Code Nguyen

Writer
Chiến dịch giả mạo tuyển dụng, đánh cắp thông tin đăng nhập, ví điện tử và dữ liệu nhạy cảm.

1750325409556.png


Tấn công hai hướng: phần mềm độc hại trên cả Windows lẫn MacOS​

Nhóm tin tặc Famous Chollima, còn được biết đến với cái tên Wagemole, được cho là có liên hệ với Triều Tiên, vừa thực hiện một chiến dịch tấn công mạng phức tạp nhắm vào người dùng Windows và MacOS. Phần mềm độc hại mới có tên GolangGhost (viết bằng ngôn ngữ Golang) cùng biến thể PylangGhost (viết bằng Python) đã được phát hiện bởi Cisco Talos vào tháng 5/2025.

1750325428455.png

Ví dụ về các trang web việc làm giả mạo ban đầu.
Trong đợt tấn công này, hệ điều hành Linux không bị ảnh hưởng. Các nạn nhân chính là những người làm việc trong lĩnh vực tiền mã hoá và blockchain – đặc biệt là kỹ sư phần mềm, chuyên gia marketing, nhà thiết kế – bị dụ dỗ bởi các buổi phỏng vấn xin việc giả mạo tại các công ty lớn như Coinbase, Robinhood, Uniswap và Parallel Studios.

1750325464995.png

Trang thiết lập máy ảnh sẽ hiển thị sau khi câu hỏi được trả lời.
Người dùng được mời tham gia “kiểm tra kỹ năng” thông qua một website giả lập được xây dựng trên React. Sau khi nhập thông tin cá nhân và trả lời các câu hỏi, họ được yêu cầu ghi hình phỏng vấn qua webcam. Tại đây, phần mềm độc hại được ngụy trang dưới dạng trình điều khiển camera và âm thầm được cài đặt thông qua PowerShell (Windows) hoặc Bash (MacOS).

RAT đánh cắp thông tin, kiểm soát máy tính và ví điện tử​

Trên Windows, lệnh tải về một file ZIP chứa mã độc PylangGhost và script VBScript để kích hoạt trojan qua file Python được ngụy trang tên “nvidia.py”. Với MacOS, biến thể GolangGhost được cài đặt qua chuỗi lây nhiễm tương tự. Cách thức này – mang tên “ClickFix” – đã được sử dụng từ giữa năm 2024 trong chiến dịch quy mô lớn gọi là Contagious Interview.

Cả hai phiên bản phần mềm đều cho phép tin tặc kiểm soát từ xa máy nạn nhân, đánh cắp thông tin đăng nhập từ hơn 80 tiện ích trình duyệt, bao gồm ví điện tử như MetaMask và trình quản lý mật khẩu như 1Password. PylangGhost có cấu trúc gồm 6 mô-đun Python, thực hiện các tác vụ như giữ tính bền vững hệ thống (persistence), tạo mã GUID định danh máy và giao tiếp với máy chủ C2 (Command & Control) bằng HTTP mã hoá RC4.

Mặc dù số lượng nạn nhân hiện tại còn thấp, chủ yếu tại Ấn Độ và chưa có khách hàng nào của Cisco bị ảnh hưởng, nhưng các chuyên gia cảnh báo rằng chiến dịch có khả năng lan rộng. Cisco Talos đã phát hành các biện pháp phát hiện và phòng vệ như Secure Endpoint, Secure Email, Secure Firewall, cùng với chữ ký ClamAV và quy tắc Snort.

Các tổ chức, đặc biệt là doanh nghiệp trong ngành tiền số, cần cảnh giác cao độ với các cuộc tấn công sử dụng kỹ thuật xã hội tinh vi như vậy.

Các chỉ số thỏa hiệp (IOC)

KiểuChỉ số
SHA256 (Mẫu)a206ea9b415a0eafd731b4eec762a5b5e8df8d9007e93046029d83316989790a (auto.py)
Máy chủ C2hxxp[://]31[.]57[.]243[.]29:8080
Tải xuống máy chủapi[.]quickcamfix[.]trực tuyến
Trang web việc làm giả mạokrakenhire[.]com

Nguồn bài viết: https://gbhackers.com/chollima-hackers-target-windows-and-macos/
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back