Google cho biết tin tặc đang gọi điện cho nhân viên các công ty tài chính để xâm nhập và tống tiền nạn nhân

11:16, 07/08/2026

Ngay cả trong kỷ nguyên của các cuộc tấn công mạng tự động tích hợp trí tuệ nhân tạo (AI), những kỹ thuật xâm nhập thủ công, vốn đã quá quen thuộc như lừa đảo nạn nhân thực hiện các thao tác ngoài ý muốn, vẫn đang mang lại hiệu quả cao.

Nguồn ảnh:Michael Nagle/Bloomberg / Getty Images. 

Trong một báo cáo công bố vào thứ Năm, các nhà nghiên cứu bảo mật của Google cho biết các nhóm tin tặc chưa rõ danh tính đang nhắm mục tiêu và xâm nhập vào các công ty tài chính và đầu tư lớn tại Mỹ. Mục tiêu của chúng là đánh cắp dữ liệu nhạy cảm nhằm tống tiền nạn nhân bằng lời đe dọa sẽ công khai những thông tin này.

Dù Google không công bố tên các nạn nhân, nhưng theo báo cáo của Reuters, trong số đó có các quỹ đầu tư tư nhân hàng đầu như Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s và TPG.

Theo Google, các nhóm tin tặc được đặt tên là Falcon, Helix, Pink và Redact – đang sử dụng một thủ đoạn cũ để xâm nhập vào các tổ chức này: gọi điện trực tiếp đến số di động cá nhân của nhân viên. Qua điện thoại, tin tặc sẽ mạo danh đồng nghiệp hoặc nhân viên hỗ trợ kỹ thuật (IT helpdesk) nhằm lừa mục tiêu nhập thông tin đăng nhập và mã xác thực đa yếu tố lên các trang web giả mạo. Trong thuật ngữ an toàn thông tin, kỹ thuật này được gọi là lừa đảo qua giọng nói (voice phishing, hay vishing). 

Một số nhóm do Google chỉ đích danh còn điều hành các trang web riêng, nơi chúng công khai các chiến dịch tấn công và đe dọa rò rỉ dữ liệu đánh cắp để ép nạn nhân trả tiền chuộc. Đây là một chiến lược tống tiền rất phổ biến trong giới tội phạm mạng.

Nguồn ảnh: Google. 

"Chúng tôi tiến hành mọi cuộc đàm phán dựa trên các điều khoản chuyên nghiệp. Việc công khai dữ liệu của bạn chưa bao giờ là giải pháp chúng tôi ưu tiên; đó chỉ là hậu quả của việc từ chối hợp tác, cố tình trì hoãn hoặc không tôn trọng thỏa thuận," một thông điệp trên các trang web này viết. "Hãy phản hồi nhanh chóng và đầy thiện chí, vấn đề sẽ được giải quyết mà không có thêm rắc rối nào."

Các chuyên gia bảo mật của Google nhận định rằng những nhóm này có thể đều thuộc một mạng lưới lớn hơn mà công ty đang theo dõi dưới tên gọi UNC6671. Tuy nhiên, vẫn chưa rõ liệu chúng là các chi nhánh, các nhóm tách ra hoạt động độc lập, hay chỉ đơn thuần là dùng chung một cơ sở hạ tầng "Dịch vụ Lừa đảo" (Phishing-as-a-Service).

Báo cáo cũng nhấn mạnh: "Chúng tôi tin rằng đây rất có thể là một liên minh các tác nhân đe dọa được phối hợp chặt chẽ, điều hành nhiều thương hiệu tống tiền công khai khác nhau. Mục đích có thể là nhằm phân cấp hoạt động, che giấu quy mô tổng thể của các vụ vi phạm và cô lập mọi rủi ro nếu đàm phán thất bại."

Theo Google, các nhóm tin tặc này trước đây từng nhắm vào các tập đoàn lớn trong lĩnh vực sản xuất, bất động sản, chăm sóc sức khỏe, bảo hiểm, cùng với các công ty công nghệ, vận tải và dịch vụ lưu trú. Đích đến của chúng là đánh cắp "tài sản trí tuệ có giá trị, mã nguồn phần mềm hoặc dữ liệu nhạy cảm của khách hàng VIP."

Gần đây hơn, mục tiêu của chúng đã chuyển hướng sang các tổ chức pháp lý và tài chính, chẳng hạn như các quỹ đầu tư tư nhân. "Việc tập trung vào các tổ chức tham gia sáp nhập, mua lại, triển khai vốn đầu tư và kiện tụng có thể phản ánh một chiến lược: nhắm vào dữ liệu doanh nghiệp và thông tin tuyệt mật có giá trị cao nhằm tối đa hóa lợi thế khi yêu cầu tiền chuộc," các nhà nghiên cứu của Google nhận định.

Google tiết lộ rằng một ví tiền điện tử liên kết với một trong các nhóm tin tặc trên đã nhận được khoảng 10 triệu USD bằng Bitcoin chỉ trong vài tháng đầu năm nay. Mức tiền chuộc mà chúng thường yêu cầu nạn nhân chi trả dao động từ 750.000 USD đến 3 triệu USD.

Laurie Bischel, người phát ngôn của CME Group, đã từ chối đưa ra bình luận về vụ việc.

Các tổ chức bao gồm Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, KKR, Moody’s và TPG đều chưa phản hồi các yêu cầu bình luận.