Cảnh báo: Chiến dịch Malvertising mới nhắm vào macOS, giả mạo cập nhật để đánh cắp tiền mã hóa
Các nhóm tin tặc liên quan đến Triều Tiên đang triển khai một chiến dịch malvertising tinh vi trên macOS, sử dụng thông báo cập nhật giả mạo để lừa người dùng thực thi mã độc đánh cắp tài sản...
- Giọng nữ Bắc
Các nhà nghiên cứu an ninh mạng vừa phát hiện một chiến dịch malvertising (quảng cáo độc hại) tinh vi nhắm vào người dùng macOS. Chiến dịch này được cho là có liên quan đến các nhóm tin tặc từ Triều Tiên, đánh dấu một bước tiến mới trong chuỗi tấn công Contagious Interview vốn đã kéo dài từ lâu.
Table Of Content
Kỹ thuật ClickFix và thông báo cập nhật giả mạo
Điểm đáng chú ý nhất của cuộc tấn công này là việc sử dụng giao diện cập nhật phần mềm macOS giả mạo. Khi người dùng truy cập vào trang web độc hại, trình duyệt sẽ hiển thị thông báo toàn màn hình giả lập quá trình cập nhật hệ thống. Kỹ thuật này được thiết kế để tạo tâm lý hoảng loạn, khiến người dùng tin rằng máy tính của họ đang gặp sự cố và buộc phải làm theo các hướng dẫn được cung cấp.
Kẻ tấn công sử dụng kỹ thuật ClickFix: trang web giả mạo sẽ tự động sao chép một lệnh độc hại vào bộ nhớ tạm (clipboard) của người dùng, sau đó yêu cầu nạn nhân mở ứng dụng Terminal và dán lệnh này vào để “hoàn tất cập nhật”.
Cơ chế C2 qua Blockchain
Chiến dịch này sử dụng phương thức EtherHiding, trong đó địa chỉ máy chủ điều khiển (C2) được ẩn giấu bên trong các hợp đồng thông minh (smart contract) trên mạng Ethereum. Cách tiếp cận này giúp mã độc có khả năng kháng lại các nỗ lực triệt hạ (takedown) từ cơ quan chức năng. Mã độc sẽ định kỳ truy vấn hợp đồng này để lấy địa chỉ máy chủ thực tế.
Mục tiêu của mã độc
Sau khi thực thi thành công, mã độc sẽ thiết lập cơ chế duy trì (persistence) thông qua LaunchAgent và tải về hai payload chính:
- Information stealer: Đánh cắp dữ liệu từ các trình duyệt web phổ biến, thông tin từ 157 ví tiền mã hóa, cùng các khóa SSH, AWS, Azure và npm.
- Tiện ích mở rộng độc hại: Một bản sao giả mạo của “Google Drive Offline” được cài cắm vào trình duyệt để chiếm quyền điều khiển và rút tiền từ ví của nạn nhân.
Các chuyên gia từ AllSecure nhận định rằng, thay vì chỉ tập trung vào các hình thức lừa đảo tuyển dụng như trước đây, các nhóm tấn công này đang mở rộng mô hình đe dọa sang các kịch bản duyệt web thông thường. Người dùng được khuyến cáo tuyệt đối không thực thi các lệnh lạ trong Terminal từ các nguồn không xác định và luôn kiểm tra kỹ các kết quả tìm kiếm được tài trợ (sponsored links) trên trình duyệt.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.