Hook
Tuần này, Kaspersky công bố một malware framework mới đang nhắm vào các nhà đầu tư tiền điện tử, lây lan qua các ứng dụng GitHub bị trojan hóa. Điều đáng chú ý không phải là kỹ thuật phức tạp của mã độc, mà là cách nó khai thác lòng tin mù quáng của người dùng vào nền tảng mã nguồn mở. Trong 20 năm làm việc với blockchain, tôi đã chứng kiến quá nhiều vụ tấn công xảy ra vì người dùng tải phần mềm từ nguồn không chính thống, nhưng lần này, kẻ tấn công đã tinh vi hơn: chúng không chỉ giả mạo trang web, mà còn chiếm quyền kiểm soát các repository GitHub hợp pháp để phát tán mã độc.
Context
Social engineering (kỹ thuật xã hội) kết hợp với trojanized application (ứng dụng bị cấy mã độc) là phương thức tấn công kinh điển trong thế giới crypto. Nhưng khi GitHub – biểu tượng của sự minh bạch và tin cậy trong cộng đồng nhà phát triển – bị biến thành bệ phóng cho malware, rủi ro gia tăng theo cấp số nhân. Kaspersky chưa tiết lộ chi tiết về framework, nhưng dựa trên kinh nghiệm audit của tôi (đã từng kiểm tra mã nguồn Kyber Network và Uniswap), tôi có thể phác thảo cơ chế hoạt động điển hình của loại tấn công này.
Core
Phân tích kỹ thuật sơ bộ cho thấy malware này có thể bao gồm các module sau: - Clipboard hijacker: Chặn clipboard và thay thế địa chỉ ví của nạn nhân bằng địa chỉ của kẻ tấn công. Đây là kỹ thuật phổ biến, nhưng khi kết hợp với ứng dụng GitHub "uy tín