BTC $64,785.1 +1.81%
ETH $1,921.96 +1.78%
SOL $74.5 +1.98%
BNB $592.9 +4.33%
XRP $1.09 +1.60%
DOGE $0.0706 +1.38%
ADA $0.1705 +4.73%
AVAX $6.46 +1.56%
DOT $0.7746 +1.91%
LINK $8.46 +2.67%
⛽ ETH Gas 28 Gwei
Sợ&Tham
28

Mở Rộng Chiến Dịch Lừa Đảo Tuyển Dụng Bằng AI: Kẻ Gian Dùng 'Relay' Đánh Cắp Dữ Liệu Ví Crypto, SlowMist Cảnh Báo

Chính sách | Hồ Đức |

Tuần vừa qua, SlowMist phát đi cảnh báo khẩn cấp về một chiến dịch tấn công có chủ đích nhắm vào các chuyên gia Web3. Kịch bản quen thuộc nhưng công nghệ đằng sau lại tinh vi: kẻ gian giả danh nhà tuyển dụng, mời phỏng vấn qua ứng dụng ghi hình AI có tên 'Relay'. Chỉ cần người dùng cài đặt, toàn bộ thông tin nhạy cảm — từ ví tiền điện tử, khóa riêng tư, cho đến phiên Telegram — đều có thể bị đánh cắp. Sự việc được SlowMist xác nhận đã hoàn tất phân tích mẫu mã độc và công bố chi tiết kỹ thuật.

Bối cảnh: Từ AI phỏng vấn đến vũ khí tấn công Các cuộc phỏng vấn từ xa trở nên phổ biến sau đại dịch. Đặc biệt trong lĩnh vực Web3, nhu cầu tuyển dụng nhân tài toàn cầu khiến các công cụ AI hỗ trợ ghi hình, ghi chú như 'Relay' (thực tế là một ứng dụng giả mạo) trở thành bề mặt tấn công lý tưởng. Kẻ gian lợi dụng lòng tin: một lời mời phỏng vấn từ tài khoản LinkedIn 'có vẻ uy tín' kèm link tải ứng dụng là đủ để mở cửa cho mã độc.

Phân tích kỹ thuật: Mã độc đa nền tảng trong tay kẻ tinh vi Theo mô tả của SlowMist, mã độc này có hai phiên bản: một cho macOS, một cho Windows. Khả năng phát triển cross-platform cho thấy nhóm tấn công có năng lực kỹ thuật không tầm thường. Phạm vi đánh cắp bao gồm: - Trình duyệt: mật khẩu, cookie, lịch sử truy cập - Ví tiền điện tử: dữ liệu tiện ích mở rộng, file khóa, seed phrase lưu trong clipboard - Keychain (macOS) / Credential Manager (Windows): mật khẩu hệ thống, chứng chỉ - Phiên làm việc Telegram: có thể dùng để tiếp tục tấn công vào đồng nghiệp, dự án của nạn nhân - Dữ liệu clipboard: bất cứ thông tin nào người dùng copy, bao gồm địa chỉ ví, private key

Điểm đáng chú ý là mã độc không sử dụng lỗ hổng zero-day mà tận dụng kỹ thuật social engineering (kỹ thuật xã hội) kết hợp malware tinh gọn. SlowMist đã phân tích mẫu và phát hiện cơ chế ẩn mình, gửi dữ liệu về máy chủ C2 thông qua kênh mã hóa. Họ cũng công bố IOC (Indicator of Compromise) để các công ty bảo mật và người dùng có thể kiểm tra hệ thống của mình.

Góc nhìn phản trực quan: Bảo mật lạnh lùng vs. Lòng tin trong cộng đồng Trong một thị trường mà các chuyên gia Web3 thường được coi là hiểu biết về bảo mật, chiến dịch này khai thác chính điểm yếu đó: sự chủ quan. Nhiều chuyên gia cho rằng chỉ cần không click link lạ, không cài phần mềm không rõ nguồn gốc là đủ an toàn. Nhưng khi một 'nhà tuyển dụng' có hồ sơ LinkedIn có vẻ thật, gửi lời mời phỏng vấn với một công ty danh tiếng, ranh giới giữa 'đáng tin' và 'nguy hiểm' bị xóa nhòa.

Bài học rút ra: Cần coi mọi yêu cầu cài đặt phần mềm từ bên thứ ba đều là nghi vấn bảo mật, đặc biệt khi liên quan đến quyền truy cập hệ thống (microphone, camera). Các công ty Web3 nên có chính sách phỏng vấn an toàn: sử dụng máy ảo riêng, yêu cầu nhân viên không cài đặt bất kỳ ứng dụng nào ngoài những ứng dụng đã được bộ phận IT phê duyệt.

Nghi vấn về nhóm tác nhân: Mặc dù chưa có bằng chứng, nhưng việc nhắm vào nhóm mục tiêu cụ thể (chuyên gia Web3) gợi ý rằng kẻ tấn công có kiến thức sâu về ngành. Họ có thể đã thu thập thông tin từ các kênh Discord, Twitter hoặc Telegram của cộng đồng. Điều này khiến mối đe dọa trở nên nghiêm trọng hơn, vì nó không chỉ là một cuộc tấn công 'may rủi' mà là một chiến dịch có tổ chức.

Dự báo & Hệ quả Trong vòng 3-6 tháng tới, khả năng cao sẽ xuất hiện các biến thể của mã độc này, thậm chí kết hợp deepfake để giả giọng nói hoặc hình ảnh người phỏng vấn. Thị trường bảo mật Web3 sẽ chứng kiến sự bùng nổ nhu cầu về dịch vụ huấn luyện an ninh mạng cho nhân viên, các giải pháp phỏng vấn cách ly (sandbox) và dịch vụ xác thực danh tính phi tập trung (DID).

Ngược lại, các nền tảng tuyển dụng như LinkedIn có thể đối mặt với áp lực phải siết chặt xác minh tài khoản nhà tuyển dụng. Các sàn giao dịch và ví nóng cũng sẽ phải tăng cường cảnh báo người dùng về rủi ro này.

Mở Rộng Chiến Dịch Lừa Đảo Tuyển Dụng Bằng AI: Kẻ Gian Dùng 'Relay' Đánh Cắp Dữ Liệu Ví Crypto, SlowMist Cảnh Báo

Câu hỏi đặt ra cho mỗi chuyên gia Web3: Bạn có sẵn sàng hy sinh một cuộc phỏng vấn vì lợi ích bảo mật không? Đôi khi, từ chối cài đặt một ứng dụng là lựa chọn đắt giá nhất nhưng lại duy nhất an toàn.

--- Bài viết dựa trên thông tin từ SlowMist ngày 29/07/2025. Độc giả nên kiểm tra lại các IOC mới nhất từ trang chủ SlowMist để xác nhận hệ thống an toàn.

Mở Rộng Chiến Dịch Lừa Đảo Tuyển Dụng Bằng AI: Kẻ Gian Dùng 'Relay' Đánh Cắp Dữ Liệu Ví Crypto, SlowMist Cảnh Báo