Bạn có thể rất cẩn thận khi dùng Internet: không bấm link lạ, không tải phần mềm không rõ nguồn gốc, luôn kiểm tra website trước khi đăng nhập. Nhưng chỉ một lần cài nhầm tiện ích mở rộng trên trình duyệt, mọi sự cẩn thận đó có thể trở nên vô nghĩa. Các nhà nghiên cứu về an ninh mạng đã phát hiện 40 tiện ích Firefox độc hại được làm giả dưới dạng những sản phẩm quen thuộc trong thế giới tiền số như ví OKX, Rabby Wallet, TronLink. Chúng được tạo ra để lấy những thứ đặc biệt nhạy cảm như cụm từ khôi phục và khóa riêng tư của ví.
Điều nguy hiểm nằm ở chỗ người dùng rất dễ bị đánh lừa. Một tiện ích có tên gần giống sản phẩm thật, biểu tượng trông quen mắt, mô tả đầy đủ và xuất hiện ngay trên kho tiện ích chính thức của Firefox sẽ tạo cảm giác “chắc là an toàn”. Nhưng hacker không cần đánh lừa bạn bằng một trang web đầy lỗi chính tả. Họ chỉ cần làm cho tiện ích giả trông đủ giống hàng thật để bạn tự tay bấm nút cài đặt.
Hãy hình dung bạn có một chiếc két sắt chứa tiền. Một ngày có người đưa cho bạn một chiếc chìa khóa và nói: “Đây là công cụ giúp bạn mở két nhanh hơn”. Bạn cầm lấy và sử dụng mà không biết chiếc chìa khóa đó thực chất còn cho phép người lạ mở két từ phía sau. Tiện ích trình duyệt độc hại cũng hoạt động theo logic tương tự. Khi được cài vào Firefox, nó có thể được cấp quyền tiếp cận những dữ liệu mà người dùng đang thao tác trên trình duyệt. Với các tiện ích bị phát hiện, một số có khả năng lấy cụm từ khôi phục, khóa riêng tư, thông tin đăng nhập hoặc dữ liệu đã sao chép vào bộ nhớ tạm.
Điều nguy hiểm nằm ở chỗ người dùng rất dễ bị đánh lừa. Một tiện ích có tên gần giống sản phẩm thật, biểu tượng trông quen mắt, mô tả đầy đủ và xuất hiện ngay trên kho tiện ích chính thức của Firefox sẽ tạo cảm giác “chắc là an toàn”. Nhưng hacker không cần đánh lừa bạn bằng một trang web đầy lỗi chính tả. Họ chỉ cần làm cho tiện ích giả trông đủ giống hàng thật để bạn tự tay bấm nút cài đặt.
Hãy hình dung bạn có một chiếc két sắt chứa tiền. Một ngày có người đưa cho bạn một chiếc chìa khóa và nói: “Đây là công cụ giúp bạn mở két nhanh hơn”. Bạn cầm lấy và sử dụng mà không biết chiếc chìa khóa đó thực chất còn cho phép người lạ mở két từ phía sau. Tiện ích trình duyệt độc hại cũng hoạt động theo logic tương tự. Khi được cài vào Firefox, nó có thể được cấp quyền tiếp cận những dữ liệu mà người dùng đang thao tác trên trình duyệt. Với các tiện ích bị phát hiện, một số có khả năng lấy cụm từ khôi phục, khóa riêng tư, thông tin đăng nhập hoặc dữ liệu đã sao chép vào bộ nhớ tạm.
Kẻ tấn công còn có thể không nhất thiết phải làm một ứng dụng giả hoàn chỉnh ngay từ đầu. Các chuyên gia phát hiện một số tiện ích ban đầu được đưa lên với những chức năng tưởng như vô hại, chẳng hạn hiển thị tỷ số thể thao, rồi sau đó được biến đổi thành công cụ đánh cắp ví mà vẫn giữ nguyên mã nhận diện của tiện ích. Cách làm này giống như một cửa hàng mở cửa bằng biển hiệu bán đồ gia dụng, chờ khách quen rồi một ngày âm thầm đổi thành nơi lấy cắp tài sản. Chính sự thay đổi theo thời gian khiến việc kiểm tra một tiện ích chỉ tại thời điểm nó được phát hành trở nên khó khăn hơn.
Do vậy, thực tế hacker không cần phải đánh cắp hàng triệu người dùng. Chỉ cần một người sở hữu ví có giá trị lớn cài nhầm tiện ích là chiến dịch đã có thể mang lại lợi nhuận. Vì thế, việc những tiện ích này bị gỡ xuống không đồng nghĩa câu chuyện kết thúc. Kẻ xấu có thể đổi tên, đổi mã tiện ích, sao chép lại sản phẩm và tiếp tục phát hành phiên bản mới. Chi phí làm lại rất thấp, trong khi phần thưởng nếu lấy được một ví có giá trị có thể rất lớn.
Đây cũng là lý do người dùng không nên đánh đồng việc tiện ích hay ứng dụng “có trên kho chính thức” với “chắc chắn an toàn”. Kho ứng dụng hay kho tiện ích có thể giúp giảm rủi ro, nhưng không thể thay thế việc người dùng tự kiểm tra. Đặc biệt với những tiện ích liên quan đến ví tiền số, mật khẩu hay tài khoản tài chính, hãy coi quyền truy cập mà mình cấp cho tiện ích cũng quan trọng như việc trao chìa khóa nhà cho một người lạ.
Cuối cùng, thứ hacker đang đánh cắp không chỉ là tiền mà còn là niềm tin của người dùng. Một cái tên quen, một biểu tượng quen và vài dòng đánh giá đẹp có thể khiến chúng ta bỏ qua câu hỏi quan trọng nhất: “Tôi có thực sự biết mình đang cài thứ gì không?”. Trong an ninh mạng, đôi khi cú nhấp chuột nguy hiểm nhất không phải là cú nhấp vào một đường link đáng ngờ mà là cú nhấp vào nút “Cài đặt” của thứ trông hoàn toàn bình thường.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
