Windows 11 dính cảnh báo Trojan hàng loạt: Microsoft Defender báo virus ngay cả với ISO chính thức
Khẩn cấp! Hàng loạt hệ thống Windows 11 “nhiễm virus”: Thử nghiệm cho thấy ngay cả file ISO tải từ Microsoft cũng bị cảnh báo
Gần đây, không ít người dùng khi mở máy tính đã bị một phen hoảng hốt. Microsoft Defender tích hợp sẵn trong hệ thống bất ngờ hiển thị cảnh báo bảo mật rất nổi bật.
Cảnh báo nêu rõ rằng máy tính đã bị nhiễm một loại Trojan nguy hiểm có tên Trojan:Win32/Cerdigent.A!dha.
Rốt cuộc chuyện gì đang xảy ra?
Gần đây có rất nhiều người dùng Windows 11 phản ánh rằng Microsoft Defender liên tục bật cảnh báo về mối đe dọa Trojan:Win32/Cerdigent.A!dha.
Vấn đề này bùng phát tập trung trong thời gian ngắn, gây chú ý rộng rãi trong cộng đồng người dùng Windows và lĩnh vực an ninh mạng.
Theo thông tin do Microsoft công bố, loại Trojan này được Microsoft Defender đưa vào phạm vi phát hiện lần đầu vào ngày 30/4/2026. Phía chính thức đánh giá nó có quyền kiểm soát hệ thống rất cao, kẻ tấn công có thể lợi dụng để thực hiện nhiều hành vi độc hại trên thiết bị nạn nhân. Đối tượng bị ảnh hưởng không phải file người dùng thông thường mà là mô-đun chứng chỉ gốc RootCert của hệ thống.
Phía Microsoft cũng cảnh báo rằng Trojan này có thể gây suy giảm hiệu năng hệ thống, thay đổi thiết lập desktop, gây giật lag, treo máy, thậm chí làm dung lượng lưu trữ giảm bất thường. Tuy nhiên, cho đến hiện tại, Microsoft vẫn chưa công bố chi tiết kỹ thuật liên quan đến loại virus này.
Do các cảnh báo tương tự xuất hiện dày đặc trong thời gian ngắn, rất nhiều người dùng đã đặt câu hỏi trên cộng đồng Q&A chính thức của Microsoft, không thể xác định liệu đây là một cuộc tấn công Trojan thực sự hay chỉ là hiện tượng báo nhầm trên diện rộng của phần mềm diệt virus.
Trước những nghi vấn này, Microsoft vẫn chưa đưa ra phản hồi chính thức. Hệ thống hỗ trợ cộng đồng chỉ cung cấp quy trình xử lý tiêu chuẩn: một mặt khuyến nghị người dùng chú ý đến các cảnh báo bảo mật, mặt khác cho biết nếu xác nhận file bị đánh dấu là an toàn, người dùng có thể gửi hash hoặc mẫu file qua cổng báo cáo mã độc của Microsoft để chuyên gia kiểm tra thủ công.
Trước sự việc này, trang công nghệ HKEPC (Hong Kong) đã tiến hành thử nghiệm thực tế. HKEPC đã cài lại hoàn toàn hệ thống Windows 11 phiên bản 25H2 sạch, không cài bất kỳ phần mềm bên thứ ba nào. Kết quả cho thấy chỉ cần cập nhật cơ sở dữ liệu virus mới nhất của Microsoft Defender, hệ thống lập tức xuất hiện cảnh báo Trojan:Win32/Cerdigent.A!dha.
Điều này đồng nghĩa với việc ngay cả bản ISO hệ điều hành gốc tải từ trang web chính thức của Microsoft cũng sẽ kích hoạt cảnh báo này.
Tính đến thời điểm bài viết, Microsoft vẫn chưa đưa ra kết luận chính thức về sự cố cảnh báo trên diện rộng này. Các phương tiện truyền thông cũng chưa thể xác định đây là một đợt lây nhiễm Trojan quy mô lớn hay chỉ là lỗi báo nhầm của Microsoft Defender.
Chúng tôi cũng nhắc nhở người dùng Windows nên tiếp tục theo dõi các thông báo chính thức và giải pháp từ Microsoft, đồng thời đảm bảo an toàn hệ thống.
Cuối cùng, với những người dùng đang gặp vấn đề, xin đưa ra một số khuyến nghị thực tế:
Sự kiện cảnh báo trên diện rộng lần này, dù là lỗi báo nhầm hay mối đe dọa thực sự, Microsoft đều cần đưa ra một câu trả lời rõ ràng cho người dùng.
Cập nhật
Cuối cùng, Microsoft đã xác nhận đây chỉ là một đợt “báo nhầm”, đồng thời gửi lời xin lỗi vì đã gây ra sự hoảng loạn trên diện rộng.
Qua tìm hiểu, nguyên nhân sự việc là do cơ quan cấp chứng chỉ DigiCert bị lộ khóa. Điều này khiến cơ chế bảo vệ của Microsoft trở nên “quá tay”, dẫn đến hàng loạt cảnh báo sai.
Cụ thể, một thiết bị của nhân viên hỗ trợ tại DigiCert đã bị hacker xâm nhập. Từ đó, kẻ tấn công lấy được một phần khóa riêng của chứng chỉ ký mã của khách hàng, sau đó sử dụng các khóa này để ký hợp pháp cho nhiều phần mềm độc hại. Để hạn chế thiệt hại, DigiCert đã khẩn cấp thu hồi khoảng 60 chứng chỉ bị ảnh hưởng vào giữa tháng 4.
Tuy nhiên, vì lý do an toàn, Microsoft đã gán các đặc trưng phần mềm liên quan đến những chứng chỉ này thành mã độc Trojan:Win32/Cerdigent.A!dha. Vấn đề nằm ở chỗ: trong nhiều năm qua, rất nhiều nhà phát triển phần mềm đã sử dụng chính các chứng chỉ này để ký cho chương trình hợp pháp của họ. Khi chứng chỉ bị thu hồi, những phần mềm hợp pháp đã được cài đặt trên máy người dùng toàn cầu bỗng nhiên bị Microsoft Defender coi là “Trojan”.
Ngoài ra, nhiều nhà phát triển và người dùng bị ảnh hưởng còn phản ánh rằng, không chỉ các chứng chỉ liên quan đến DigiCert, mà thậm chí một số chứng chỉ không liên quan, kể cả chứng chỉ của chính hệ thống Windows, cũng bị nhận diện là “mã độc” và bị cách ly hoặc xóa.
Microsoft phản hồi rằng họ đã nhận thấy logic phát hiện của Defender đang quá “hung hăng”, và hiện đang tiến hành điều chỉnh để đảm bảo hệ thống có thể nhận diện chính xác hành vi độc hại thực sự, thay vì chỉ dựa vào việc chứng chỉ bị thu hồi để kết luận là virus.
Tính đến thời điểm đăng bài, Microsoft cho biết sự cố đã được khắc phục trong bản cập nhật cơ sở dữ liệu bảo mật Security Intelligence Update 1.449.430.0 hoặc mới hơn. Người dùng Windows có thể vào Windows Security > Virus & Threat Protection > Protection Updates, sau đó chọn Check for updates để cập nhật thủ công.
Gần đây, không ít người dùng khi mở máy tính đã bị một phen hoảng hốt. Microsoft Defender tích hợp sẵn trong hệ thống bất ngờ hiển thị cảnh báo bảo mật rất nổi bật.
Cảnh báo nêu rõ rằng máy tính đã bị nhiễm một loại Trojan nguy hiểm có tên Trojan:Win32/Cerdigent.A!dha.
Rốt cuộc chuyện gì đang xảy ra?
Gần đây có rất nhiều người dùng Windows 11 phản ánh rằng Microsoft Defender liên tục bật cảnh báo về mối đe dọa Trojan:Win32/Cerdigent.A!dha.
Vấn đề này bùng phát tập trung trong thời gian ngắn, gây chú ý rộng rãi trong cộng đồng người dùng Windows và lĩnh vực an ninh mạng.
Theo thông tin do Microsoft công bố, loại Trojan này được Microsoft Defender đưa vào phạm vi phát hiện lần đầu vào ngày 30/4/2026. Phía chính thức đánh giá nó có quyền kiểm soát hệ thống rất cao, kẻ tấn công có thể lợi dụng để thực hiện nhiều hành vi độc hại trên thiết bị nạn nhân. Đối tượng bị ảnh hưởng không phải file người dùng thông thường mà là mô-đun chứng chỉ gốc RootCert của hệ thống.
Phía Microsoft cũng cảnh báo rằng Trojan này có thể gây suy giảm hiệu năng hệ thống, thay đổi thiết lập desktop, gây giật lag, treo máy, thậm chí làm dung lượng lưu trữ giảm bất thường. Tuy nhiên, cho đến hiện tại, Microsoft vẫn chưa công bố chi tiết kỹ thuật liên quan đến loại virus này.
Do các cảnh báo tương tự xuất hiện dày đặc trong thời gian ngắn, rất nhiều người dùng đã đặt câu hỏi trên cộng đồng Q&A chính thức của Microsoft, không thể xác định liệu đây là một cuộc tấn công Trojan thực sự hay chỉ là hiện tượng báo nhầm trên diện rộng của phần mềm diệt virus.
Trước những nghi vấn này, Microsoft vẫn chưa đưa ra phản hồi chính thức. Hệ thống hỗ trợ cộng đồng chỉ cung cấp quy trình xử lý tiêu chuẩn: một mặt khuyến nghị người dùng chú ý đến các cảnh báo bảo mật, mặt khác cho biết nếu xác nhận file bị đánh dấu là an toàn, người dùng có thể gửi hash hoặc mẫu file qua cổng báo cáo mã độc của Microsoft để chuyên gia kiểm tra thủ công.
Trước sự việc này, trang công nghệ HKEPC (Hong Kong) đã tiến hành thử nghiệm thực tế. HKEPC đã cài lại hoàn toàn hệ thống Windows 11 phiên bản 25H2 sạch, không cài bất kỳ phần mềm bên thứ ba nào. Kết quả cho thấy chỉ cần cập nhật cơ sở dữ liệu virus mới nhất của Microsoft Defender, hệ thống lập tức xuất hiện cảnh báo Trojan:Win32/Cerdigent.A!dha.
Điều này đồng nghĩa với việc ngay cả bản ISO hệ điều hành gốc tải từ trang web chính thức của Microsoft cũng sẽ kích hoạt cảnh báo này.
Tính đến thời điểm bài viết, Microsoft vẫn chưa đưa ra kết luận chính thức về sự cố cảnh báo trên diện rộng này. Các phương tiện truyền thông cũng chưa thể xác định đây là một đợt lây nhiễm Trojan quy mô lớn hay chỉ là lỗi báo nhầm của Microsoft Defender.
Chúng tôi cũng nhắc nhở người dùng Windows nên tiếp tục theo dõi các thông báo chính thức và giải pháp từ Microsoft, đồng thời đảm bảo an toàn hệ thống.
Cuối cùng, với những người dùng đang gặp vấn đề, xin đưa ra một số khuyến nghị thực tế:
- Đừng hoảng loạn. Nếu bạn không tải file lạ hay truy cập website đáng ngờ, khả năng cao đây là báo nhầm. Tuyệt đối không tự ý xóa các file hệ thống quan trọng để tránh gây sập hệ thống.
- Không nên vội vàng cài lại hệ điều hành. Thử nghiệm cho thấy việc cài lại không giải quyết được vấn đề, chỉ tốn công vô ích.
- Không tự ý thay đổi các thiết lập liên quan đến chứng chỉ gốc của hệ thống, tránh gây lỗi không thể khắc phục.
- Theo dõi sát các bản cập nhật từ Microsoft. Khi bản vá hoặc cập nhật cơ sở dữ liệu virus được phát hành, chỉ cần cập nhật là có thể giải quyết.
- Nếu bị cảnh báo làm phiền quá nhiều, có thể tạm thời tắt bảo vệ thời gian thực của Defender. Tuy nhiên không nên tắt lâu dài, và cần bật lại ngay khi có bản sửa lỗi chính thức.
Sự kiện cảnh báo trên diện rộng lần này, dù là lỗi báo nhầm hay mối đe dọa thực sự, Microsoft đều cần đưa ra một câu trả lời rõ ràng cho người dùng.
Cập nhật
Cuối cùng, Microsoft đã xác nhận đây chỉ là một đợt “báo nhầm”, đồng thời gửi lời xin lỗi vì đã gây ra sự hoảng loạn trên diện rộng.
Qua tìm hiểu, nguyên nhân sự việc là do cơ quan cấp chứng chỉ DigiCert bị lộ khóa. Điều này khiến cơ chế bảo vệ của Microsoft trở nên “quá tay”, dẫn đến hàng loạt cảnh báo sai.
Cụ thể, một thiết bị của nhân viên hỗ trợ tại DigiCert đã bị hacker xâm nhập. Từ đó, kẻ tấn công lấy được một phần khóa riêng của chứng chỉ ký mã của khách hàng, sau đó sử dụng các khóa này để ký hợp pháp cho nhiều phần mềm độc hại. Để hạn chế thiệt hại, DigiCert đã khẩn cấp thu hồi khoảng 60 chứng chỉ bị ảnh hưởng vào giữa tháng 4.
Tuy nhiên, vì lý do an toàn, Microsoft đã gán các đặc trưng phần mềm liên quan đến những chứng chỉ này thành mã độc Trojan:Win32/Cerdigent.A!dha. Vấn đề nằm ở chỗ: trong nhiều năm qua, rất nhiều nhà phát triển phần mềm đã sử dụng chính các chứng chỉ này để ký cho chương trình hợp pháp của họ. Khi chứng chỉ bị thu hồi, những phần mềm hợp pháp đã được cài đặt trên máy người dùng toàn cầu bỗng nhiên bị Microsoft Defender coi là “Trojan”.
Ngoài ra, nhiều nhà phát triển và người dùng bị ảnh hưởng còn phản ánh rằng, không chỉ các chứng chỉ liên quan đến DigiCert, mà thậm chí một số chứng chỉ không liên quan, kể cả chứng chỉ của chính hệ thống Windows, cũng bị nhận diện là “mã độc” và bị cách ly hoặc xóa.
Microsoft phản hồi rằng họ đã nhận thấy logic phát hiện của Defender đang quá “hung hăng”, và hiện đang tiến hành điều chỉnh để đảm bảo hệ thống có thể nhận diện chính xác hành vi độc hại thực sự, thay vì chỉ dựa vào việc chứng chỉ bị thu hồi để kết luận là virus.
Tính đến thời điểm đăng bài, Microsoft cho biết sự cố đã được khắc phục trong bản cập nhật cơ sở dữ liệu bảo mật Security Intelligence Update 1.449.430.0 hoặc mới hơn. Người dùng Windows có thể vào Windows Security > Virus & Threat Protection > Protection Updates, sau đó chọn Check for updates để cập nhật thủ công.
BÀI MỚI ĐANG THẢO LUẬN