Điều gì đã xảy ra với thành viên phong trào sinh viên Serbia

Từ tháng 12 năm 2025 đến tháng 1 năm 2026, một chiếc iPhone thuộc về một thành viên phong trào sinh viên Serbia đã bị nhiễm phần mềm gián điệp Pegasus thông qua lỗ hổng zero-click trên iMessage. Không có liên kết nào được nhấp vào, không có tệp đính kèm nào được mở, và không cần đọc bất kỳ tin nhắn đáng ngờ nào. Lỗ hổng đã được khai thác và thực thi một cách âm thầm, cho phép kẻ triển khai truy cập vào thiết bị mà chủ sở hữu không bao giờ biết rằng một cuộc tấn công đang diễn ra.

Vụ việc này bổ sung vào danh sách dài các ca nhiễm Pegasus được ghi nhận liên quan đến các nhà hoạt động, nhà báo và nhân vật xã hội dân sự trên toàn thế giới. Pegasus là phần mềm gián điệp thương mại được thiết kế để cài đặt ẩn trên điện thoại di động, và nó đã nhiều lần xuất hiện trên các thiết bị của những người tham gia tổ chức chính trị, phong trào biểu tình và hoạt động báo chí độc lập. Việc một thành viên phong trào sinh viên bị nhắm đến phù hợp với một khuôn mẫu mà các nhà nghiên cứu đã theo dõi trong nhiều năm: công cụ này được tiếp thị như một sản phẩm dành cho thực thi pháp luật và tình báo, nhưng việc sử dụng nó đã vượt xa mục đích đã nêu.

Cách các lỗ hổng zero-click trên iMessage vượt qua nhận thức và bảo vệ VPN

Chi tiết quan trọng nhất trong vụ việc này là từ "zero-click". Hầu hết các lời khuyên về an toàn kỹ thuật số đều giả định rằng kẻ tấn công cần mục tiêu phải làm điều gì đó: nhấp vào liên kết lừa đảo, tải xuống tệp độc hại hoặc phê duyệt một quyền đáng ngờ. Các lỗ hổng zero-click loại bỏ hoàn toàn yêu cầu đó. Lỗ hổng nằm ở cách thiết bị xử lý dữ liệu đến, trong trường hợp này là qua iMessage, vì vậy chỉ cần nhận được một tin nhắn cũng có thể đủ để kích hoạt sự lây nhiễm.

Đây cũng là lý do tại sao VPN, dù được cấu hình tốt đến đâu, cũng không thể ngăn chặn loại tấn công này. VPN mã hóa lưu lượng giữa thiết bị của bạn và internet cũng như có thể ẩn địa chỉ IP hoặc vị trí của bạn, nhưng nó không làm gì để vá lỗ hổng trong cách ứng dụng nhắn tin trên điện thoại của bạn phân tích dữ liệu đến. Lỗ hổng không cần đánh chặn lưu lượng của bạn; nó cần thiết bị của bạn nhận được một tin nhắn duy nhất. Tường lửa, ứng dụng chống vi-rút và các công cụ quyền riêng tư thông thường được xây dựng cho các mối đe dọa hàng ngày như theo dõi hoặc thu thập dữ liệu chưa bao giờ được thiết kế để phát hiện loại tấn công này, và chúng thường không thể làm được.

Nếu bạn muốn có bức tranh rõ ràng hơn về cách phần mềm gián điệp hoạt động sau khi được cài vào thiết bị, bao gồm cách nó thu thập dữ liệu và liên lạc trở lại với kẻ đã triển khai nó, mục từ điển về phần mềm gián điệp sẽ phân tích cơ chế hoạt động bằng ngôn ngữ đơn giản.

Tại sao các nhà hoạt động và nhà báo vẫn là mục tiêu chính của Pegasus

Pegasus và các công cụ phần mềm gián điệp thương mại tương tự đã xuất hiện nhiều lần trong các vụ việc liên quan đến những người thách thức chính phủ hoặc các thể chế quyền lực, thay vì loại tội phạm mạng cơ hội mà hầu hết mọi người lo lắng hàng ngày. Phong trào sinh viên, người tổ chức biểu tình và nhà báo độc lập nằm trong nhóm rủi ro mà người tiêu dùng thông thường hiếm khi phải đối mặt: họ bị nhắm đến cụ thể vì họ là ai và họ làm gì, không phải vì họ mắc sai lầm bảo mật.

Đây là một phần của xu hướng rộng lớn hơn khi các cơ quan chính phủ và thực thi pháp luật mua các công cụ giám sát thương mại. Tại Hoa Kỳ, ICE đã xác nhận sử dụng phần mềm gián điệp Graphite của Paragon để đánh chặn các giao tiếp được mã hóa, và các nhà lập pháp ở Ireland đang thúc đẩy một dự luật giám sát có thể cho phép cảnh sát hợp pháp sử dụng phần mềm gián điệp từ các nhà cung cấp có danh tiếng tương tự. Dù bất kỳ công cụ cụ thể nào trong số này có liên quan đến vụ việc Serbia hay không, khuôn mẫu vẫn nhất quán: các nhà cung cấp phần mềm gián điệp thương mại bán cho chính phủ, và những người có khả năng bị tác động nhất là những người tham gia hoạt động chính trị, báo chí hoặc bất đồng chính kiến.

Các bước thực tế cho người dùng có rủi ro cao

Đối với hầu hết mọi người, vệ sinh kỹ thuật số tiêu chuẩn, mật khẩu mạnh, xác thực hai yếu tố và VPN cho quyền riêng tư hàng ngày vẫn là lời khuyên hợp lý. Nhưng nếu bạn thuộc nhóm có rủi ro cao, chẳng hạn như nhà hoạt động, nhà báo hoặc người tổ chức, một vài bước bổ sung quan trọng hơn danh sách kiểm tra thông thường:

  • Cập nhật iOS ngay lập tức. Apple thường xuyên vá các loại lỗ hổng mà các khai thác zero-click dựa vào, và việc trì hoãn cập nhật sẽ kéo dài thời gian bạn bị lộ.
  • Bật Chế độ Khóa (Lockdown Mode). Chế độ Khóa của Apple hạn chế một số tính năng xử lý tin nhắn và tệp đính kèm cụ thể để giảm bề mặt tấn công mà các khai thác như thế này phụ thuộc vào. Nó được tích hợp trong cài đặt iOS và được thiết kế chính xác cho loại mối đe dọa này.
  • Hiểu rằng rủi ro bị nhắm đến đòi hỏi các quy tắc khác. Nếu công việc của bạn khiến bạn trở thành mục tiêu tiềm năng của giám sát cấp nhà nước, lời khuyên bảo mật tiêu dùng thông thường là không đủ. Các tổ chức như Citizen Lab và Access Now cung cấp hỗ trợ pháp y cho những người nghi ngờ mình đã bị nhắm đến.
  • Đừng nhầm lẫn nhiễm thật với lừa đảo giả mạo. Không phải mọi tuyên bố về nhiễm Pegasus đều hợp lệ. Một số email lừa đảo tuyên bố sai rằng thiết bị của bạn đã bị xâm phạm để tống tiền. Nếu bạn đã nhận được một trong những tin nhắn này, bài phân tích của chúng tôi về email tống tiền Pegasus có thể giúp bạn phân biệt giữa mối đe dọa thực sự và chiêu trò dọa dẫm.

Điều này có ý nghĩa gì với bạn

Đối với đại đa số người đọc bài viết này, phần mềm gián điệp Pegasus zero-click trên iPhone không phải là mối đe dọa cá nhân thực tế. Những công cụ này đắt tiền, có mục tiêu cụ thể và dành riêng cho từng cá nhân thay vì được triển khai trên diện rộng. Nhưng vụ việc nhấn mạnh một sự khác biệt quan trọng: các công cụ quyền riêng tư như VPN bảo vệ chống lại sự giám sát lưu lượng và vị trí của bạn, không phải chống lại các khai thác tinh vi xâm phạm chính thiết bị. Nếu bạn thuộc nhóm rủi ro cao hơn, dù là qua hoạt động chính trị, báo chí hay tổ chức biểu tình, biện pháp bảo mật của bạn cần phản ánh thực tế đó thay vì chỉ dựa vào các công cụ cấp độ tiêu dùng.

Những điểm chính

  • Cập nhật iOS ngay khi có bản vá, vì các khai thác zero-click thường nhắm vào các lỗ hổng chưa được vá.
  • Bật Chế độ Khóa nếu bạn thuộc nhóm rủi ro cao; nó đặc biệt giới hạn các đường xử lý tin nhắn mà các khai thác này sử dụng.
  • Hiểu rằng VPN và các ứng dụng quyền riêng tư tiêu chuẩn không bảo vệ chống lại nhiễm phần mềm gián điệp zero-click.
  • Tìm kiếm sự trợ giúp pháp y từ các tổ chức quyền kỹ thuật số nếu bạn nghi ngờ bị nhiễm có chủ đích thay vì chỉ đoán, và hãy hoài nghi về các email không được yêu cầu tuyên bố thiết bị của bạn đã bị xâm phạm.