài đặt chungQuản lý VPN & Thiết bị, sau đó liên hệ với bộ phận Hỗ trợ của Apple.

Cách bảo vệ thiết bị khỏi bị nhiễm mã độc

Thông quan, các lỗi bảo vệ không phải do bất kỳ điều gì bất thường gây ra. Chúng được gây ra bởi các hành vi phổ biến như sử dụng lại mật khẩu, kết nối không được mã hóa và phần mềm được tải xuống từ các nguồn không chính thức.

Tránh rơi vào những bẫy này sẽ giúp ít bị tổn thương hơn trước bất kỳ loại phần mềm gián điệp nào.

Trước khi tải xuống ứng dụng

Chỉ cài đặt ứng dụng từ các cửa hàng chính thức: Chỉ sử dụng các cửa hàng ứng dụng chính thức trên thiết bị di động (kiểm tra tên nhà phát triển) và chỉ tải xuống phần mềm máy tính để bàn từ chính trang web của nhà phát triển.

Cảnh giác với các công cụ ‘miễn phí’ (bao gồm cả các công cụ chống phần mềm gián điệp): Xem ở trên.

Luôn cập nhật hệ điều hành: Tất cả các dạng phần mềm độc hại đều nhắm vào các lỗ hổng HĐH đã biết. Việc cập nhật HĐH sẽ vá các lỗ hổng này. Đây là biện pháp phòng thủ tốt nhất chống lại các khai thác không cần tương tác, đặc biệt là Pegasus.

Kiểm tra định kỳ các quyền của ứng dụng: Thu hồi các quyền không phù hợp với chức năng của ứng dụng. Cài đặt → Quyền riêng tư → Trình quản lý quyền (Android) hoặc Cài đặt → Quyền riêng tư (iOS).

Khi sử dụng bất kỳ ứng dụng nào

Sử dụng các mật khẩu khác nhau cho các tài khoản: Khi mỗi tài khoản có một thông tin đăng nhập riêng biệt, keylogger không thể thu thập thông tin của nhiều tài khoản bằng cách thu thập một tài khoản. Proton Pass là một trình quản lý mật khẩu bảo mật giúp tạo và lưu trữ các mật khẩu độc nhất bằng mã hóa không tri thức, nghĩa là thông tin đăng nhập được mã hóa trước khi gửi đến máy chủ của Proton.

Sử dụng VPN trên WiFi công cộng: VPN sẽ bảo vệ khỏi các nhà cung cấp dịch vụ WIFI công cộng muốn kiếm tiền từ dịch vụ “miễn phí” bằng cách bán lịch sử duyệt web cho các công ty công nghệ quảng cáo. Một VPN(cửa sổ mới) an toàn như Proton VPN sẽ mã hóa kết nối để dữ liệu bị chặn không thể đọc được.