Duy Linh

Writer
Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch phần mềm độc hại mới nhắm vào người dùng macOS, kết hợp kỹ thuật ClickFix tinh vi với lừa đảo và kỹ thuật xã hội để đánh cắp ví tiền điện tử, thông tin đăng nhập trình duyệt và dữ liệu cá nhân.
1754886653573.png

Phần mềm độc hại Odyssey Stealer, do nhóm nghiên cứu X-Labs phát hiện tháng 8/2025, là phiên bản nâng cấp của các cuộc tấn công ClickFix trước đây nhắm vào Windows, nay mở rộng sang thiết bị Apple thông qua các trang xác minh CAPTCHA giả mạo.

Cách tấn công qua CAPTCHA giả và quyền truy cập hệ thống​

Người dùng bị dụ truy cập trang web độc hại “tradingviewen[.]com” hiển thị CAPTCHA giả mạo. Trang này tự phát hiện hệ điều hành và hiển thị hướng dẫn phù hợp.
1754886694763.png

Hướng dẫn sử dụng Windows
Trên macOS, nạn nhân được yêu cầu mở Terminal bằng Command+Space, sao chép và dán mã được cung cấp. Khi chạy, mã này giải mã chuỗi Base64 để tải và thực thi một AppleScript được mã hóa phức tạp từ máy chủ “45.146.130[.]131/d/vipx14350”.
1754886730634.png

hướng dẫn macOS
Chiêu trò này đánh vào tâm lý tin tưởng khi yêu cầu người dùng nhập mật khẩu hệ thống để “xác minh”, từ đó giành quyền truy cập sâu vào các khu vực nhạy cảm. Không giống phần mềm độc hại thông thường, nó thực thi trực tiếp qua Terminal, khó bị công cụ bảo mật phát hiện.

Sau khi chạy, Odyssey Stealer thu thập dữ liệu từ nhiều nguồn:
  • Ví tiền điện tử: Electrum, Exodus, Litecoin, Wasabi trên trình duyệt Chromium (Chrome, Brave, Edge, Opera).
  • Dữ liệu trình duyệt: Cookie, mật khẩu lưu, dữ liệu tự động điền, lịch sử biểu mẫu từ Firefox và Chromium.
  • Tệp cá nhân: Các định dạng .txt, .pdf, .docx, .key từ Desktop và Documents.
  • Thông tin xác thực hệ thống: Cookie Safari, Apple Notes, tệp macOS Keychain chứa mật khẩu và ghi chú bảo mật.
  • Lưu trữ ví: Quét thư mục lưu trữ cục bộ và indexedDB để thu thập thông tin tiền điện tử toàn diện.

Kỹ thuật ẩn mình và xóa dấu vết sau tấn công​

Odyssey Stealer sử dụng chuỗi tạo ngẫu nhiên để che giấu, gây khó khăn cho việc phân tích. Sau khi thu thập dữ liệu, nó nén thành file ZIP tại “/tmp/out.zip” và tải lên máy chủ chỉ huy “45.146.130[.]131/log” qua lệnh curl.

Máy chủ này lưu trữ “bảng điều khiển Odyssey” để kẻ tấn công quản lý dữ liệu đánh cắp. Sau khi hoàn tất, phần mềm độc hại xóa thư mục tạm và file ZIP nhằm xóa dấu vết, gây khó khăn cho điều tra pháp y.
1754887474933.png

Trang đăng nhập Odyssey Stealer
Forcepoint đã triển khai biện pháp phòng thủ đa lớp: chặn URL độc hại, phát hiện AppleScript, và chặn các máy chủ chỉ huy.

Chỉ số thỏa hiệp (IOC) chính:
  • URL ban đầu: hxxps://tradingviewen[.]com
  • AppleScript: 43917e7dab6e09087de24f7878b9c1c1a7ec1968
  • Máy chủ C2: 45.146.130[.]131 cùng nhiều đường dẫn API, ZIP, plist liên quan

Đọc chi tiết tại đây: https://gbhackers.com/clickfix-macos-malware/
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,535
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back