Các cuộc tấn công ClickFix đang hoành hành trên toàn thế giới: chúng lừa người dùng Windows 11/macOS thực thi các lệnh để đánh cắp thông tin.

Vũ Nguyễn
Vũ Nguyễn
Phản hồi: 0
Ars Technica đã đăng một bài viết trên blog vào ngày 11 tháng 9, cho biết một cuộc tấn công ClickFix mới nhắm vào Microsoft Windows 10 / Windows 11 và Apple macOS đang tàn phá các mạng lưới trên toàn thế giới.

ClickFix là một kỹ thuật xâm nhập ban đầu sử dụng "kỹ thuật xã hội + sao chép và dán để thực thi". Kẻ tấn công dụ nạn nhân sao chép một lệnh độc hại (thường là PowerShell hoặc lệnh hệ thống) vào clipboard, sau đó dán lệnh đó vào cửa sổ "Run" của Windows, PowerShell, thanh địa chỉ của File Explorer hoặc trình soạn thảo tập lệnh trên macOS để thực thi, từ đó vượt qua các phần mềm chống virus và lọc email truyền thống.

Báo cáo truyền thông cho biết phương thức tấn công này yêu cầu người dùng phải tự sao chép và kích hoạt, khiến những người dùng internet có kinh nghiệm dễ dàng nhận diện rủi ro. Do đó, nó tương đối hiếm gặp trong các loại tấn công trước đây. Tuy nhiên, báo cáo mới nhất chỉ ra rằng phương thức tấn công này đang có xu hướng trở nên phổ biến.

Trang tấn công thường ngụy trang mã CAPTCHA dưới dạng giao diện xác minh của Cloudflare. Sau khi nhấp chuột, người dùng sẽ thấy văn bản bị che khuất. Trang này sau đó yêu cầu người dùng dán văn bản vào "Run" của Windows, PowerShell hoặc Terminal của macOS và nhấn Enter, cho phép thực thi các lệnh độc hại trên thiết bị của người dùng.

1789464007197.pngPhần mềm này có thể đánh cắp mật khẩu, quyền truy cập vào các tài khoản đã đăng nhập và ví tiền điện tử. Vì các lệnh được người dùng thực thi trực tiếp trên thiết bị đầu cuối, một số cuộc tấn công có thể vượt qua phần mềm chống virus và các công cụ bảo mật khác.

Phần mềm độc hại Lorem Ipsum được công ty bảo mật BlueVoyant theo dõi cũng đã chuyển sang sử dụng ClickFix, một thay đổi loại bỏ hoàn toàn yêu cầu ký mã. Kẻ tấn công không còn dựa vào trình cài đặt được ký hợp lệ nữa, mà thay vào đó lừa người dùng thực thi các lệnh độc hại trong thiết bị đầu cuối của họ.

Trong khi đó, một biến thể ClickFix dành cho macOS có khả năng vượt qua cơ chế bảo vệ Gatekeeper cũng đã xuất hiện. Jamf và một nhà nghiên cứu khác đã ghi nhận kỹ thuật này. Kẻ tấn công cũng bắt đầu sử dụng các dịch vụ công cộng như tài liệu Google Sheets công khai để lưu trữ hoặc tạo điều kiện cho các chuỗi tấn công.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top