Ngày 8/9, chuyên gia bảo mật Dương Ngọc Thái giới thiệu WeWorm, nghiên cứu của nhóm Calif về lỗ hổng bảo mật trên Wechat cho thấy tài khoản có thể bị chiếm chỉ thông qua một cuộc gọi mà nạn nhân không cần bắt máy.
Nghiên cứu này ngay lập tức gây chú ý vì Wechat đang là một "siêu ứng dụng", với tổng cộng 1,439 tỷ tài khoản Weixin và WeChat của Tecent hoạt động hằng tháng [2] [3]. Ứng dụng kết hợp liên lạc với chia sẻ nội dung, tính năng thanh toán và nhiều dịch vụ khác. Người dùng có thể trò chuyện trong nhóm, theo dõi các tài khoản chính thức của tổ chức hoặc doanh nghiệp rồi sử dụng Weixin Pay ngay trong cùng môi trường. Mini Programs, các ứng dụng nhỏ chạy bên trong nền tảng, còn giúp mở rộng những khả năng ấy mà không cần người dùng cài từng ứng dụng riêng [4]. Tencent cho biết tổng giá trị giao dịch hàng hóa và dịch vụ qua Mini Programs đạt 8.000 tỷ nhân dân tệ trong năm 2024 [3].
Các cuộc tấn công, lây lan mã độc thông qua Wechat tiềm ẩn nhiều nguy cơ vì siêu ứng dụng này giúp liên lạc, thanh toán tiền và nhiều dịch vụ khác. Ảnh: Kim Dung
Chính sự kết hợp giữa liên lạc và các hoạt động kinh tế khiến WeChat có ảnh hưởng rất lớn đến đời sống của người dùng. Với người kinh doanh, tài khoản WeChat không chỉ để trò chuyện mà còn là nơi liên hệ với khách hàng và trao đổi công việc. Nếu tài khoản bị chiếm quyền kiểm soát, thiệt hại có thể không dừng ở những cuộc trò chuyện riêng tư mà còn ảnh hưởng đến uy tín và việc làm ăn.
Có thể chiếm quyền điều khiển điện thoại nếu kết hợp thêm lỗ hổng khác
Phát hiện WeWorm chưa vượt qua mọi lớp xác thực để thanh toán hay có thể tự động rút tiền nhưng chỉ riêng việc chiếm được quyền kiểm soát tài khoản liên lạc cũng đã có thể gây ra nhiều hậu quả, nhất là nguy cơ lừa đảo.
Theo công bố kỹ thuật, Calif sử dụng AI, trình diễn chuỗi lây từ Android sang iPhone rồi sang một máy Android khác. Sau khi chiếm được một tài khoản, cuộc tấn công có thể dùng tài khoản đó để thực hiện cuộc gọi tiếp theo trong danh sách bạn bè của nạn nhân.
Với đa số người dùng, cuộc gọi từ một người đã có trong danh bạ thường được xem là đáng tin cậy và ít có lý do để cảnh giác. Nhưng nếu tài khoản của người bạn đó đã bị chiếm quyền kiểm soát, kẻ tấn công có thể lợi dụng chính mối quan hệ có sẵn này để thực hiện cuộc gọi tiếp theo, lợi dụng lỗ hổng nằm ở thành phần xử lý cuộc gọi qua Internet của WeChat. Kết hợp thêm một lỗ hổng khác, kẻ tấn công có thể kiểm soát hoàn toàn chiếc điện thoại [5].
Calif chưa công khai đầy đủ chi tiết để cộng đồng tái lập cuộc tấn công nhưng cho biết đã báo cáo lỗ hổng này cho Tencent và đến ngày công bố, phương thức tấn công này đã được vô hiệu hóa [6]. Tuy nhiên, việc chặn được một phương thức tấn công mà nghiên cứu trình diễn không đồng nghĩa mọi lỗ hổng hoặc các biến thể khác có liên quan cũng đã được loại bỏ.
Nguyên do nằm ở các thiết kế tự động xử lý của phần mềm
Kiểu tấn công chiếm quyền điều khiển tài khoản mà không cần nạn nhân thực hiện bất kỳ thao tác nào, thường được gọi là zero-click, thực ra không mới. Năm 2023, Citizen Lab phát hiện một cuộc tấn công mang tên BLASTPASS đang được sử dụng để đưa phần mềm gián điệp Pegasus vào iPhone. Chuỗi khai thác hoạt động trên iOS 16.6, phiên bản mới nhất vào thời điểm đó, mà không cần nạn nhân thao tác. Nhóm phối hợp với Apple để điều tra và xử lý [7].
Lý do một người không làm gì vẫn có thể bị tấn công nằm ở phần công việc mà người dùng cho phép thiết bị tự động làm thay mình. Khi nhận một tin nhắn, hình ảnh hay cuộc gọi qua Internet, điện thoại và ứng dụng phải tự động tải về và xử lý dữ liệu.
Trong phân tích FORCEDENTRY năm 2021, Google Project Zero mô tả cách iMessage xử lý nội dung đến trước khi người nhận chủ động mở nó. Dữ liệu từ bên ngoài được đưa qua các bộ phận phần mềm có nhiệm vụ nhận diện và chuyển đổi định dạng. Lỗi trong quá trình đó có thể tạo đường dẫn cho mã độc [8].
Điều này cho thấy người dùng không thể tự mình gánh hết trách nhiệm. Việc nhận biết đường dẫn giả, bảo vệ mật khẩu hay kiểm tra kỹ trước khi chuyển tiền vẫn rất cần thiết. Nhưng người dùng không thể biết chiếc điện thoại đang xử lý dữ liệu bên trong ứng dụng như thế nào. Không thể yêu cầu một người lớn tuổi, một giáo viên hay một chủ cửa hàng tự kiểm tra cách ứng dụng xử lý một cuộc gọi trước khi nghe máy. Phần việc này phụ thuộc vào chất lượng thiết kế và vận hành của nhà cung cấp.
Danh sách bạn bè là một điểm đáng chú ý. Với người dùng, một cái tên gắn với ký ức và sự tin cậy. Nhưng với hệ thống, đó là một tài khoản đang được phép thực hiện một số hành động. Khi tài khoản bị chiếm quyền kiểm soát, người dùng vẫn nhìn thấy tên và ảnh của người bạn mình, trong khi người đang điều khiển tài khoản đã là kẻ khác, còn hệ thống vẫn có thể tiếp tục coi đó là một tài khoản hợp lệ.
Sau khi chiếm được tài khoản, WeWorm còn dùng chính tài khoản của nạn nhân để gọi cho bạn bè của họ và tiếp tục lây lan. Ảnh: Calif
Thách thức khả năng thiết kế ứng dụng
Từ cuộc tấn công của WeWorm, có thể rút ra một vấn đề quan trọng trong thiết kế phần mềm: một tài khoản nằm trong danh sách bạn bè không có nghĩa là mọi nội dung gửi từ tài khoản đó đều an toàn.
Các nhà phát triển ứng dụng vẫn phải kiểm tra và xử lý dữ liệu một cách thận trọng, ngay cả khi dữ liệu đến từ một người bạn mà người dùng tin tưởng. Sự tin tưởng giữa con người với nhau không nên trở thành một lỗ hổng trong thiết kế phần mềm.
Trong bối cảnh đó, AI có thể sẽ làm tăng khả năng phát hiện lỗi nhưng cũng đồng thời tăng áp lực cho các nhà phát triển ứng dụng.
Trong thông báo nghiên cứu, Calif nói nhóm cùng AI tìm lỗi và viết bản khai thác thực thi mã từ xa đầu tiên trong khoảng hai ngày [6]. Việc một nhóm chuyên gia, với sự hỗ trợ của AI, hoàn thành công việc nhanh hơn không có nghĩa bất kỳ ai cũng có thể làm được như vậy. Nhưng dẫu vậy, khi AI giúp rút ngắn thời gian thử nghiệm và viết mã, chi phí theo đuổi một giả thuyết tấn công sẽ giảm.
Cả người tìm lỗi lẫn kẻ tấn công đều có thể thử nhiều phương án hơn với cùng nguồn lực. Vấn đề là tương quan hai bên rất khác nhau. Kẻ tấn công chỉ cần tìm được một lỗ hổng để khai thác còn nhà cung cấp ứng dụng phải bảo vệ một hệ thống đang phục vụ cả triệu người dùng, với nhiều phiên bản phần mềm và những thành phần liên quan chưa thể thay ngay.
Khi nhận báo cáo về một lỗ hổng, họ còn phải tái hiện lỗi, kiểm tra bản sửa và thay đổi trong vận hành mà không làm gián đoạn dịch vụ. AI hỗ trợ viết bản vá nhanh hơn cũng chưa giải quyết hết những ràng buộc đó. Vì thế, phát hiện thêm lỗ hổng chỉ giúp hệ thống an toàn hơn nếu năng lực xử lý theo kịp. Một tổ chức có thể nhận hàng trăm cảnh báo nhưng thiếu người phân loại và quyết định sửa chữa thì các lỗi vẫn còn nguyên đó.
Do đó, việc thiết kế các ứng dụng phải đảm bảo nguyên tắc an toàn ngay từ thiết kế mà Cơ quan An ninh mạng và An ninh cơ sở hạ tầng Mỹ (CISA) khuyến nghị. Nhà sản xuất phải chịu trách nhiệm về kết quả an toàn của khách hàng, giảm những rủi ro có thể phòng tránh ngay trong quá trình thiết kế và phát triển sản phẩm, thay vì trông chờ vào sự cảnh giác của người dùng [9].
Với các đơn vị phát triển ứng dụng ở Việt Nam, yêu cầu này trước hết nằm ở cách thiết kế và kiểm thử sản phẩm. Chức năng cho phép tự động tiếp nhận và xử lý dữ liệu từ bên ngoài cần được kiểm tra kỹ, chỉ cấp những quyền hết sức cần thiết để hạn chế khả năng bị tấn công.
Người dùng, dù có nâng cao tinh thần cảnh giác, vẫn hoàn toàn không thể biết ứng dụng đang làm gì với một cuộc gọi hay một gói dữ liệu trước khi nó xuất hiện trên màn hình. Vì thế, lớp bảo vệ đầu tiên phải nằm ở chính phần mềm, nơi những dữ liệu đó được tiếp nhận và xử lý.
[1] Dương Ngọc Thái, WeWorm, 8/9/2026.
[2] Tencent, Tencent Announces 2026 Second Quarter Results, 12/8/2026. Số tài khoản hoạt động hằng tháng của Weixin và WeChat tính đến 30/6/2026.
[3] Tencent, Weixin & WeChat. Giới thiệu hệ sinh thái và tổng giá trị giao dịch qua Mini Programs năm 2024.
[4] Tencent, Weixin Mini Programs. Giới thiệu nền tảng ứng dụng nhỏ.
[5] Calif Research, WeWorm, 8/9/2026. Công bố kỹ thuật và các video trình diễn.
[6] Calif Newsletter, WeWorm, 8/9/2026. Thông báo về AI và tình trạng giảm thiểu khai thác.
[7] Citizen Lab, BLASTPASS, 7/9/2023.
[8] Ian Beer và Samuel Groß, A deep dive into an NSO zero-click iMessage exploit. Remote Code Execution, Google Project Zero, 15/12/2021.
[9] CISA, The Urgent Need for Memory Safety in Software Products, 20/9/2023.
Thông tin được đối chiếu đến ngày 9/9/2026.