Windows 11 dính cảnh báo Trojan hàng loạt: Microsoft Defender báo virus ngay cả với ISO chính thức

VNZ-TECHS
Khẩn cấp! Hàng loạt hệ thống Windows 11 “nhiễm virus”: Thử nghiệm cho thấy ngay cả file ISO tải từ Microsoft cũng bị cảnh báo

Gần đây, không ít người dùng khi mở máy tính đã bị một phen hoảng hốt. Microsoft Defender tích hợp sẵn trong hệ thống bất ngờ hiển thị cảnh báo bảo mật rất nổi bật.
Cảnh báo nêu rõ rằng máy tính đã bị nhiễm một loại Trojan nguy hiểm có tên Trojan:Win32/Cerdigent.A!dha.

trojan-win32-cerdigent-a-dha-virus-please-help-v0-jlwlzeh7gyyg1.webp


Rốt cuộc chuyện gì đang xảy ra?


Gần đây có rất nhiều người dùng Windows 11 phản ánh rằng Microsoft Defender liên tục bật cảnh báo về mối đe dọa Trojan:Win32/Cerdigent.A!dha.

Vấn đề này bùng phát tập trung trong thời gian ngắn, gây chú ý rộng rãi trong cộng đồng người dùng Windows và lĩnh vực an ninh mạng.

Theo thông tin do Microsoft công bố, loại Trojan này được Microsoft Defender đưa vào phạm vi phát hiện lần đầu vào ngày 30/4/2026. Phía chính thức đánh giá nó có quyền kiểm soát hệ thống rất cao, kẻ tấn công có thể lợi dụng để thực hiện nhiều hành vi độc hại trên thiết bị nạn nhân. Đối tượng bị ảnh hưởng không phải file người dùng thông thường mà là mô-đun chứng chỉ gốc RootCert của hệ thống.

Phía Microsoft cũng cảnh báo rằng Trojan này có thể gây suy giảm hiệu năng hệ thống, thay đổi thiết lập desktop, gây giật lag, treo máy, thậm chí làm dung lượng lưu trữ giảm bất thường. Tuy nhiên, cho đến hiện tại, Microsoft vẫn chưa công bố chi tiết kỹ thuật liên quan đến loại virus này.

Do các cảnh báo tương tự xuất hiện dày đặc trong thời gian ngắn, rất nhiều người dùng đã đặt câu hỏi trên cộng đồng Q&A chính thức của Microsoft, không thể xác định liệu đây là một cuộc tấn công Trojan thực sự hay chỉ là hiện tượng báo nhầm trên diện rộng của phần mềm diệt virus.

Trước những nghi vấn này, Microsoft vẫn chưa đưa ra phản hồi chính thức. Hệ thống hỗ trợ cộng đồng chỉ cung cấp quy trình xử lý tiêu chuẩn: một mặt khuyến nghị người dùng chú ý đến các cảnh báo bảo mật, mặt khác cho biết nếu xác nhận file bị đánh dấu là an toàn, người dùng có thể gửi hash hoặc mẫu file qua cổng báo cáo mã độc của Microsoft để chuyên gia kiểm tra thủ công.

Trước sự việc này, trang công nghệ HKEPC (Hong Kong) đã tiến hành thử nghiệm thực tế. HKEPC đã cài lại hoàn toàn hệ thống Windows 11 phiên bản 25H2 sạch, không cài bất kỳ phần mềm bên thứ ba nào. Kết quả cho thấy chỉ cần cập nhật cơ sở dữ liệu virus mới nhất của Microsoft Defender, hệ thống lập tức xuất hiện cảnh báo Trojan:Win32/Cerdigent.A!dha.

Điều này đồng nghĩa với việc ngay cả bản ISO hệ điều hành gốc tải từ trang web chính thức của Microsoft cũng sẽ kích hoạt cảnh báo này.

Tính đến thời điểm bài viết, Microsoft vẫn chưa đưa ra kết luận chính thức về sự cố cảnh báo trên diện rộng này. Các phương tiện truyền thông cũng chưa thể xác định đây là một đợt lây nhiễm Trojan quy mô lớn hay chỉ là lỗi báo nhầm của Microsoft Defender.

Chúng tôi cũng nhắc nhở người dùng Windows nên tiếp tục theo dõi các thông báo chính thức và giải pháp từ Microsoft, đồng thời đảm bảo an toàn hệ thống.

Cuối cùng, với những người dùng đang gặp vấn đề, xin đưa ra một số khuyến nghị thực tế:

  1. Đừng hoảng loạn. Nếu bạn không tải file lạ hay truy cập website đáng ngờ, khả năng cao đây là báo nhầm. Tuyệt đối không tự ý xóa các file hệ thống quan trọng để tránh gây sập hệ thống.
  2. Không nên vội vàng cài lại hệ điều hành. Thử nghiệm cho thấy việc cài lại không giải quyết được vấn đề, chỉ tốn công vô ích.
  3. Không tự ý thay đổi các thiết lập liên quan đến chứng chỉ gốc của hệ thống, tránh gây lỗi không thể khắc phục.
  4. Theo dõi sát các bản cập nhật từ Microsoft. Khi bản vá hoặc cập nhật cơ sở dữ liệu virus được phát hành, chỉ cần cập nhật là có thể giải quyết.
  5. Nếu bị cảnh báo làm phiền quá nhiều, có thể tạm thời tắt bảo vệ thời gian thực của Defender. Tuy nhiên không nên tắt lâu dài, và cần bật lại ngay khi có bản sửa lỗi chính thức.
Là hệ điều hành desktop có số lượng người dùng lớn nhất thế giới, mỗi biến động về bảo mật của Windows đều ảnh hưởng đến hàng trăm triệu người.


Sự kiện cảnh báo trên diện rộng lần này, dù là lỗi báo nhầm hay mối đe dọa thực sự, Microsoft đều cần đưa ra một câu trả lời rõ ràng cho người dùng.

Cập nhật

Cuối cùng, Microsoft đã xác nhận đây chỉ là một đợt “báo nhầm”, đồng thời gửi lời xin lỗi vì đã gây ra sự hoảng loạn trên diện rộng.

Qua tìm hiểu, nguyên nhân sự việc là do cơ quan cấp chứng chỉ DigiCert bị lộ khóa. Điều này khiến cơ chế bảo vệ của Microsoft trở nên “quá tay”, dẫn đến hàng loạt cảnh báo sai.

Cụ thể, một thiết bị của nhân viên hỗ trợ tại DigiCert đã bị hacker xâm nhập. Từ đó, kẻ tấn công lấy được một phần khóa riêng của chứng chỉ ký mã của khách hàng, sau đó sử dụng các khóa này để ký hợp pháp cho nhiều phần mềm độc hại. Để hạn chế thiệt hại, DigiCert đã khẩn cấp thu hồi khoảng 60 chứng chỉ bị ảnh hưởng vào giữa tháng 4.

Tuy nhiên, vì lý do an toàn, Microsoft đã gán các đặc trưng phần mềm liên quan đến những chứng chỉ này thành mã độc Trojan:Win32/Cerdigent.A!dha. Vấn đề nằm ở chỗ: trong nhiều năm qua, rất nhiều nhà phát triển phần mềm đã sử dụng chính các chứng chỉ này để ký cho chương trình hợp pháp của họ. Khi chứng chỉ bị thu hồi, những phần mềm hợp pháp đã được cài đặt trên máy người dùng toàn cầu bỗng nhiên bị Microsoft Defender coi là “Trojan”.

Ngoài ra, nhiều nhà phát triển và người dùng bị ảnh hưởng còn phản ánh rằng, không chỉ các chứng chỉ liên quan đến DigiCert, mà thậm chí một số chứng chỉ không liên quan, kể cả chứng chỉ của chính hệ thống Windows, cũng bị nhận diện là “mã độc” và bị cách ly hoặc xóa.

Microsoft phản hồi rằng họ đã nhận thấy logic phát hiện của Defender đang quá “hung hăng”, và hiện đang tiến hành điều chỉnh để đảm bảo hệ thống có thể nhận diện chính xác hành vi độc hại thực sự, thay vì chỉ dựa vào việc chứng chỉ bị thu hồi để kết luận là virus.

Tính đến thời điểm đăng bài, Microsoft cho biết sự cố đã được khắc phục trong bản cập nhật cơ sở dữ liệu bảo mật Security Intelligence Update 1.449.430.0 hoặc mới hơn. Người dùng Windows có thể vào Windows Security > Virus & Threat Protection > Protection Updates, sau đó chọn Check for updates để cập nhật thủ công.
 
Trả lời

VNZ-TECHS

Administrator
Theo chuyên gia an ninh mạng Florian Roth, Microsoft đã cập nhật cơ sở dữ liệu virus của Defender vào ngày 30/4, chủ yếu nhằm bổ sung quy tắc phát hiện liên quan đến sự cố bảo mật DigiCert trước đó, để ngăn chặn việc hacker sử dụng chứng chỉ bị đánh cắp để ký phần mềm độc hại.


Tuy nhiên, do logic nhận diện mới quá rộng, hai chứng chỉ gốc hợp pháp của DigiCert trong hệ thống Windows 11 đã bị “dính đạn oan”. Theo phản hồi từ người dùng, các chứng chỉ bị nhận diện nhầm bao gồm:

  • 0563B8630D62D75ABBC8AB1E4BDFB5A899B24D43
  • DDFB16CD4931C973A2037D3FC83A4D7D775D05E4

Kết quả là Defender đã tự động đưa hai chứng chỉ gốc quan trọng này vào vùng cách ly, thậm chí xóa trực tiếp. Khóa registry tương ứng như sau:

HKLM\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates


Một số người dùng bị ảnh hưởng cho biết họ gặp lỗi không thể truy cập website, ứng dụng báo lỗi bất thường. Thậm chí có người tưởng rằng máy bị nhiễm virus nên đã cài lại hệ điều hành. Tuy nhiên, theo thử nghiệm thực tế từ một số trang truyền thông, ngay cả hệ thống Windows 11 cài mới hoàn toàn cũng vẫn xuất hiện cảnh báo — xác nhận đây là hiện tượng báo nhầm.

Phía Microsoft phản hồi:


“Sau khi nhận được báo cáo liên quan đến chứng chỉ ký số bất hợp pháp, chúng tôi đã nhanh chóng bổ sung logic phát hiện trong Defender để đảm bảo an toàn cho người dùng. Tuy nhiên, vào đầu ngày hôm nay, chúng tôi xác nhận logic này đã bị kích hoạt sai và hiện đã được điều chỉnh.”

Microsoft cho biết, vấn đề hiện đã được khắc phục trong bản cập nhật cơ sở dữ liệu bảo mật Security Intelligence 1.449.430.0. Theo mặc định, Defender sẽ tự động cài đặt các bản cập nhật này.
 

moitinhdaukiss

Rìu Chiến Bạc
Defender cái khỉ khô gì nó cũng diệt, cũng chặn, coi như nó chặn cả thế giới
 

haxoma

Rìu Vàng
Windows Defender phát hiện ảo cho người ta biết nó còn tồn tại như 1 trình diệt vi rút trên máy như 1 đại diện không cần trình anti vi rút thứ 3 nhúng tay vào {lmao}