Raven Stealer: Mối đe dọa mới từ Telegram và GitHub nhắm vào người dùng Windows

  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Tháng 7/2025, các chuyên gia an ninh mạng đã cảnh báo về Raven Stealer - một loại phần mềm độc hại (malware) mới chuyên đánh cắp thông tin cá nhân. Khác với những chiến dịch phức tạp trước đây, Raven Stealer đơn giản nhưng nguy hiểm, được phát tán công khai trên GitHub và điều khiển qua Telegram. Với giao diện dễ dùng và tính năng tự động cao, phần mềm này đang làm dấy lên lo ngại về làn sóng mã độc-as-a-service (MaaS) dành cho cả hacker "tay mơ".

Raven Stealer được phát triển bởi nhóm hacker ZeroTrace Team, vốn nổi tiếng trong cộng đồng ngầm với nhiều công cụ đánh cắp dữ liệu như Octalyn Stealer. Nhóm này vận hành một kênh Telegram riêng, nơi cung cấp, hướng dẫn và quảng bá mã độc công khai.

Raven là một infostealer - phần mềm đánh cắp thông tin. Nó chủ yếu nhắm vào người dùng Windows, thu thập dữ liệu từ trình duyệt Chrome, Edge, Brave, ví tiền điện tử, mật khẩu đã lưu, cookie, thông tin thanh toán và cả ảnh chụp màn hình.
1753783096847.png
Điều đặc biệt là Raven không cần server điều khiển riêng (C2). Toàn bộ dữ liệu bị đánh cắp sẽ được nén lại rồi gửi trực tiếp lên Telegram bằng tài khoản bot của kẻ tấn công.

Người dùng có thể bị nhiễm khi tải về công cụ hoặc phần mềm miễn phí từ GitHub hoặc các trang chia sẻ không chính thống. Các bản build của Raven còn có thể được tuỳ chỉnh dễ dàng qua giao diện đồ hoạ, khiến việc phát tán càng trở nên đơn giản.

Raven hoạt động như thế nào?
  • Ẩn mình hoàn toàn: Khi chạy, Raven không hiển thị giao diện, không hiện trong thanh tác vụ và khó bị phát hiện qua thao tác thông thường.
  • Tiêm mã độc vào trình duyệt: Raven mở một phiên bản trình duyệt ẩn (headless Chrome), sau đó tiêm mã độc trực tiếp vào bộ nhớ bằng kỹ thuật "process hollowing".
  • Thu thập và nén dữ liệu: Dữ liệu được tập hợp trong thư mục ẩn trong AppData, sau đó nén ZIP và gửi qua Telegram.
  • Tránh bị phát hiện: Các tệp đều được mã hóa bằng ChaCha20, ký số bằng chứng chỉ giả và nén bằng UPX nhằm qua mặt phần mềm chống virus cơ bản.
Raven là minh chứng cho xu hướng “mã độc dành cho tất cả mọi người”. Chỉ với một tài khoản Telegram và vài cú click chuột, bất kỳ ai cũng có thể vận hành chiến dịch đánh cắp dữ liệu quy mô lớn mà không cần kiến thức kỹ thuật chuyên sâu.
1753847239527.png
Nguy hiểm hơn, Raven hoạt động hoàn toàn trong bộ nhớ RAM, khiến nhiều phần mềm bảo mật truyền thống khó phát hiện. Với khả năng lấy cắp ví tiền số, mật khẩu ngân hàng và thông tin đăng nhập, Raven là mối đe dọa trực tiếp với cá nhân, doanh nghiệp nhỏ và cả tổ chức lớn.

Raven Stealer là lời nhắc nhở rõ ràng về rủi ro khi tải phần mềm từ nguồn không đáng tin cậy. Để tự bảo vệ mình:
  • Chỉ tải phần mềm từ trang chính thức hoặc kho ứng dụng đáng tin.
  • Không nhấp vào link từ GitHub/Telegram nếu không xác minh được nguồn.
  • Luôn dùng phần mềm chống virus đã cập nhật, có tính năng phát hiện dựa trên hành vi.
  • Đổi mật khẩu định kỳ và bật xác thực 2 yếu tố với tài khoản quan trọng.
  • Theo dõi hoạt động mạng bất thường, như kết nối đến Telegram hoặc hành vi nén/chuyển file tự động.
Sự xuất hiện của Raven cho thấy mã độc ngày càng dễ tiếp cận và nguy hiểm hơn, đặc biệt khi chúng dựa vào nền tảng phổ biến như Telegram hay GitHub. Người dùng cần tỉnh táo và cẩn trọng trong từng cú click để không trở thành nạn nhân tiếp theo.
Theo WhiteHat.vn
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back