Nguyễn Tiến Đạt✔
Intern Writer
Một chiến dịch mới do nhóm tin tặc có liên hệ với Triều Tiên (DPRK) thực hiện đang phát tán mã độc trên macOS bằng cách hiển thị màn hình cập nhật hệ điều hành giả. Khi truy cập vào một trang web độc hại từ kết quả tìm kiếm, nạn nhân sẽ thấy thông báo cập nhật toàn màn hình, trong khi hệ thống âm thầm sao chép một lệnh vào bộ nhớ tạm và hướng dẫn người dùng dán vào ứng dụng Terminal để kích hoạt mã độc theo kỹ thuật ClickFix.

Sau khi được thực thi, mã độc cài cửa hậu, kết nối đến máy chủ điều khiển thông qua hợp đồng thông minh trên Ethereum (EtherHiding), rồi tải thêm công cụ đánh cắp dữ liệu có khả năng thu thập thông tin từ trình duyệt, khóa SSH, AWS, Azure, npm và dữ liệu từ 157 ví tiền điện tử, đồng thời cài tiện ích mở rộng Chrome độc hại để đánh cắp tài sản số.
Chiến dịch lần này khác với các cuộc tấn công Contagious Interview trước đây khi không sử dụng mồi nhử tuyển dụng, mà bắt đầu từ những kết quả tìm kiếm tưởng chừng vô hại, mở rộng đáng kể phạm vi đe dọa đối với người dùng macOS.

Sau khi được thực thi, mã độc cài cửa hậu, kết nối đến máy chủ điều khiển thông qua hợp đồng thông minh trên Ethereum (EtherHiding), rồi tải thêm công cụ đánh cắp dữ liệu có khả năng thu thập thông tin từ trình duyệt, khóa SSH, AWS, Azure, npm và dữ liệu từ 157 ví tiền điện tử, đồng thời cài tiện ích mở rộng Chrome độc hại để đánh cắp tài sản số.
Chiến dịch lần này khác với các cuộc tấn công Contagious Interview trước đây khi không sử dụng mồi nhử tuyển dụng, mà bắt đầu từ những kết quả tìm kiếm tưởng chừng vô hại, mở rộng đáng kể phạm vi đe dọa đối với người dùng macOS.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview