Người dùng Mac tìm kiếm hỗ trợ cài đặt Claude đã bị dẫn vào một cái bẫy nguy hiểm. Một chiến dịch tấn công mạng độc hại đã sử dụng kết quả tìm kiếm trả phí và một hướng dẫn giả mạo trên trang chia sẻ Claude hợp pháp để thuyết phục nạn nhân dán một lệnh vào Terminal. Hành động này đã khởi động mã độc đánh cắp thông tin MacSync.
Chiến dịch này cho thấy cách thức các tìm kiếm phần mềm có thể trở thành điểm xâm nhập để đánh cắp tài khoản. Thay vì khai thác một lỗ hổng, những kẻ tấn công đã dựa vào sự tin tưởng vào một tên miền quen thuộc, một hướng dẫn thuyết phục và một lệnh trông giống như một bước cài đặt thông thường.
Tổng Quan Về Chiến Dịch Mã Độc MacSync
Hậu quả của chiến dịch có thể là các phiên trình duyệt, mật khẩu, khóa đám mây và dữ liệu ví tiền điện tử bị đánh cắp. Các nhà phân tích của Huntress đã xác định được mã độc MacSync sau khi điều tra một vụ xâm nhập macOS vào giữa tháng 7.
Huntress đã báo cáo rằng MacSync kết hợp khả năng đánh cắp thông tin xác thực, truy cập từ xa, chụp màn hình và lừa đảo tập trung vào ví điện tử trong một chuỗi gồm sáu giai đoạn. Trường hợp này lặp lại các chiến dịch quảng cáo giả mạo tương tự.
Phương Thức Tấn Công Mạng Ban Đầu
Quảng Cáo Giả Mạo và Hướng Dẫn Lừa Đảo
Nạn nhân đã tìm kiếm trên Google hướng dẫn cài đặt Claude trên Mac. Thay vì nhấp vào kết quả chính hãng, họ đã nhấp vào một kết quả được tài trợ.
Quảng cáo này dẫn đến một cuộc trò chuyện Claude công khai, được thiết kế giống như một hướng dẫn hỗ trợ của Apple. Nó chỉ dẫn người dùng mở Terminal và chạy một lệnh curl bị che dấu bằng Base64.
Cách tiếp cận này cũng từng được ghi nhận trong các cuộc tấn công khai thác quảng cáo Claude Artifact trước đây, cho thấy một mẫu hình lừa đảo tinh vi.
Kích Hoạt Mã Độc và Yêu Cầu Quyền Truy Cập Đĩa
Lệnh curl đó đã tải xuống một loader, sau đó tiếp tục lấy phần còn lại của hoạt động độc hại. Loader này gọi một AppleScript từ xa trực tiếp vào bộ nhớ.
Việc thực thi trực tiếp vào bộ nhớ giúp giảm thiểu các bằng chứng còn lại trên thiết bị. Điều này khiến việc phát hiện và điều tra trở nên khó khăn hơn đối với các công cụ bảo mật thông thường.
Loader cũng cố gắng yêu cầu nạn nhân cấp cho Terminal quyền truy cập Full Disk Access. Việc này mở ra các khu vực được bảo vệ chứa dữ liệu trình duyệt và hệ thống, vốn là mục tiêu chính của mã độc MacSync.
Cơ Chế Hoạt Động Của Mã Độc MacSync
Chiết Xuất Thông Tin Nhạy Cảm
Sau khi quyền truy cập được cấp, AppleScript hiển thị một lời nhắc hệ thống giả mạo. Lời nhắc này liên tục yêu cầu mật khẩu tài khoản macOS cho đến khi nó được xác thực thành công.
Mã độc này thu thập các cookie trình duyệt và thông tin đăng nhập đã lưu. Nó cũng lấy các khóa bí mật từ keychain, các tệp đám mây và tệp dành cho nhà phát triển, cùng với dữ liệu phiên Telegram.
Thông tin thu thập được sau đó sẽ được đóng gói để tải lên máy chủ của kẻ tấn công. Sau khi hoàn tất quá trình, mã độc MacSync sẽ xóa các tệp tạm thời để che giấu dấu vết.
Khả Năng Truy Cập Liên Tục
Mã độc MacSync không chỉ dừng lại ở việc đánh cắp dữ liệu một lần. Nó cài đặt một công cụ truy cập từ xa tồn tại lâu dài trên hệ thống.
Công cụ này có khả năng chạy các lệnh, truyền tệp và chụp màn hình sau khi đã có được quyền cần thiết. Điều này phản ánh các chiến thuật backdoor được phân phối qua quảng cáo độc hại.
Khả năng truy cập liên tục này đặt cả tài khoản cá nhân và tài nguyên doanh nghiệp vào nguy cơ cao. Một cụm từ khôi phục (recovery phrase) bị đánh cắp có thể trao cho tội phạm quyền kiểm soát vĩnh viễn các tài sản kỹ thuật số.
Mục Tiêu Chính: Đánh Cắp Dữ Liệu Ví Tiền Điện Tử
Khai Thác Tiện Ích Mở Rộng và Ứng Dụng Ví Desktop
Các kẻ tấn công đã phát triển mã độc MacSync với trọng tâm mạnh mẽ vào việc đánh cắp tiền điện tử. Mã độc này tìm kiếm dữ liệu liên quan đến khoảng 60 tiện ích mở rộng ví trình duyệt và 21 ứng dụng ví desktop.
Nếu tìm thấy các ứng dụng đồng hành ví phần cứng cụ thể, mã độc MacSync có thể thay thế nội dung của chúng bằng các phiên bản bị trojan hóa. Những phiên bản này trông hoàn toàn bình thường khi được mở, đánh lừa người dùng.
Chiến Thuật Lừa Đảo Từ Cụm Từ Khôi Phục Ví
Các ứng dụng đã bị thay đổi này sẽ hiển thị một quy trình khôi phục giả mạo. Quy trình này được thiết kế để thu thập cụm từ hạt giống (seed phrase) của ví.
Cụm từ này sau đó sẽ được gửi đến các máy chủ do kẻ tấn công kiểm soát. Trong khi đó, chương trình sẽ đưa nạn nhân trở lại ứng dụng gốc, bất kể việc chuyển dữ liệu thành công hay thất bại.
Việc này có thể dẫn đến mất mát không thể phục hồi được, vì cụm từ khôi phục kiểm soát chính ví điện tử. Đây là một phương thức rò rỉ dữ liệu đặc biệt nguy hiểm.
Biện Pháp Phòng Ngừa và Phát Hiện Mối Đe Dọa Mạng
Khuyến Nghị Chung Cho Người Dùng
Người dùng chỉ nên tải xuống phần mềm từ các trang web chính thức của nhà cung cấp. Các kết quả tìm kiếm được tài trợ, cuộc trò chuyện AI chia sẻ và bài đăng hỗ trợ cần được coi là chưa xác minh cho đến khi được kiểm tra kỹ lưỡng.
Người dùng không bao giờ nên dán các lệnh vào Terminal chỉ vì một trang web yêu cầu làm như vậy. Bất kỳ yêu cầu Full Disk Access bất ngờ nào trong quá trình cài đặt đều cần được xem xét kỹ lưỡng.
Dấu Hiệu Nhận Biết Xâm Nhập
Các nhóm bảo mật nên ưu tiên giám sát hành vi, không chỉ dựa vào hash tệp, bởi vì các loader của mã độc MacSync thay đổi theo từng bản dựng. Điều này đòi hỏi một chiến lược an ninh mạng chủ động hơn.
Các dấu hiệu hữu ích bao gồm URL được giải mã Base64 được truyền vào zsh. Ngoài ra, việc Terminal khởi chạy AppleScript từ một yêu cầu curl, các LaunchAgents không quen thuộc, các ứng dụng ví được ký lại, và việc chụp màn hình không phải của Apple cũng là những dấu hiệu cần chú ý.
Hành Động Khắc Phục Sau Khi Bị Rò Rỉ Dữ Liệu
Các tổ chức nên cô lập các thiết bị bị nghi ngờ ngay lập tức. Cần thay đổi tất cả mật khẩu và token bị lộ, đảm bảo chúng được cập nhật và bảo mật.
Nếu cụm từ khôi phục ví có thể đã bị nhập, tài sản ví nên được chuyển sang một cụm từ khôi phục mới từ một thiết bị đáng tin cậy. Việc này giúp ngăn chặn việc kiểm soát tài sản tiếp tục bị kẻ tấn công nắm giữ.
Chỉ Số Compromise (IoCs)
Dưới đây là các chỉ số thỏa hiệp liên quan đến mã độc MacSync:
- Các URL được giải mã Base64 được truyền vào
zsh. - Terminal khởi chạy
AppleScripttừ một yêu cầucurl. - Sự xuất hiện của các
LaunchAgentskhông quen thuộc. - Các ứng dụng ví đã được ký lại (re-signed wallet applications).
- Hoạt động chụp màn hình không phải của Apple (non-Apple screen capture).
Lưu ý: Các địa chỉ IP và tên miền đã được làm ẩn đi một cách có chủ đích (ví dụ: [.]). Điều này nhằm ngăn chặn việc phân giải hoặc siêu liên kết ngẫu nhiên. Chỉ khôi phục chúng trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.










