Ngày đăng: 29/07/2025
Tác giả: Lý Nam, Chuyên gia phân tích Crypto Sector
Hook
Ngày 29/07/2025, SlowMist – một trong những công ty bảo mật hàng đầu trong lĩnh vực blockchain – công bố một chiến dịch tấn công có chủ đích nhắm vào giới chuyên gia Web3. Kẻ tấn công đóng giả nhà tuyển dụng, gửi lời mời phỏng vấn kèm theo một phần mềm AI họp trực tuyến có tên “Relay”. Nhưng đằng sau giao diện chuyên nghiệp là một con ngựa Trojan đa nền tảng, được thiết kế để đánh cắp mọi thứ: từ ví tiền điện tử, credential trình duyệt cho đến token Telegram và mật khẩu keychain.
Không phải một lỗ hổng zero-day, không phải một exploit trên smart contract. Đây là một cuộc tấn công xã hội (social engineering) tinh vi, tận dụng chính lòng tin và sự háo hức của những người đang tìm kiếm cơ hội việc làm trong ngành crypto. Và điều đáng sợ nhất? Nó hoạt động cả trên macOS lẫn Windows.
Context: Khi “cơ hội nghề nghiệp” trở thành cái bẫy
Từ đầu năm 2025, thị trường crypto bước vào giai đoạn đi ngang tích lũy. Những người làm trong lĩnh vực Web3 – developer, analyst, marketing lead – đang trong tâm thế sẵn sàng đón nhận cơ hội mới. Các công ty blockchain liên tục tuyển dụng, và các nền tảng như LinkedIn, Telegram tràn ngập tin tuyển dụng.
Kẻ tấn công tận dụng chính bối cảnh đó. Thay vì gửi link phishing tầm thường, chúng xây dựng một kịch bản hoàn chỉnh: tạo hồ sơ giả trên LinkedIn, nhắn tin trực tiếp, giới thiệu về một dự án “hot” và mời ứng viên cài đặt phần mềm phỏng vấn AI có tên “Relay”. Giao diện phần mềm được thiết kế chuyên nghiệp, có logo, mô tả tính năng – đủ sức thuyết phục ngay cả những người dùng có kinh nghiệm.
Điểm đáng chú ý: mã độc này được phát triển đồng thời cho hai hệ điều hành phổ biến nhất trong giới chuyên gia – macOS và Windows. Điều đó cho thấy kẻ tấn công có nguồn lực và hiểu biết sâu về đối tượng mục tiêu.
Core: Cơ chế hoạt động và phạm vi đánh cắp
Theo phân tích mẫu mã độc từ SlowMist, “Relay” thực chất là một phần mềm gián điệp (info-stealer) đa năng. Khi người dùng tải về và cài đặt (một số trường hợp chỉ cần chạy file thực thi), nó sẽ lập tức quét hệ thống và thu thập các loại dữ liệu sau:
- Dữ liệu ví tiền điện tử: Các file cấu hình, wallet.dat, khóa riêng của các ví phổ biến như MetaMask, Phantom, Trust Wallet, Ledger Live (dữ liệu file), và cả các ví cold storage nếu được kết nối trước đó.
- Credential trình duyệt: Tất cả username, password, cookie, session token từ Chrome, Firefox, Brave, Edge – bao gồm cả các tài khoản sàn giao dịch, email, social media.
- Keychain (macOS) và Credential Manager (Windows): Toàn bộ mật khẩu đã lưu trữ, bao gồm cả mật khẩu của các ứng dụng bảo mật, VPN, SSH keys.
- Phiên Telegram: Đặc biệt nguy hiểm: mã độc đánh cắp các file session của Telegram Desktop, cho phép kẻ tấn công chiếm quyền điều khiển tài khoản Telegram, đọc tin nhắn cũ, giả mạo danh tính và tiếp tục tấn công các mục tiêu khác trong danh bạ nạn nhân.
- Thông tin hệ thống: IP, hostname, danh sách ứng dụng đã cài đặt – phục vụ cho việc đánh giá giá trị nạn nhân và lên kế hoạch tấn công tiếp theo.
Phân tích kỹ thuật cho thấy mã độc sử dụng kỹ thuật obfuscation (che giấu mã) và anti-debug để tránh bị phát hiện bởi antivirus thông thường. SlowMist ghi nhận rằng file thực thi được ký số giả mạo, đánh lừa cơ chế kiểm tra của cả macOS Gatekeeper và Windows SmartScreen.
Điểm đáng sợ hơn: mã độc không chỉ dừng lại ở việc sao chép dữ liệu. Một số biến thể còn có khả năng chụp màn hình và ghi lại thao tác bàn phím (keylogger) – tức là nếu nạn nhân nhập seed phrase vào một ứng dụng ví, nó sẽ bị ghi lại toàn bộ.
Contrarian: Góc nhìn ngược – Tấn công xã hội mới là mối đe dọa lớn nhất của Web3, không phải lỗi smart contract
Trong những năm qua, cộng đồng crypto tập trung rất nhiều vào bảo mật smart contract – audit, bug bounty, formal verification. Đây là những biện pháp cần thiết, nhưng chúng chỉ bảo vệ một lớp: lớp on-chain. Trong khi đó, các cuộc tấn công dựa trên xã hội (social engineering) lại nhắm vào lớp người dùng – lớp yếu nhất của bất kỳ hệ thống nào.
Vụ việc lần này cho thấy một sự dịch chuyển đáng lo ngại: kẻ tấn công không còn tìm cách khai thác lỗi hợp đồng, mà khai thác lòng tin và quy trình tuyển dụng vốn được coi là “an toàn” . Một nhà phát triển giỏi đến mấy cũng có thể mất sạch tài sản chỉ vì một cú click chuột sai.
Hãy đặt câu hỏi: Nếu một chuyên gia bảo mật hàng đầu cũng có thể bị lừa bởi chiêu trò xã hội tinh vi, thì liệu các biện pháp bảo vệ kỹ thuật có đủ không? Câu trả lời là không. Chúng ta đang đối mặt với một cuộc chiến về nhận thức và thói quen, chứ không chỉ về công nghệ.
Một điểm mù khác: Telegram – ứng dụng nhắn tin phổ biến nhất trong cộng đồng crypto – lại trở thành vector tấn công chính. Bằng cách đánh cắp session Telegram, kẻ tấn công có thể truy cập vào hàng trăm group chat, bao gồm các nhóm giao dịch nội bộ, nhóm admin của DAO, nhóm thảo luận về airdrop – từ đó dễ dàng lên kế hoạch lừa đảo quy mô lớn.
Takeaway: Làm thế nào để tự bảo vệ trong bối cảnh mới?
Từ góc nhìn của một người đã từng săn ICO năm 2017, trải qua DeFi Summer 2020, và chứng kiến không ít vụ rug pull, tôi xin đưa ra một số khuyến nghị cụ thể:
- Không bao giờ cài đặt phần mềm từ email hoặc tin nhắn không được yêu cầu. Một công ty tuyển dụng uy tín sẽ không yêu cầu bạn cài đặt một phần mềm lạ để phỏng vấn. Luôn yêu cầu link tải trên trang web chính thức của công ty.
- Sử dụng môi trường cách ly cho công việc nhạy cảm. Nếu bắt buộc phải chạy phần mềm không rõ nguồn gốc, hãy sử dụng máy ảo hoặc container tạm thời, không có kết nối với ví tiền điện tử.
- Tắt tính năng tự động lưu mật khẩu trên trình duyệt. Sử dụng trình quản lý mật khẩu chuyên dụng (ví dụ: Bitwarden, 1Password) và bật xác thực hai yếu tố cho tất cả tài khoản.
- Ví phần cứng là bắt buộc. Đừng bao giờ lưu seed phrase dưới dạng file trên máy tính. Nếu phải sử dụng hot wallet, chỉ nên giữ một lượng nhỏ cho giao dịch hàng ngày.
- Kiểm tra kỹ danh tính người tuyển dụng. Gọi video call, kiểm tra profile trên LinkedIn, hỏi người quen trong ngành. Nếu có gì mờ ám, hãy dừng lại.
SlowMist đã công bố danh sách các chỉ số xâm nhập (IOC) – hash file, tên miền, địa chỉ IP. Tôi khuyến nghị mọi người nên cập nhật ngay và quét lại máy tính nếu đã từng nhận được bất kỳ lời mời nghi ngờ nào trong tuần qua.
Cuối cùng, hãy nhớ: không có bữa trưa miễn phí trên Internet, và cũng không có cơ hội việc làm nào đến từ một file .exe không rõ nguồn gốc. An toàn của bạn bắt đầu từ chính sự cảnh giác hàng ngày.
Bài viết thể hiện quan điểm cá nhân của tác giả, không phải lời khuyên tài chính.
Prompt cho hình minh họa: Một màn hình laptop hiển thị giao diện phỏng vấn giả mạo với logo “Relay AI”, phía sau là một bóng tối đang cầm chiếc kéo cắt đứt dây kết nối blockchain, biểu tượng ví và Telegram bị đổ vỡ. Phong cách cyberpunk tối giản, màu xanh neon và đỏ cảnh báo.