IT Home ITHome
85

Tin ngành

Cảnh báo mã độc tống tiền ClickLock mới nhắm vào người dùng macOS

(giờ Việt Nam)

Tóm tắt AI

Mã độc ClickLock giả mạo trang xác thực để đánh cắp mật khẩu hệ thống và dữ liệu nhạy cảm trên macOS, gây tê liệt thiết bị bằng cách liên tục đóng các ứng dụng quan trọng.

Bản dịch AI

Theo tin từ IT ngày 20 tháng 7, công ty bảo mật Group-IB vừa công bố thông tin về một loại mã độc tống tiền (ransomware) mới trên macOS có tên là ClickLock Stealer. Mã độc này bắt đầu xuất hiện từ tháng 5 năm nay và hiện đã ảnh hưởng đến ít nhất 100 người dùng tại 33 quốc gia trên toàn cầu, trong đó hơn một nửa nạn nhân nằm ở khu vực châu Âu.

Group-IB cho biết, ClickLock thường ngụy trang dưới dạng các trang xác thực (ví dụ như trang Cloudflare giả mạo), dụ dỗ người dùng sao chép các lệnh độc hại vào Terminal của macOS để chạy, từ đó tải xuống và cài đặt mã độc trên thiết bị của nạn nhân. Sau khi mã độc được kích hoạt, một cửa sổ nhập mật khẩu hệ thống macOS giả sẽ hiện lên. Cửa sổ này hiển thị đúng tên tài khoản thực của nạn nhân cùng với logo Apple để tăng độ tin cậy.

Khi người dùng nhập mật khẩu, ClickLock sẽ thông qua dịch vụ thư mục cục bộ (local directory service) của macOS để xác thực xem mật khẩu có chính xác hay không. Chỉ khi nhập đúng mật khẩu, thông tin này mới được gửi đến Telegram bot do tin tặc kiểm soát; nếu sai, ClickLock sẽ tiếp tục yêu cầu người dùng nhập lại. Nếu người dùng cố gắng đóng cửa sổ mật khẩu, ClickLock sẽ thiết lập thêm hai thành phần duy trì (persistence) LaunchAgent, cho phép mã độc tự động chạy mỗi khi người dùng đăng nhập vào lần sau.

Cụ thể, mô-đun đầu tiên sẽ buộc đóng các ứng dụng như Finder, Dock, Terminal, Activity Monitor, System Settings, Spotlight và trình duyệt với tần suất 0,21 giây một lần, chỉ để lại cửa sổ nhập mật khẩu. Hành vi này có thể kéo dài tối đa khoảng 83 giờ, khiến người dùng khó có thể thao tác bình thường trên thiết bị.

Mô-đun thứ hai sẽ liên tục kích hoạt cửa sổ xác thực Keychain thực của macOS, dụ dỗ người dùng xác nhận thông tin đăng nhập, từ đó đánh cắp mật khẩu, Cookie và dữ liệu tự động điền (autofill) được lưu trong trình duyệt.

Công ty bảo mật cho biết, ngoài việc đánh cắp mật khẩu hệ thống, ClickLock còn có khả năng thu thập thông tin trên diện rộng. Mã độc này có thể nhắm mục tiêu đánh cắp dữ liệu từ 8 trình duyệt, 31 tiện ích mở rộng ví tiền điện tử, 7 công cụ quản lý mật khẩu, đồng thời tìm kiếm các thông tin nhạy cảm như lịch sử Shell, tệp cấu hình FileZilla và các địa chỉ ví tiền điện tử.

Công ty bảo mật cảnh báo rằng bất kỳ trang web nào yêu cầu người dùng mở Terminal và dán các lệnh lạ đều tiềm ẩn rủi ro. Nếu thiết bị Mac đột nhiên chỉ còn lại cửa sổ nhập mật khẩu, người dùng nên lập tức tắt nguồn cưỡng bức, khởi động lại hệ thống ở chế độ an toàn (Safe Mode), sau đó nhờ chuyên gia kiểm tra và làm sạch mã độc.

Thông báo quảng cáo: Các liên kết chuyển hướng bên trong bài viết (bao gồm nhưng không giới hạn ở siêu liên kết, mã QR, mật khẩu, v.v.) được sử dụng để truyền tải thêm thông tin, giúp tiết kiệm thời gian lựa chọn, kết quả chỉ mang tính chất tham khảo. Tất cả các bài viết trên IT đều bao gồm thông báo này.

macOSbảo mậtmã độccảnh báoClickLock
Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ IT Home ITHome. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.