JackFix phơi bày cách hacker chiếm quyền người dùng chỉ với một lần Ctrl + V

CyberThao

Writer
Một chiến dịch tấn công mới đang được các chuyên gia an ninh mạng cảnh báo khi nhóm tấn công sử dụng cửa sổ Windows Update giả mạo, kết hợp với trang web người lớn giả danh, để dụ người dùng chạy lệnh độc hại ngay trên thiết bị của họ.
1764124091205.png

Acronis cho biết chiến dịch này – được đặt tên JackFix – lợi dụng các bản sao trang web người lớn quen thuộc như xHamster và PornHub, có khả năng phát tán thông qua quảng cáo độc hại (malvertising). Chủ đề người lớn giúp tăng áp lực tâm lý khiến nạn nhân nhanh chóng làm theo hướng dẫn cài đặt bản “cập nhật bảo mật quan trọng”.

Cơ chế tấn công: Từ ClickFix đến Windows Update giả mạo​


Trong năm qua, kiểu tấn công ClickFix tăng mạnh và hiện chiếm 47% điểm truy cập ban đầu, theo dữ liệu Microsoft. Thay vì CAPTCHA giả hoặc cảnh báo lỗi kỹ thuật như trước, chiến dịch JackFix sử dụng cửa sổ cập nhật Windows toàn màn hình, mô phỏng y như thật bằng HTML và JavaScript.

Khi người dùng truy cập trang web giả mạo và tương tác, cửa sổ này sẽ bật lên, chuyển sang chế độ toàn màn hình, vô hiệu hóa phím Escape, F11, F5 và F12. Dù vậy, do lỗi logic, một số phím vẫn có thể hoạt động để thoát ra.

Điểm nguy hiểm nhất: nạn nhân được hướng dẫn mở hộp thoại Run, nhấn Ctrl + V, rồi Enter – kích hoạt chuỗi lây nhiễm.

Tải trọng ban đầu là MSHTA, được chạy thông qua tệp mshta.exe hợp lệ để gọi một lệnh PowerShell. Máy chủ từ xa chỉ phản hồi payload thật nếu yêu cầu đến từ PowerShell (irm/iwr), giúp tránh bị phân tích trực tiếp.

Từ đây, PowerShell tải xuống tập lệnh với nhiều cơ chế che giấu, mã rác, chống phân tích và cố gắng leo thang đặc quyền (RunAs) bằng cách liên tục yêu cầu quyền quản trị. Nếu thành công, các payload bổ sung sẽ được thả xuống, bao gồm:
  • Rhadamanthys Stealer
  • Vidar Stealer 2.0
  • RedLine Stealer
  • Amadey
  • Nhiều loader và RAT khác

Chỉ cần một trong số chúng hoạt động, nạn nhân sẽ có nguy cơ mất mật khẩu, ví tiền mã hóa, dữ liệu nhạy cảm và bị cài thêm mã độc khác.

Mối liên hệ giữa JackFix và các chiến dịch ClickFix khác​


Huntress cũng ghi nhận một chuỗi tấn công tương tự, sử dụng bản cập nhật Windows giả mạo để triển khai Lumma hoặc Rhadamanthys bằng kỹ thuật steganography (ẩn mã độc trong hình ảnh PNG).

Một trong những tên miền tải payload PowerShell (“securitysettings[.]live”) được cả Huntress và Acronis phát hiện, cho thấy hai chiến dịch có khả năng liên quan.

Tác nhân đe dọa liên tục thay đổi URI và miền lưu trữ, nhưng vẫn dùng chung một địa chỉ IP 141.98.80[.]175 cho payload đầu tiên.

ClickFix đang chứng minh hiệu quả vì buộc người dùng tự chạy lệnh độc hại, vượt qua nhiều lớp phòng vệ. Để giảm thiểu rủi ro, các tổ chức được khuyến nghị:
  • Đào tạo nhận diện mối đe dọa
  • Hạn chế hộp thoại Run qua Group Policy hoặc chỉnh Registry
(thehackernews)
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back