Tin tứcLộ lọt dữ liệu

Browser-Only Ransomware 2026: Chiêu Tấn Công Lợi Dụng Chrome Để Mã Hóa Ảnh

08/07/2026
Browser-Only Ransomware 2026: Chiêu Tấn Công Lợi Dụng Chrome Để Mã Hóa Ảnh
Browser-Only Ransomware 2026: Chiêu Tấn Công Lợi Dụng Chrome Để Mã Hóa Ảnh

Các cuộc tấn công ransomware đang xuất hiện dưới nhiều hình thức mới. Theo nghiên cứu của Check Point, Browser-Only Ransomware có thể lợi dụng trình duyệt Chrome để mã hóa ảnh và dữ liệu trên thiết bị mà không cần cài đặt ứng dụng độc hại. Đây là mối đe dọa đáng chú ý đối với cả người dùng cá nhân và doanh nghiệp.

Browser-Only Ransomware là gì?

Browser-Only Ransomware là một hình thức tấn công mới trong đó toàn bộ quá trình thực hiện diễn ra ngay trên trình duyệt web. Không giống các biến thể ransomware truyền thống phải cài đặt chương trình độc hại lên máy tính hoặc điện thoại, kỹ thuật này chỉ cần người dùng truy cập một website được chuẩn bị sẵn và đồng ý cấp quyền truy cập thư mục.

Điểm đặc biệt của Browser-Only Ransomware nằm ở việc nó không khai thác lỗ hổng bảo mật trong Chrome. Thay vào đó, nó lợi dụng chính một tính năng hợp pháp của trình duyệt để đọc và ghi dữ liệu sau khi người dùng chấp thuận. Điều này khiến cuộc tấn công trở nên khó nhận biết hơn vì toàn bộ quá trình đều diễn ra theo đúng cơ chế cấp quyền mà Google thiết kế.

Đối với người dùng phổ thông, quá trình này gần như giống hệt việc sử dụng một công cụ chỉnh sửa ảnh trực tuyến. Chính yếu tố đánh lừa tâm lý này khiến nó trở thành mối đe dọa đáng quan tâm đối với cả cá nhân lẫn doanh nghiệp.

Browser-Only Ransomware hoạt động như thế nào?

Lợi dụng File System Access API

File System Access API được Google phát triển nhằm giúp các ứng dụng web có thể làm việc trực tiếp với tệp tin trên thiết bị. Các công cụ chỉnh sửa tài liệu, biên tập video hay xử lý ảnh trực tuyến đều có thể sử dụng API này để lưu dữ liệu mà không cần tải xuống nhiều lần.

Công cụ nâng cấp ảnh đại diện Discord giả bằng AI (Nguồn – Check Point)

Trên Android, tính năng này bắt đầu được hỗ trợ từ Chrome 132 và tiếp tục mở rộng ở các phiên bản mới hơn. Khi người dùng đồng ý cấp quyền truy cập một thư mục, website có thể đọc và ghi dữ liệu trong phạm vi thư mục đó.

Đây chính là nền tảng mà phương thức tấn công này khai thác.

Quy trình Browser-Only Ransomware mã hóa dữ liệu

Một cuộc tấn công thường diễn ra theo các bước sau.

Đầu tiên, nạn nhân được dẫn tới một website giả mạo cung cấp dịch vụ nâng cấp ảnh bằng AI hoặc tạo avatar Discord. Giao diện được thiết kế chuyên nghiệp khiến người dùng tin rằng đây là một dịch vụ hợp pháp.

Tiếp theo, website yêu cầu chọn một ảnh để xử lý rồi đề nghị cấp quyền truy cập thư mục lưu ảnh nhằm ghi lại kết quả sau khi nâng cấp chất lượng.

Sau khi quyền truy cập được cấp, website sử dụng File System Access API để truy cập và đọc các tệp ảnh trong thư mục đã được cấp quyền. Thay vì tạo ra ảnh mới như quảng cáo, mã JavaScript sẽ lần lượt ghi đè hoặc mã hóa các tệp hiện có.

Khi hoàn tất, website hiển thị thông báo đòi tiền chuộc bằng Bitcoin tương tự các ransomware truyền thống.

Toàn bộ quá trình chỉ diễn ra trong trình duyệt mà không cần tải bất kỳ ứng dụng nào về thiết bị.

AI đã hỗ trợ hình thành Browser-Only Ransomware như thế nào?

Một trong những điểm gây chú ý nhất của nghiên cứu lần này là nguồn gốc của đoạn mã.

Theo Check Point, đoạn mã đầu tiên được tạo bởi mô hình AI DeepSeek trong quá trình thử nghiệm, sau đó được các nhà nghiên cứu phân tích và hoàn thiện thành bản Proof of Concept. Ban đầu, AI sinh ra một chương trình khá lộn xộn mang tên InfernoGrabber với mục đích giả danh công cụ nâng cấp avatar Discord.

Mặc dù nhiều thành phần của chương trình không hoạt động đúng, các nhà nghiên cứu phát hiện phần sử dụng File System Access API vẫn có thể chạy bình thường. Từ đoạn mã này, họ xây dựng một bản Proof of Concept hoàn chỉnh để chứng minh nguy cơ hoàn toàn có thật.

Đáng chú ý, khi yêu cầu trực tiếp AI viết ransomware, hệ thống đều từ chối. Tuy nhiên, bằng cách thay đổi cách diễn đạt và tránh sử dụng những từ khóa nhạy cảm, AI vẫn có thể tạo ra các đoạn mã đủ để ghép thành một kịch bản tấn công hoàn chỉnh.

Điều này cho thấy một xu hướng đáng lo ngại trong lĩnh vực an ninh mạng: AI không nhất thiết tạo ra mã độc hoàn chỉnh nhưng có thể giúp giảm đáng kể rào cản kỹ thuật cho những đối tượng có ý đồ xấu.

Vì sao người dùng Android có nguy cơ cao?

Qua thử nghiệm trên Chrome 148 dành cho Android, các nhà nghiên cứu phát hiện người dùng vẫn có thể cấp quyền truy cập vào các thư mục như Pictures, Videos và đặc biệt là DCIM thông qua File System Access API.

Đây là nơi lưu trữ phần lớn dữ liệu cá nhân quan trọng như ảnh gia đình, giấy tờ tùy thân, ảnh hộ chiếu, hóa đơn ngân hàng hay các tài liệu công việc được chụp bằng điện thoại.

Nếu toàn bộ thư mục này bị mã hóa, người dùng có thể mất quyền truy cập vào hàng nghìn bức ảnh chỉ sau vài giây.

Đối với doanh nghiệp, nhân viên thường lưu ảnh hợp đồng, tài liệu nội bộ hoặc hình ảnh dự án trên điện thoại. Nếu các dữ liệu này bị khóa, hoạt động kinh doanh có thể bị gián đoạn và phát sinh thêm rủi ro rò rỉ thông tin.

Browser-Only Ransomware có liên quan đến doanh nghiệp Việt Nam không?

Có. Mặc dù hiện chưa ghi nhận chiến dịch tấn công quy mô lớn tại Việt Nam, các doanh nghiệp trong nước vẫn có nguy cơ trở thành mục tiêu nếu nhân viên thường xuyên sử dụng các dịch vụ AI trực tuyến để xử lý hình ảnh hoặc tài liệu.

Nếu nhân viên vô tình cấp quyền truy cập vào các thư mục chứa dữ liệu doanh nghiệp, Browser-Only Ransomware hoàn toàn có thể mã hóa các tệp đó mà không cần khai thác bất kỳ lỗ hổng nào trong hệ thống.

Mặc dù chưa ghi nhận các vụ tấn công thực tế sử dụng kỹ thuật này, việc nghiên cứu đã chứng minh khả năng triển khai của nó là lời cảnh báo quan trọng đối với các tổ chức.

Cách phòng tránh Browser-Only Ransomware

Giải pháp đầu tiên là luôn xem việc cấp quyền truy cập thư mục cho website là một quyết định quan trọng. Người dùng chỉ nên cấp quyền khi chắc chắn website đến từ nhà cung cấp uy tín và có nhu cầu thực sự.

Đối với các công cụ AI trực tuyến, nên tạo một thư mục tạm chỉ chứa vài ảnh thử nghiệm thay vì cấp quyền cho toàn bộ thư mục DCIM hoặc Pictures.

Việc sao lưu dữ liệu định kỳ lên nền tảng đám mây hoặc thiết bị ngoại tuyến cũng giúp giảm thiểu thiệt hại nếu dữ liệu bị mã hóa.

Các doanh nghiệp nên triển khai chính sách kiểm soát trình duyệt, giới hạn quyền truy cập của ứng dụng web và đào tạo nhận thức an toàn thông tin cho nhân viên. Đây vẫn là lớp phòng vệ hiệu quả nhất trước các hình thức tấn công dựa trên kỹ thuật social engineering.

Ngoài ra, việc thường xuyên cập nhật Chrome và Android cũng rất cần thiết vì Google liên tục điều chỉnh cơ chế cấp quyền nhằm giảm thiểu nguy cơ bị lạm dụng.

Doanh nghiệp cần làm gì trước xu hướng tấn công mới?

Browser-Only Ransomware cho thấy ranh giới giữa ứng dụng web và phần mềm cài đặt đang ngày càng mờ đi. Chỉ một quyền truy cập được người dùng tự nguyện cấp cũng có thể tạo điều kiện cho việc mã hóa dữ liệu mà không cần khai thác lỗ hổng bảo mật truyền thống.

Đối với doanh nghiệp, việc chỉ triển khai phần mềm chống mã độc là chưa đủ để đối phó với các kỹ thuật tấn công mới dựa trên trình duyệt. Cần kết hợp đánh giá bảo mật trình duyệt, kiểm thử ứng dụng web, quản lý quyền truy cập, giám sát hành vi bất thường và đào tạo nhận thức an toàn thông tin cho nhân viên. Những biện pháp này giúp giảm thiểu nguy cơ từ các kỹ thuật tấn công mới vốn khai thác yếu tố con người thay vì lỗ hổng kỹ thuật.

Browser-Only Ransomware cho thấy các cuộc tấn công ransomware đang thay đổi đáng kể. Thay vì khai thác lỗ hổng hoặc buộc người dùng cài đặt phần mềm độc hại, kẻ tấn công có thể lợi dụng các tính năng hợp pháp của trình duyệt kết hợp với kỹ thuật lừa đảo để đạt được mục tiêu.

Mặc dù đây mới là bản chứng minh khả năng khai thác (Proof of Concept), nghiên cứu của Check Point cho thấy nguy cơ hoàn toàn có thể trở thành các chiến dịch tấn công thực tế trong tương lai. Đối với cả người dùng cá nhân và doanh nghiệp, việc hiểu rõ cơ chế hoạt động của Browser-Only Ransomware, cẩn trọng khi cấp quyền truy cập thư mục và xây dựng chiến lược sao lưu dữ liệu là những yếu tố quan trọng để giảm thiểu rủi ro trước làn sóng tấn công mới do AI hỗ trợ.