Code Nguyen

Writer
Bạn có bao giờ tin rằng một biểu tượng nhỏ xíu trên trình duyệt thì vô hại tuyệt đối không?

Khi biểu tượng trở thành nơi ẩn náu của mã độc​

Tôi vừa đọc một báo cáo khá lạnh sống lưng từ nhóm nghiên cứu Koi Security, và phải nói thẳng, đây không phải kiểu mã độc quen thuộc mà chúng ta thường nghĩ tới. Không nằm trong dòng code chính, không lộ liễu trong chức năng, thậm chí không bị các công cụ quét phát hiện. Thứ bị lợi dụng lại chính là biểu tượng của tiện ích mở rộng Firefox.

1765959832438.png


Ít nhất 17 tiện ích mở rộng đã vượt qua kiểm duyệt bằng cách trông hoàn toàn vô hại. Chúng quảng cáo những thứ rất quen như VPN miễn phí, chụp màn hình, dự báo thời tiết, tải file, chặn quảng cáo, chế độ tối. Tất cả đều là những nhu cầu rất đời thường của người dùng trình duyệt.

Nhưng vấn đề nằm ở chỗ, biểu tượng PNG của các tiện ích này không chỉ là hình ảnh. Sau phần dữ liệu hiển thị bình thường, kẻ tấn công đã chèn thêm mã JavaScript độc hại, được ngăn cách bằng một chuỗi ký tự “===”. Người dùng vẫn thấy biểu tượng hiển thị hoàn toàn ổn, nhưng với phần mềm độc hại, đó lại là một cánh cửa hậu hoàn hảo.

Kỹ thuật này thuộc dạng giấu tin, steganography, tức là giấu dữ liệu độc hại trong những thứ tưởng chừng vô hại nhất. Thay vì giấu trong file lạ, chúng giấu ngay trong hình ảnh mà ai cũng tin tưởng.

Cách mã độc âm thầm hoạt động mà người dùng không hay biết​

Điểm tinh vi ở đây là biểu tượng chỉ đóng vai trò như một trình tải. Khi tiện ích được cài vào trình duyệt, nó bắt đầu trích xuất phần mã ẩn và kích hoạt chuỗi lây nhiễm nhiều giai đoạn.

Để tránh bị phát hiện, mã độc không hoạt động liên tục. Nó chờ 48 giờ giữa các lần liên lạc với máy chủ điều khiển, và chỉ nhắm vào ngẫu nhiên khoảng 10% người dùng. Dữ liệu trao đổi được mã hóa bằng cách kết hợp hoán đổi ký tự và Base64, đủ để làm khó các hệ thống giám sát đơn giản.

1765959841552.png


Kết quả cuối cùng là người dùng bị cài một bộ công cụ theo dõi toàn diện mà không hề hay biết. Mọi hành vi duyệt web đều bị quan sát, các lớp bảo vệ trình duyệt bị vô hiệu hóa, và kẻ tấn công có thể thực thi mã từ xa bất cứ lúc nào.

1765959852956.png

Một phần mục tiêu kiếm tiền rất rõ ràng. Mã độc chặn các liên kết tiếp thị liên kết và chuyển hướng hoa hồng mua hàng trên các nền tảng lớn như Taobao hay JD.com về cho kẻ vận hành. Ngoài ra, nó còn chèn iframe ẩn để tải nội dung từ máy chủ của kẻ tấn công, phục vụ gian lận quảng cáo, gian lận nhấp chuột và theo dõi người dùng.

Các tiện ích này còn thu thập dữ liệu bằng các trình theo dõi bí mật, loại bỏ tiêu đề bảo mật trong phản hồi HTTP và tìm cách vượt qua CAPTCHA. Tất cả đều dùng chung một hạ tầng điều khiển, chỉ khác nhau cách tiêm nhiễm, cho thấy kẻ tấn công đang thử nghiệm nhiều phương pháp song song.

Đáng chú ý là chiến dịch này đã đạt hơn 50.000 lượt tải xuống, trong đó tiện ích Free VPN Forever chiếm tới 16.000 lượt cài đặt, và nhiều tiện ích vẫn còn tồn tại trên cửa hàng Firefox tại thời điểm phát hiện.

VPN miễn phí và cái giá thật sự của sự “miễn phí”​

Điểm chung dễ thấy là rất nhiều tiện ích đánh vào tâm lý thích miễn phí và tiện lợi. VPN miễn phí, chặn quảng cáo, dịch nhanh, tất cả đều hứa hẹn bảo mật và quyền riêng tư. Nhưng thực tế mà các nhà nghiên cứu nhấn mạnh rất thẳng thắn, chẳng có gì là miễn phí cả.

Thay vì bảo vệ, những tiện ích này biến người dùng thành nguồn dữ liệu và nguồn doanh thu mà họ không hề biết. Hoạt động độc hại cũng không dừng lại ở những gì đã quan sát, vì kẻ tấn công hoàn toàn có thể thay đổi mã bất cứ lúc nào thông qua kết nối liên tục với máy chủ điều khiển.

Nếu một biểu tượng nhỏ cũng có thể trở thành nơi giấu mã độc, thì ranh giới giữa tiện ích và rủi ro trên trình duyệt của bạn thực sự mong manh đến mức nào?

Góc nhìn riêng:
Người dùng Việt thường cài rất nhiều tiện ích mà không kiểm tra kỹ nhà phát triển, quyền truy cập hay lịch sử cập nhật. Lời khuyên thực tế nhất là chỉ cài những tiện ích thật sự cần thiết, ưu tiên nguồn uy tín, hạn chế VPN miễn phí, và định kỳ rà soát lại toàn bộ tiện ích đang dùng. Trình duyệt không chỉ là công cụ lướt web, nó là cửa ngõ dữ liệu cá nhân, và mỗi tiện ích là một cánh cửa phụ cần được kiểm soát chặt chẽ. (cybernews)

Nguồn: https://cybernews.com/security/firefox-extensions-hide-malware-in-icons-infect-thousands/
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back