Phần mềm độc hại Relay: Ứng dụng cuộc họp AI giả mạo đánh cắp ví tiền điện tử từ các ứng viên tuyển dụng Web3
2026/07/30 12:05:00

Các cuộc phỏng vấn việc làm AI giả mạo nhắm vào các chuyên gia Web3 với phần mềm độc hại ăn cắp tiền điện tử
Các nhà nghiên cứu bảo mật tại SlowMist đã xác định một chiến dịch đánh cắp thông tin tinh vi nhắm vào các chuyên gia Web3 thông qua các quy trình tuyển dụng giả mạo. Những kẻ tấn công giả danh các nhà tuyển dụng, sắp xếp các cuộc phỏng vấn và hướng ứng viên đến một trang web tại relay.lc quảng bá một nền tảng họp dựa trên AI có tên Relay. Nền tảng này tuyên bố có các tính năng như bản ghi âm thời gian thực, ghi chú cộng tác, tóm tắt do AI tạo và các ứng dụng máy tính để bàn cho Windows và macOS.
Sau khi các ứng viên tải về và chạy các file cài đặt, phần mềm sẽ triển khai phần mềm độc hại nhằm trích xuất thông tin đăng nhập trình duyệt, dữ liệu ví tiền điện tử từ hàng chục tiện ích mở rộng, nội dung macOS Keychain, phiên Telegram và thông tin hệ thống. Chiến dịch này đã được MistEye phát hiện sau các báo cáo từ cộng đồng và chịu sự phân tích tĩnh chi tiết đối với các file cài đặt. Hoạt động này cho thấy cách kẻ tấn công kết hợp kỹ thuật xã hội với các thủ thuật kỹ thuật đặc thù nền tảng để vượt qua các cảnh báo bảo mật tiêu chuẩn và thu thập dữ liệu tiền điện tử có giá trị cao từ những người tìm việc tin rằng họ đang tham gia vào một bước tuyển dụng thông thường.
Thông điệp lừa đảo tuyển dụng tạo tiền đề cho việc lây nhiễm
Kẻ tấn công bắt đầu bằng việc liên hệ với các chuyên gia Web3 thông qua các mạng lưới chuyên nghiệp hoặc nền tảng nhắn tin với các lời mời phỏng vấn cho các vị trí có vẻ hợp lệ. Các thông điệp đề cập đến tên công ty và mô tả công việc hợp lý, được điều chỉnh dành riêng cho các nhà phát triển blockchain, chuyên gia nghiên cứu bảo mật hoặc chuyên gia hệ sinh thái. Sau cuộc trao đổi ban đầu, người tuyển dụng hướng ứng viên đến relay.lc để bước tiếp theo của quy trình, trình bày trang web này như một công cụ cần thiết cho cuộc phỏng vấn qua video. Trang web hiển thị ngôn ngữ tiếp thị chuyên nghiệp mô tả Relay là một nền tảng hợp tác AI tiên tiến, kèm theo các liên kết tải xuống cho cả hai hệ điều hành máy tính để bàn chính. Cách tiếp cận này khai thác kỳ vọng rằng tuyển dụng từ xa thường yêu cầu phần mềm họp chuyên dụng, làm giảm khả năng ứng viên kiểm tra kỹ tên miền hoặc tệp cài đặt.
Các báo cáo từ cộng đồng về hành vi khả nghi đã khiến MistEye phân loại trang web này là có rủi ro cao và khởi động cuộc đánh giá kỹ thuật toàn diện đối với các tệp được phân phối. Sự vắng mặt của bất kỳ chức năng họp thực sự nào trong các gói xác nhận toàn bộ giao diện chỉ đóng vai trò là phương tiện truyền tải tải trọng tiếp theo. Các nhà nghiên cứu nhấn mạnh rằng kỹ thuật xã hội thành công chính xác vì yêu cầu cài đặt phần mềm cảm thấy bình thường trong bối cảnh một cuộc phỏng vấn kỹ thuật từ xa. Những nạn nhân tiếp tục thực hiện sẽ cấp cho phần mềm độc hại một điểm khởi đầu ban đầu với giả định rằng họ chỉ đang chuẩn bị cho một cuộc trò chuyện với một nhà tuyển dụng tiềm năng.
Thiết kế trang web Relay mô phỏng các công cụ hợp tác hợp lệ
Các trang công khai trên relay.lc sao chép cẩn thận phong cách trực quan và văn bản của các ứng dụng năng suất đã được thiết lập. Các mô tả nhấn mạnh vào tính năng ghi âm thời gian thực, ghi chú chung, tạo tự động các nhiệm vụ hành động và các trình khách máy tính để bàn liền mạch, tạo ấn tượng về một dịch vụ họp được tăng cường bởi AI hiện đại. Các nút tải xuống dành cho Windows và macOS xuất hiện nổi bật, củng cố ý tưởng rằng việc cài đặt là điều kiện tiên quyết tiêu chuẩn để tham gia. Không có dấu hiệu cảnh báo rõ ràng nào như ngữ pháp kém hoặc thương hiệu chưa hoàn chỉnh xuất hiện trên các trang bề mặt, giúp trang web vượt qua kiểm tra sơ bộ. Tuy nhiên, khi các tệp đã được lấy về, việc kiểm tra cho thấy không có trình cài đặt nào chứa ứng dụng họp hoạt động.
Gói Windows là một tệp thực thi tự giải nén NSIS được xây dựng dựa trên khung Electron, chỉ hiển thị giao diện tiến trình, trong khi hình ảnh đĩa macOS ẩn tệp thực thi trong một thư mục mà Finder ẩn theo mặc định. Phân tích tĩnh mã nguồn cho thấy không có tính năng hợp tác hợp lệ nào, chỉ có các quy trình thu thập dữ liệu và truyền tải qua mạng. Sự không nhất quán giữa phần trình bày tiếp thị và nội dung nhị phân thực tế là yếu tố cốt lõi tạo nên hiệu quả của chiến dịch. Những người ứng tuyển đã đầu tư thời gian vào quy trình tuyển dụng có xu hướng hoàn thành các bước cài đặt mà không kiểm tra kỹ lưỡng hơn. Do đó, thiết kế này tận dụng cả tính hợp lệ về mặt hình thức và sự cam kết tâm lý để tăng tỷ lệ lây nhiễm trong số các chuyên gia mục tiêu.
Đường dẫn cài đặt macOS gỡ bỏ các biện pháp bảo vệ quarantine
Trên macOS, hình ảnh đĩa đã tải về chứa một tập lệnh shell ngắn được gắn nhãn Installer.file, một lối tắt đến Terminal và một thư mục ẩn tên .back chứa tệp thực thi thực sự nặng 5,2 MB. Người dùng được hướng dẫn mở Terminal, kéo tập lệnh vào cửa sổ và nhấn Enter. Tập lệnh sao chép tệp nhị phân ẩn đến một vị trí tạm thời, loại bỏ các thuộc tính mở rộng bằng lệnh xattr, cấp quyền thực thi và khởi chạy nó lặng lẽ ở nền bằng nohup. Việc xóa thuộc tính quarantine vô hiệu hóa cảnh báo tiêu chuẩn của macOS thường xuất hiện khi người dùng mở lần đầu tiên một tệp được tải về từ internet. Không cần đến lỗ hổng hệ thống; chính người dùng thực thi các lệnh vô hiệu hóa bảo vệ này.
Khi chạy, payload hiển thị một hộp thoại AppleScript được thiết kế như một “Lỗi Ứng dụng”, tuyên bố có vấn đề tương thích với phiên bản macOS hiện tại và yêu cầu mật khẩu hệ thống. Mật khẩu được nhập sẽ được ghi lại và kết hợp với bản sao cơ sở dữ liệu Keychain đăng nhập để truyền tải sau này. Vì Keychain đăng nhập thường được mở khóa bằng cùng một mật khẩu, sự kết hợp này cung cấp hiệu quả cả dữ liệu được mã hóa lẫn phương tiện để giải mã nó. Các quy trình thu thập bổ sung nhắm vào các kho trình duyệt, phần mở rộng ví, tệp phiên Telegram và nội dung Ghi chú của Apple có thể chứa các cụm từ hoặc khóa khôi phục. Quy trình được thiết kế để hoàn tất việc đánh cắp dữ liệu trong một lần thực thi duy nhất thay vì thiết lập tính bền bỉ kéo dài qua các lần khởi động lại.
Đường dẫn Windows phụ thuộc vào tiến độ mô phỏng và quyền nâng cao
Bộ cài đặt Windows hiển thị thanh tiến trình “Đang cập nhật” có thương hiệu, tiến độ được điều khiển bởi bộ đếm thời gian ngẫu nhiên thay vì dựa trên hoạt động tải xuống hoặc xác minh thực tế. Các thông báo trạng thái như “Đang tải các thành phần cốt lõi” và “Đang xác minh các tệp cục bộ” được luân chuyển một cách cơ học trong khi thanh tiến độ tăng lên 80%. Khi đạt ngưỡng này, mã sẽ thực thi lệnh PowerShell yêu cầu quyền quản trị viên và khởi chạy một tệp nhị phân không được ký tên, 116 MB có tên updater.exe. Quá trình với quyền nâng cao đầu tiên cố gắng duy trì tính bền vững bằng cách sao chép chính nó đến một vị trí ẩn trong thư mục AppData của người dùng và tạo các mục trong khóa Run, khóa RunOnce và thư mục Startup, tất cả đều được đặt tên để trông giống như các thành phần của Windows Update.
Sau khi đảm bảo tính bền bỉ, phần mềm độc hại quét các tiến trình Chrome và Brave đang chạy để tìm các tham số liên quan đến phần mở rộng ví đã được mở khóa và chuẩn bị các giá trị đã trích xuất để truyền gửi cùng với một định danh máy. Cùng một tải trọng chứa các module để thu thập thông tin đăng nhập trình duyệt, cookie, dữ liệu Telegram và thông tin hệ thống. Vì giao diện tiến trình không bao giờ phản ánh hoạt động thực sự, người dùng không có bất kỳ chỉ báo trực quan nào cho thấy việc cài đặt đã khác biệt so với bản cập nhật phần mềm bình thường. Sự kết hợp giữa áp lực xã hội từ cuộc phỏng vấn đang diễn ra và giao diện quen thuộc của màn hình cập nhật khuyến khích hoàn thành yêu cầu nâng quyền. Một khi quyền quản trị được cấp, phần mềm độc hại có khả năng duy trì tồn tại qua các lần khởi động lại và truy cập bộ nhớ tiến trình được bảo vệ.
Phần mở rộng ví nhắm đến các nền tảng tiền điện tử chính
Phần mềm độc hại nhúng một bảng ánh xạ rộng lớn các định danh phần mở rộng trình duyệt, được tham chiếu hàng trăm lần trong mã. Danh sách này bao gồm 286 định danh khác nhau tương ứng với các ví tiền điện tử phổ biến như MetaMask, Phantom và Trust Wallet, cùng với các trình quản lý mật khẩu bao gồm 1Password, LastPass, Proton Pass và Dashlane. Trên cả hai hệ điều hành, logic thu thập trích xuất mật khẩu đã lưu, cookie, token phiên và dữ liệu điền tự động từ Chrome, Brave, Edge và Arc. Đối với các phần mở rộng cụ thể cho ví, mã tìm kiếm trạng thái đã mở khóa hoặc vật liệu khôi phục được lưu trữ có thể được sử dụng để rút tiền. Trên Windows, việc quét bộ nhớ quá trình tập trung vào các phiên bản Chrome và Brave có thể chứa phiên ví đang hoạt động.
Sự rộng rãi của mục tiêu có nghĩa là một lần nhiễm thành công có thể xâm phạm nhiều ví và kho lưu trữ thông tin đăng nhập cùng lúc. Những chuyên gia sử dụng ví dựa trên trình duyệt để tiện lợi hoặc lưu các ghi chú liên quan trong các ứng dụng hệ thống đang đối mặt với mức độ rủi ro cao hơn. Thiết kế này ưu tiên việc thu thập nhanh chóng và toàn diện thay vì đánh cắp chọn lọc, tối đa hóa giá trị của mỗi máy bị xâm phạm. Các đội an ninh lưu ý rằng việc tích hợp phần mở rộng quản lý mật khẩu mở rộng phạm vi thiệt hại vượt ra ngoài tài sản tiền điện tử thuần túy sang các vụ chiếm quyền tài khoản rộng hơn.
Trộm chìa khóa và phiên làm việc trên Telegram làm gia tăng thiệt hại
Ngoài dữ liệu trình duyệt, phiên bản macOS còn đọc cơ sở dữ liệu Keychain đăng nhập và kết hợp với mật khẩu thu được thông qua hộp thoại giả mạo. Việc truyền thành công cả hai mục này cho phép giải mã từ xa các thông tin xác thực được lưu trữ. Các tệp phiên bản Telegram Desktop nằm trong thư mục tdata cũng bị nhắm đến; việc sở hữu các tệp này có thể cho phép khôi phục phiên bản đang hoạt động trên thiết bị do kẻ tấn công kiểm soát. Nội dung Apple Notes được thu thập bằng cách duyệt qua các tài khoản và thư mục và lưu nội dung ghi chú dưới dạng tệp HTML, tạo ra rủi ro nếu người dùng đã ghi lại cụm từ hạt giống hoặc khóa API ở đó.
Các định danh hệ thống như UUID phần cứng, địa chỉ IP và quốc gia được thu thập để nhận dạng máy nạn nhân. Trên Windows, các cơ chế duy trì tính bền vững đảm bảo các quy trình thu thập có thể tiếp tục sau khi cửa sổ phỏng vấn ban đầu đóng lại. Sự kết hợp của dữ liệu xác thực, phiên và ghi chú tạo ra nhiều đường dẫn để tấn công thêm, bao gồm giả mạo nạn nhân trong các cuộc trò chuyện chuyên nghiệp hoặc các cuộc tấn công thứ cấp nhắm vào các liên hệ. Các nhà nghiên cứu nhấn mạnh rằng tiếp cận đa vectơ này là đặc điểm điển hình của các phần mềm đánh cắp thông tin hiện đại được tối ưu hóa cho các mục tiêu Web3 có giá trị cao.
Sự vắng mặt của tính năng duy trì lâu dài trên macOS làm hạn chế một số rủi ro
Phân tích tĩnh mẫu macOS không tìm thấy bằng chứng về LaunchAgents, LaunchDaemons hoặc các cơ chế tồn tại sau khi khởi động lại. Việc khởi động bằng nohup cho phép quá trình tiếp tục chạy sau khi đóng Terminal, nhưng một lần khởi động lại hệ thống sẽ kết thúc nó. Lựa chọn thiết kế này cho thấy các tác nhân ưu tiên việc đánh cắp dữ liệu nhanh chóng trong khoảng thời gian phỏng vấn trực tiếp hơn là duy trì sự hiện diện lâu dài. Trong khi đó, phiên bản Windows lại đầu tư nỗ lực vào ba phương pháp duy trì sự hiện diện riêng biệt. Sự khác biệt này có thể phản ánh các ràng buộc cụ thể theo nền tảng hoặc một sự đánh đổi được tính toán giữa tính ẩn danh và độ tin cậy.
Đối với những nạn nhân khởi động lại ngay sau khi phát hiện bất thường, việc nhiễm macOS có thể chỉ giới hạn ở dữ liệu được thu thập trong phiên đầu tiên. Tuy nhiên, việc thu thập ban đầu các thông tin từ Keychain, trình duyệt và Telegram vẫn có thể gây tổn thất không thể khắc phục nếu ví bị rút sạch trước khi xử lý khắc phục. Sự thiếu tính bền vững không làm giảm mối đe dọa tức thời đối với số tiền được lưu trữ trong ví nóng hoặc tiện ích mở rộng trình duyệt. Các tác nhân dường như chấp nhận khoảng thời gian hoạt động ngắn hơn để đổi lấy một tải trọng đơn giản và ít bị phát hiện hơn trên các hệ thống Apple.
Các báo cáo từ cộng đồng đã kích hoạt cuộc điều tra MistEye
MistEye, nền tảng trí tuệ đe dọa Web3 của SlowMist, đã nhận được thông báo từ cộng đồng về phần mềm phỏng vấn khả nghi trước khi bắt đầu phân tích đầy đủ. Hệ thống đã cảnh báo relay.lc là rủi ro cao, thúc đẩy đội ngũ bảo mật thu thập và reverse-engineer cả hai file cài đặt mà không thực thi chúng hoặc liên hệ với cơ sở hạ tầng từ xa. Việc xem xét nguồn của các script, giao diện Electron và các tệp nhị phân nhúng đã xác nhận sự vắng mặt của chức năng họp hợp lệ và sự hiện diện của các quy trình thu thập mở rộng.
Báo cáo kỹ thuật kết quả chi tiết các cấu trúc tệp, chuỗi đã giải mã, văn bản hội thoại và các đường dẫn lưu trữ, cung cấp cho các bên phòng thủ các chỉ báo cụ thể. Việc công bố phát hiện vào ngày 29 tháng 7 năm 2026 đã cho phép truyền bá nhanh chóng qua các kênh bảo mật. Sự kiện này minh họa giá trị của việc báo cáo từ cộng đồng kết hợp với giám sát chuyên sâu tập trung vào các mối đe dọa Web3. Việc phát hiện sớm đã hạn chế khoảng thời gian mà chiến dịch có thể hoạt động không bị thách thức. Việc giám sát liên tục vẫn đang được tiếp tục đối với các miền liên quan hoặc các tải trọng biến thể có thể xuất hiện dưới thương hiệu mới.
Mô hình rộng hơn của các chiến dịch trộm tiền điện tử dựa trên phỏng vấn
Các chiến dịch khai thác quy trình tìm việc đã xuất hiện lặp đi lặp lại trong lĩnh vực Web3, thường sử dụng các ứng dụng hẹn gặp giả hoặc công cụ ký tài liệu để phân phối phần mềm đánh cắp thông tin. Các phiên bản trước đây sử dụng các tên như Meeten, GrassCall hoặc các thương hiệu hội nghị truyền hình chung và dựa vào các nguyên tắc xã hội học tương tự. Hoạt động Relay tinh chỉnh phương pháp này bằng cách kết hợp thương hiệu chủ đề AI và kịch bản cài đặt đặc thù nền tảng. Sự tập trung nhất quán vào ví trình duyệt và dữ liệu phiên phản ánh sự tập trung cao của các tài sản thanh khoản trong số các chuyên gia duy trì môi trường phát triển hoặc giao dịch tích cực.
Các chuyên gia bảo mật nhận thấy động lực kinh tế vẫn mạnh mẽ vì một lần xâm nhập thành công có thể mang lại lợi nhuận đáng kể so với chi phí tạo ra bẫy. Nhận thức phòng thủ đã được cải thiện, nhưng việc liên tục ra mắt các miền mới và giao diện được tinh chỉnh giúp kỹ thuật này vẫn còn hiệu lực. Các tổ chức tuyển dụng từ xa được khuyến nghị chuẩn hóa việc sử dụng các nền tảng họp đã được xác minh và cấm cài đặt phần mềm do ứng viên cung cấp. Các ứng viên cá nhân nên coi mọi yêu cầu tải xuống công cụ phỏng vấn là tín hiệu rủi ro cao và cần xác minh độc lập.
Các biện pháp phòng thủ thực tế chống lại các mồi nhử cài đặt phần mềm
Ứng viên có thể giảm rủi ro bằng cách xác minh danh tính người tuyển dụng thông qua các kênh chính thức của công ty thay vì dựa vào các tin nhắn không được yêu cầu. Các liên kết họp nên chỉ xuất phát từ các miền được công nhận liên quan đến nhà tuyển dụng được nêu tên. Bất kỳ yêu cầu nào để cài đặt phần mềm máy tính để bàn trước cuộc phỏng vấn đều cần được nghi ngờ ngay lập tức và tiến hành nghiên cứu độc lập về ứng dụng và nhà xuất bản của nó. Không bao giờ nhập mật khẩu hệ thống vào các hộp thoại xuất hiện trong quá trình cài đặt. Ví phần cứng và các thực hành lưu trữ lạnh giúp hạn chế tác động của việc bị đánh cắp thông qua trình duyệt.
Các cuộc đánh giá định kỳ đối với các tiện ích mở rộng trình duyệt và việc gỡ bỏ các client ví không còn sử dụng tiếp tục thu hẹp bề mặt tấn công. Khi cần tiến hành phỏng vấn, ứng viên có thể đề xuất các nền tảng đã được xác minh thay thế và từ chối bất kỳ trình cài đặt nào không thể xác thực được. Những bước này không loại bỏ hoàn toàn rủi ro nhưng làm tăng chi phí hoạt động cho những kẻ tấn công phụ thuộc vào sự tuân thủ nhanh chóng và không được kiểm tra kỹ. Các đội ngũ bảo mật trong các công ty Web3 có thể tích hợp các hướng dẫn tương tự vào các mẫu thông điệp giao tiếp với ứng viên. Giáo dục liên tục vẫn là điều thiết yếu vì thành phần xã hội học luôn phát triển song song với các tải trọng kỹ thuật.
Bối cảnh thị trường cho hoạt động tuyển dụng gia tăng
Nhu cầu về nhân tài chuyên sâu trong lĩnh vực blockchain tiếp tục thúc đẩy việc tuyển dụng từ xa tích cực trong các vai trò phát triển, bảo mật và hệ sinh thái. Sự hiện diện của những vị trí trả lương cao thật sự tạo ra môi trường thuận lợi cho các hành vi giả mạo. Những kẻ tấn công khai thác khối lượng liên lạc mà các nhà tuyển dụng hợp pháp cũng tạo ra, hòa lẫn vào tiếng ồn nền của mạng lưới chuyên nghiệp. Các mức lương và cấu trúc ưu tiên làm việc từ xa đặc trưng cho nhiều vị trí Web3 càng làm cho việc sử dụng các công cụ phỏng vấn chuyên biệt trở nên phổ biến. Chiến dịch Relay tận dụng môi trường này bằng cách đưa ra một yêu cầu kỹ thuật hợp lý vào đúng thời điểm khi ứng viên có động lực thể hiện sự linh hoạt.
Khi sự tham gia của các tổ chức vào tài sản kỹ thuật số mở rộng, số lượng chuyên gia sở hữu cả bằng cấp doanh nghiệp và tài sản tiền điện tử cá nhân ngày càng tăng, làm gia tăng lợi ích tiềm năng từ mỗi vụ xâm nhập thành công. Do đó, các cân nhắc về bảo mật đã trở thành một phần không thể tách rời của quy trình tuyển dụng, thay vì chỉ là vấn đề được xem xét sau. Các công ty công khai các thủ tục xác minh rõ ràng cho các cuộc phỏng vấn giúp ứng viên phân biệt được các quy trình chính thống với các quy trình độc hại. Sự tương tác giữa cơ hội hợp pháp và tội phạm cơ hội đang định hình cảnh quan rủi ro hiện tại cho những người tìm việc trong ngành.
Các chỉ báo và cơ hội phát hiện dành cho bên phòng thủ
Phân tích tĩnh mang lại một số chỉ báo cụ thể có thể được tích hợp vào các công cụ phòng thủ. Sự hiện diện của thư mục .back chứa một tệp thực thi không được ký bên trong hình ảnh đĩa được cho là dùng cho cuộc họp là bất thường. Trên Windows, sự kết hợp giữa giao diện tiến trình Electron tiến triển ngẫu nhiên và một updater.exe không được ký sau đó yêu cầu quyền nâng cao là đặc trưng. Các điểm đến mạng được tham chiếu trong các chuỗi đã giải mã, cùng với bảng extension-ID cụ thể, cung cấp thêm các chữ ký phát hiện. Việc giám sát hành vi phát hiện việc xóa thuộc tính cách ly, sau đó truy cập Keychain hoặc tạo các mục nhập giả mạo trong thư mục Startup có thể phát hiện các nhiễm trùng đang diễn ra.
Các quy tắc phát hiện điểm cuối theo dõi các lệnh PowerShell khởi chạy các tệp nhị phân ẩn dưới danh nghĩa các quy trình cập nhật thêm một lớp bảo vệ. Việc chia sẻ các chỉ số này giữa các nhóm ngành giúp tăng cường phòng thủ tập thể. Các tổ chức xử lý số lượng lớn cuộc phỏng vấn kỹ thuật từ xa có thể hưởng lợi từ việc chặn ở cấp mạng các miền mới đăng ký liên quan đến thương hiệu công cụ họp. Việc phổ biến nhanh chóng các phát hiện của SlowMist đã bắt đầu lấp đầy các nguồn dữ liệu trí tuệ đe dọa được các nền tảng bảo mật sử dụng. Việc phân tích ngược liên tục bất kỳ biến thể nào được quan sát sẽ tinh chỉnh bộ chỉ số theo thời gian.
|
KuCoin đang kỷ niệm 9 năm thành lập với một chiến dịch đặc biệt trên nền tảng, đầy những phần thưởng độc quyền, các hoạt động giao dịch và ưu đãi có thời hạn. Đừng bỏ lỡ cơ hội tham gia và tận hưởng những lợi ích khi sàn giao dịch đánh dấu chín năm phát triển và đổi mới. Truy cập trang chiến dịch chính thức ngay bây giờ:
|
Kết luận
Chiến dịch Relay củng cố tính cần thiết của việc xử lý mọi yêu cầu tải phần mềm trong quá trình tuyển dụng như một vectơ tấn công tiềm ẩn. Những chuyên gia duy trì môi trường phát triển hoạt động hoặc nắm giữ tài sản đáng kể trong ví trình duyệt đối mặt với rủi ro cá nhân cao hơn. Việc sử dụng ví phần cứng để lưu trữ tài sản chính, tách biệt nghiêm ngặt các thiết bị phỏng vấn khỏi hệ thống quản lý tài sản, và kiểm toán định kỳ các tiện ích trình duyệt tạo thành các biện pháp kiểm soát cơ bản thực tế. Các công ty có thể giảm thiểu rủi ro chung bằng cách công bố quy trình phỏng vấn đã được xác minh và đào tạo nhà tuyển dụng tránh mọi yêu cầu cài đặt phần mềm từ phía ứng viên.
Sự tinh vi về mặt kỹ thuật của các bẫy đặc hiệu nền tảng cho thấy kẻ tấn công sẽ tiếp tục đầu tư vào các gói xã hội học được tinh chỉnh, miễn là lợi nhuận kinh tế vẫn hấp dẫn. Cần có sự hợp tác liên tục giữa các nhà nghiên cứu bảo mật, các kênh báo cáo từ cộng đồng và các tổ chức tuyển dụng để duy trì khả năng phát hiện vượt trước các biến thể mới. Hiểu biết về các kỹ thuật cụ thể được ghi nhận trong phân tích MistEye giúp cả cá nhân và nhóm ngăn chặn chuỗi lây nhiễm ngay từ giai đoạn sớm nhất. Sự việc cuối cùng làm nổi bật rằng trong lĩnh vực Web3, ranh giới giữa cơ hội nghề nghiệp và trộm cắp nhắm mục tiêu ngày càng mỏng manh, đòi hỏi sự cảnh giác tương ứng từ mọi người tham gia vào quy trình tuyển dụng.
Câu hỏi thường gặp
Phần mềm độc hại Relay ban đầu tiếp cận những người tìm việc trong Web3 như thế nào?
Các kẻ tấn công giả danh nhà tuyển dụng và liên hệ với các chuyên gia bằng lời mời phỏng vấn. Sau khi thiết lập liên hệ, chúng hướng ứng viên đến trang web relay.lc, trình bày đây là nền tảng bắt buộc cho cuộc họp trực tuyến. Mô tả chuyên nghiệp về các tính năng ghi âm AI và hợp tác khiến yêu cầu này trông giống như một quy trình thông thường, khiến nhiều nạn nhân tải và chạy các file cài đặt mà không kiểm tra thêm.
Malware cố gắng thu thập dữ liệu cụ thể nào?
Tải trọng nhắm vào mật khẩu đã lưu, cookie và dữ liệu điền tự động từ Chrome, Brave, Edge và Arc, cùng với 286 bộ nhận dạng phần mở rộng ví tiền điện tử và trình quản lý mật khẩu. Trên macOS, nó còn thu thập cơ sở dữ liệu Keychain đăng nhập được ghép nối với mật khẩu do người dùng cung cấp, tệp phiên Telegram, nội dung Apple Notes và các bộ nhận dạng hệ thống. Trên Windows, nó thêm quét bộ nhớ tiến trình để tìm các tham số ví đã mở khóa và thiết lập các cơ chế duy trì tính bền vững.
Tại sao hướng dẫn cài đặt macOS lại yêu cầu người dùng kéo một tệp vào Terminal?
Bước Terminal thực thi một đoạn mã ngắn sao chép một tệp thực thi ẩn, gỡ bỏ thuộc tính cách ly và khởi chạy nó một cách im lặng. Việc gỡ bỏ nhãn cách ly vô hiệu hóa cảnh báo tiêu chuẩn của macOS vốn sẽ xuất hiện khi mở tệp được tải về từ internet, cho phép phần mềm độc hại chạy mà không cần hộp thoại xác nhận người dùng thông thường.
Phiên bản Windows tạo ra ảo giác về một bản cập nhật hợp lệ như thế nào?
Một giao diện dựa trên Electron hiển thị thanh tiến trình tiến triển theo một bộ đếm ngẫu nhiên không liên quan đến bất kỳ hoạt động tải xuống hoặc cài đặt thực tế nào. Các thông báo trạng thái được luân chuyển tự động cho đến khi thanh đạt 80 phần trăm, tại thời điểm đó một lệnh PowerShell yêu cầu quyền quản trị viên và khởi chạy một tệp nhị phân phụ ẩn.
Dữ liệu Keychain bị đánh cắp có thể được kẻ tấn công sử dụng ngay lập tức không?
Đúng vậy. Phần mềm độc hại ghép mật khẩu vào hộp thoại giả với bản sao cơ sở dữ liệu Keychain đăng nhập. Vì Keychain thường được mở khóa bằng cùng một mật khẩu, các tác nhân từ xa sẽ nhận được cả kho thông tin xác thực được mã hóa và chìa khóa cần thiết để giải mã nó, cho phép truy cập vào các mật khẩu đã lưu và các bí mật khác.
Phương pháp duy trì nào mà phần mềm độc hại Windows sử dụng?
Sau khi được nâng cao, payload sao chép chính nó đến một vị trí ẩn trong AppData và tạo các mục khởi động trong khóa Run của Registry, khóa RunOnce và thư mục Startup. Các mục này được đặt tên để trông giống như các thành phần cập nhật Windows hợp lệ, cho phép phần mềm độc hại khởi động lại sau khi hệ thống khởi động lại.
Thông báo miễn trừ trách nhiệm: Nội dung này chỉ mang tính chất thông tin và không cấu thành lời khuyên đầu tư. Đầu tư vào tiền điện tử tiềm ẩn rủi ro. Vui lòng tự nghiên cứu (DYOR).
Tuyên bố từ chối trách nhiệm: Trang này được dịch bằng công nghệ AI để thuận tiện cho bạn. Để biết thông tin chính xác nhất, hãy tham khảo bản gốc tiếng Anh.

