Các chiến dịch tấn công mạng mới liên tục xuất hiện, đe dọa người dùng và doanh nghiệp. Một chiến dịch đáng chú ý được phát hiện gần đây là HexMage, sử dụng hạ tầng blockchain của Ethereum để duy trì hoạt động của hệ thống phân phối mã độc. Điều này cho phép kẻ tấn công đánh cắp chi tiết thẻ tín dụng của người mua sắm trực tuyến mà không cần họ rời khỏi trang web hợp pháp.
Chiến dịch HexMage và Phương thức Tấn công
Chiến dịch HexMage đã ảnh hưởng đến hơn 40 website thương mại điện tử tại ít nhất 15 quốc gia kể từ khoảng tháng 4 năm 2026. Kẻ tấn công nhắm mục tiêu vào các cửa hàng sử dụng nền tảng như WooCommerce, PrestaShop, Magento và các trang WordPress tiêu chuẩn. Hành động này đặt cả thương nhân và người tiêu dùng vào tình trạng rủi ro bảo mật cao.
Các nhà phân tích tại Confiant đã xác định hoạt động này thông qua việc quét các quảng cáo được hiển thị bởi các thương nhân bị xâm nhập. Báo cáo của Confiant cho thấy sự liên kết giữa 20 hợp đồng Sepolia được quan sát với một ví chủ sở hữu duy nhất đã triển khai 144 hợp đồng trong khoảng thời gian từ tháng 3 đến tháng 7.
Điểm đặc biệt của chiến dịch này là thay vì lừa người dùng cài đặt phần mềm độc hại, kẻ tấn công tập trung vào việc xâm nhập điểm cuối mà người dùng tin tưởng nhất: trang thanh toán. Việc xâm nhập phía máy chủ (server-side compromise) có nghĩa là bất kỳ người truy cập nào, dù đến từ quảng cáo, kết quả tìm kiếm, bookmark hay liên kết trực tiếp, đều có thể trở thành nạn nhân.
Kỹ thuật Che giấu và Phân phối Mã độc
Kẻ tấn công chèn một trình tải mã JavaScript nhỏ vào trong một khối giả mạo Google Tag Manager trên cửa hàng bị nhiễm mã độc. Mã này được thiết kế để giống với mã analytics thông thường nhưng không thực sự lấy tập lệnh Google Tag Manager chính hãng. Kỹ thuật che giấu này tương tự các trường hợp đánh cắp thanh toán trước đây sử dụng Google Tag Manager, làm giảm hiệu quả của việc xem xét mã nguồn trang web một cách nhanh chóng.
Khi trang thanh toán mở ra, trình tải sẽ lấy thư viện ethers.js từ một mạng phân phối nội dung (CDN) và truy vấn một smart contract trên Sepolia testnet của Ethereum thông qua dịch vụ RPC công cộng. Hợp đồng này sẽ trả về tên miền phân phối tạm thời. Trình tải sau đó kết hợp tên miền này với một đường dẫn được thiết lập sẵn để tải về tập lệnh skimmer cuối cùng.
Đây được gọi là EtherHiding, một phương pháp mà kẻ tấn công sử dụng blockchain công cộng làm thư mục cho hạ tầng tấn công thay vì nhúng trực tiếp mọi địa chỉ vào mã nguồn. Mặc dù các cơ chế phục hồi dựa trên blockchain đã xuất hiện trong các hoạt động mã độc trên Ethereum, HexMage áp dụng phương pháp này cho việc đánh cắp thanh toán trực tuyến.
Cấu trúc này gây khó khăn cho việc chặn đơn giản. Kẻ tấn công có thể thay thế một tên miền được lưu trữ trong hợp đồng mà không cần sửa đổi trình tải trên trang web bị nhiễm. Tuy nhiên, các nhà điều tra cũng có thể truy vấn dữ liệu hợp đồng công khai để theo dõi quyền sở hữu chung, tìm các hợp đồng liên quan và xác định hạ tầng trước khi nó được sử dụng.
Hoạt động của Skimmer và Nguy cơ Rò rỉ Dữ liệu
Mã skimmer tải về sẽ chờ đợi cho đến khi người mua hàng chọn phương thức thanh toán bằng thẻ. Sau đó, nó sẽ hiển thị một biểu mẫu giả mạo thuyết phục, đè lên khu vực thanh toán thực tế. Biểu mẫu này có khả năng thu thập thông tin nhạy cảm bao gồm số thẻ, ngày hết hạn, CVV, tên chủ thẻ, email thanh toán và các chi tiết thanh toán khác.
Dữ liệu thu thập được sẽ được gửi đi dưới dạng mã hóa Base64. Sau khi thu thập dữ liệu, skimmer sẽ khôi phục lại trang web bình thường để giao dịch mua hàng hợp lệ có thể hoàn tất. Một điểm đáng lưu ý là skimmer tránh hiển thị biểu mẫu độc hại cho quản trị viên WordPress đã đăng nhập, điều này có thể khiến chủ cửa hàng không nhận thức được sự lây nhiễm trong nhiều tháng.
Chiến thuật này tương tự như một chiến dịch skimmer thanh toán SVG gần đây, cũng sử dụng lớp phủ thanh toán giả mạo để nạn nhân không nhận thấy sự bất thường. Tuy nhiên, các nhà nghiên cứu đã phát hiện ra một số biến thể phân phối, bao gồm cả biến thể bỏ qua blockchain và chứa URL skimmer hoàn chỉnh trong mã trang được mã hóa. Điều này cho thấy các nhà phòng thủ không nên chỉ dựa vào việc giám sát lưu lượng truy cập blockchain.
Phòng chống và Giám sát
Các dấu hiệu tiềm ẩn của một cuộc tấn công bao gồm việc phát hiện một khối thẻ giả mạo đáng ngờ, yêu cầu ethers.js không rõ ràng hoặc các tập lệnh thanh toán bất thường. Bất kỳ yếu tố nào trong số này đều có thể tiết lộ sự xâm nhập.
Các nhà điều hành cửa hàng nên kiểm tra kỹ lưỡng các thay đổi phía máy chủ, các plugin được cài đặt, tài khoản quản trị viên, cũng như mọi thẻ hoặc tập lệnh được tải trong quá trình thanh toán. Họ cũng cần so sánh hành vi thanh toán khi không đăng nhập, kiểm tra các yêu cầu đến tên miền không xác định và loại bỏ mã độc trái phép trước khi xoay vòng thông tin đăng nhập và xem xét các giao dịch bị ảnh hưởng.
Những bài học từ sự cố skimmer API Stripe nhấn mạnh tầm quan trọng của việc giám sát chặt chẽ các dịch vụ web và trang thanh toán đáng tin cậy. Đối với người mua sắm, một đơn hàng thành công không phải là bằng chứng cho thấy quá trình thanh toán an toàn. Bất kỳ ai đã sử dụng thẻ tại một thương nhân sau đó được xác nhận là bị xâm nhập đều nên liên hệ với tổ chức phát hành thẻ của họ một cách kịp thời, theo dõi các khoản phí bất thường và thay thế thẻ nếu được khuyến nghị.
Chiến dịch này minh họa cách các cửa hàng trực tuyến quen thuộc có thể trở thành điểm thu thập dữ liệu hiệu quả khi kẻ tấn công ẩn mình sau hạ tầng blockchain có khả năng phục hồi. Việc giám sát liên tục và các biện pháp phòng ngừa kỹ thuật là cần thiết để bảo vệ người dùng khỏi các mối đe dọa mạng ngày càng tinh vi.
Indicators of Compromise (IoCs)
Lưu ý: Địa chỉ IP và tên miền được làm mờ có chủ đích (ví dụ: [.]). Điều này nhằm ngăn chặn việc phân giải hoặc liên kết ngoài ý muốn. Chỉ khôi phục lại định dạng gốc trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.










