Bộ phận tình báo về mối đe dọa của Microsoft: Các hacker ClickFix lợi dụng hợp đồng thông minh blockchain để tránh các biện pháp gỡ bỏ.
Nói một cách đơn giản
Microsoft cảnh báo rằng, mối đe dọa ClickFix đang không ngừng phát triển, nó lợi dụng lưu trữ hợp đồng thông minh on-chain và công nghệ nhận dạng vân tay trình duyệt để tấn công hệ thống Windows và macOS.
Microsoft Threat Intelligence đã công bố kết quả điều tra về chiến dịch tấn công ClickFix liên tục phát triển, nay đang lợi dụng hạ tầng blockchain và kỹ thuật nhận dạng vân tay trình duyệt phức tạp để xâm nhập quy mô lớn vào hệ thống Windows và macOS.
Những chiến dịch tấn công nhắm vào hệ thống Windows này sử dụng kỹ thuật EtherHiding, kỹ thuật này lưu trữ lệnh độc hại trực tiếp trong hợp đồng thông minh trên chuỗi BNB Smart Chain. Kẻ tấn công chèn mã JavaScript đã mã hóa Base64 vào các website bị xâm nhập, những website này sẽ truy vấn các hợp đồng thông qua cổng RPC để lấy chỉ thị cho giai đoạn tiếp theo.
Do payload nằm trên chuỗi, nó không thể bị gỡ bỏ thông qua các phương thức truyền thống như hạ nội dung hoặc blackhole—chỉ có chủ ví tiền mã hóa đã triển khai payload đó mới có thể thay đổi nội dung của nó.
Nạn nhân sẽ thấy mã xác nhận giả, những mã này dụ họ mở hộp thoại Run của Windows và dán lệnh do kẻ tấn công cung cấp. Chuỗi thực thi sẽ lợi dụng các công cụ gốc như PowerShell, mshta, rundll32, msiexec và curl, thường sử dụng kỹ thuật phân tách bằng ký tự chèn và làm rối môi trường biến để né tránh bị phát hiện. Theo Microsoft, các hoạt động tấn công này diễn ra hàng ngày trên toàn thế giới nhằm vào hàng nghìn thiết bị doanh nghiệp và người dùng cá nhân, đồng thời phát tán phần mềm độc hại như Lumma Stealer, Xworm, AsyncRAT và MintsLoader.
Chỉ một lần nhiễm thành công cũng có thể làm rò rỉ thông tin đăng nhập, thiết lập sự bền vững, thực hiện di chuyển ngang, và tạo tiền đề cho các đợt ransomware do con người điều khiển.
Triển khai nhận dạng vân tay chống phân tích trong vận hành macOS
Cùng lúc đó, Microsoft đã phát hiện một cụm ClickFix trên macOS, cụm này đã chuyển từ việc công khai cung cấp lệnh độc hại qua terminal sang ẩn chúng sau cơ chế nhận dạng vân tay trình duyệt phía máy chủ. Hoạt động tấn công của cụm này liên quan đến hơn 250 tên miền, trong đó nhiều tên miền tuân theo mẫu đặt tên như “filewordword”. Khi người truy cập vào các tên miền này, một chương trình JavaScript nhẹ sẽ thu thập thuộc tính trình duyệt, tín hiệu GPU WebGL, sai lệch múi giờ và bối cảnh iframe, sau đó gửi dấu vân tay này lên máy chủ để đánh giá.
Những yêu cầu không vượt qua các kiểm tra này (ví dụ từ sandbox, máy ảo hoặc trình duyệt không phải macOS) sẽ nhận được trang mồi vô hại hoặc nội dung trắng; còn người dùng macOS thực sự sẽ thấy một trang tải xuống “Publisher đã xác thực” giả mạo chứa lệnh độc hại qua terminal. Hệ thống phân phối lưu lượng này phát tán các chương trình đánh cắp thông tin như MacSync và Atomic Stealer, nhằm đánh cắp dữ liệu keychain, thông tin đăng nhập trình duyệt, ví tiền mã hóa và khóa SSH.
Kỹ thuật nhận dạng vân tay bản thân không mới, nhưng tích hợp nó vào hạ tầng ClickFix khiến việc phát hiện và phân tích tự động trở nên phức tạp hơn, vì nội dung độc hại chỉ được cung cấp cho nạn nhân hợp lệ đã qua lọc.

Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.
Bạn cũng có thể thích
Tại sao Ấn Độ đột ngột mua vào trái phiếu kho bạc Mỹ hàng loạt? Giá trị mua ròng đạt 15,2 tỷ USD trong tháng 7, lập kỷ lục mới; cơ chế hoán đổi đặc biệt trở thành yếu tố then chốt
Nhờ vào các thỏa thuận đặc biệt của Ngân hàng Trung ương Ấn Độ nhằm thu hút vốn nước ngoài, một lượng lớn dòng tiền đã đổ vào Ấn Độ, khiến nước này mua vào quy mô trái phiếu Kho bạc Mỹ kỷ lục trong tháng 7.
Ngân hàng Nhật Bản cảnh báo: Lãi suất trái phiếu tăng có thể gây ra giảm giá trị và tác động tiêu cực đến lợi nhuận
Lợi suất trái phiếu chính phủ Nhật Bản có thể tiếp tục tăng, các ngân hàng phải đối mặt với rủi ro giảm giá tài sản và lợi nhuận bị ảnh hưởng.
NHK Spring dự kiến đầu tư khoảng 5 tỷ yên để phát triển năng lực sản xuất ổ cứng.
Nhà cung cấp dịch vụ logistics xuyên biên giới tại Vũ Hán - WODO (WODO.US) tăng quy mô IPO tại Mỹ lên 340%, dự kiến huy động 33 triệu USD
Nhà cung cấp dịch vụ vận tải và logistics xuyên biên giới tại Vũ Hán, Trung Quốc -沃德通, đã nâng quy mô phát hành dự kiến trong đợt IPO sắp tới vào thứ Tư.

