
Cách phát hiện và gỡ bỏ trình đào tiền mã hóa trên Mac
Cơ quan an ninh mạng quốc gia Hà Lan đã cảnh báo về các cuộc tấn công thông qua tính năng Chia sẻ màn hình của macOS. Kẻ xâm nhập giành được quyền điều khiển máy từ xa và cài phần mềm đào Monero, nghĩa là hóa đơn điện và tiếng quạt thuộc về nạn nhân còn khoản thu thuộc về người khác.
Bài này nói rõ chuyện gì đã xảy ra, một trình đào tiền mã hóa trên Mac hành xử thế nào, những triệu chứng nào đáng tin, và một trình tự gỡ bỏ sống sót qua lần khởi động lại. Hãy dành khoảng mười lăm phút. Không bước nào cần dòng lệnh, ngoại trừ một bước tùy chọn.
Chia sẻ màn hình đã sai ở đâu
Tính năng này cho phép kết nối tới màn hình nền từ một máy khác. Mặc định nó tắt, nhưng vẫn thường xuyên được bật — trên máy chủ từ xa, trên máy văn phòng mà ai đó cần truy cập từ nhà, trên một chiếc Mac mini đóng vai máy build.
Do một lỗi, trong một số trường hợp hệ thống có thể chấp nhận kết nối trái phép như hợp lệ, mà không cần mật khẩu đúng. Đổi hay xóa mật khẩu chia sẻ màn hình không khắc phục được: máy chưa vá vẫn mở toang bất kể thế nào.
Apple phát hành bản vá ngày 6 tháng 8 cho macOS Tahoe 26.6.1, Sequoia 15.7.9 và Sonoma 14.8.9. Một nhà nghiên cứu tại Huntress, Ryan Dowd, đã quét internet qua nền tảng Censys và tìm thấy hàng chục nghìn máy có khả năng bị tiếp cận bởi cuộc tấn công này, với cổng 5900 — cổng mà Chia sẻ màn hình dùng — phơi ra internet công cộng.
Phần mềm này hành xử ra sao
Dùng phần cứng của người khác để đào gọi là cryptojacking, và đó là một ngành lặng lẽ hơn ransomware: không màn hình khóa, không thư đòi, không hạn chót. Một trình đào tiền mã hóa trên Mac chỉ đơn giản chiếm CPU và GPU rồi gửi khoản thu về một chiếc ví bạn chưa từng thấy.
Bài toán kinh tế tưởng thưởng cho sự kiên nhẫn, nên phần mềm này ẩn mình. Các mẹo điển hình gồm đặt tên tiến trình giống một dịch vụ hệ thống, hạ tải khi bạn đang gõ phím, và trở lại toàn lực vào ban đêm. Một số mẫu canh chừng Activity Monitor khởi chạy và nằm im chừng nào nó còn mở.
Monero là lựa chọn mặc định vì có lý do. Đó là đồng tiền riêng tư, nên các khoản chi trả không dễ truy vết trên một explorer công khai, và nó được thiết kế để đào có lãi trên bộ xử lý thông thường mà không cần phần cứng chuyên dụng. Kết hợp đó biến bất kỳ chiếc laptop nào thành một cỗ máy kiếm tiền khả dụng.
Cần tách bạch hai kịch bản. Đào trong trình duyệt chạy khi một tab chứa trang bị xâm phạm đang mở và biến mất khi bạn đóng nó. Một bản cài đầy đủ tự ghi mình vào hệ thống, đăng ký tự khởi động và sống sót qua khởi động lại. Trường hợp thứ hai tệ hơn vì một lý do chẳng liên quan gì tới việc đào: ai đặt nó vào đó thì cũng có đủ quyền để để lại những thứ khác.
Những triệu chứng đáng tin
Thứ nhất là tiếng ồn. Quạt rú lên khi máy đang rảnh, vỏ máy nóng, và thời lượng pin trên laptop tụt thấy rõ.
Thứ hai là độ phản hồi. Giao diện giật, ứng dụng khởi chạy lâu hơn, video mất khung hình.
Thứ ba là lưu lượng mạng. Một trình đào duy trì kết nối liên tục tới pool đào, nên lưu lượng đi ra vẫn tiếp diễn ngay cả khi không có gì đang mở.
Thứ tư là không có cửa sổ. Một tiến trình chạy nền không hiện giao diện, nên nó không xuất hiện trong Dock lẫn danh sách ứng dụng.
Thứ năm là hành vi sau khi khởi động lại. Nếu tải quay lại tự thân trong vòng một phút sau khi đăng nhập, tức có thứ gì đó đã đăng ký tự khởi động. Không triệu chứng đơn lẻ nào chứng minh có trình đào tiền mã hóa trên Mac, nhưng tổ hợp của chúng thì đáng để bỏ ra mười lăm phút kiểm tra.
Bước 1. Đọc tải trong Activity Monitor
Mở Activity Monitor qua Spotlight và chuyển sang tab CPU. Sắp xếp theo cột % CPU.
Một tiến trình giữ ổn định 70 đến 100 phần trăm trong khi máy ngồi không chính là nghi phạm hàng đầu. Ghi lại tên và đường dẫn của nó — nhấp đúp sẽ mở thẻ chi tiết cho thấy tiến trình cha và tài khoản người dùng mà nó chạy dưới quyền.
Chưa vội thoát nó. Giết tiến trình trước khi tìm ra tệp thì launch agent sẽ chỉ khởi chạy lại nó. Nhân tiện ở đây, hãy xem tab Energy: mức tác động năng lượng trung bình trong vài giờ qua sẽ lộ ra một trình đào tiền mã hóa trên Mac ngay cả sau khi nó đã im lặng để né sự chú ý của bạn.
Bước 2. Soi mục tự khởi động
Tính bền bỉ sống trong ba thư mục. Mở Finder, nhấn Shift-Command-G và ghé từng nơi một.
Thư mục ~/Library/LaunchAgents chứa tác vụ của người dùng hiện tại, /Library/LaunchAgents chứa tác vụ cho mọi người dùng, còn /Library/LaunchDaemons chứa các dịch vụ hệ thống chạy trước khi đăng nhập. Bên trong là các tệp có phần mở rộng .plist.
Hai điều khiến một mục trở nên đáng ngờ: một cái tên bắt chước thành phần hệ thống với khác biệt chính tả nhỏ, và ngày tạo trùng với ngày máy bạn bắt đầu giở chứng. Mở tệp trong trình soạn thảo văn bản và đọc khóa ProgramArguments, nơi chứa đường dẫn tới tệp thực thi. Những chỗ ẩn phổ biến là /tmp, một thư mục bắt đầu bằng dấu chấm trong thư mục nhà của bạn, và /Users/Shared.
Sau đó kiểm tra System Settings, General, Login Items, và gỡ bỏ mọi thứ bạn không chủ động thêm vào. Trong Terminal, launchctl list sẽ in ra mọi tác vụ đã nạp nếu bạn muốn bức tranh đầy đủ.
Bước 3. Kiểm tra profile, tiện ích mở rộng và tài khoản
Profile cấu hình là chỗ bám ở tầng quản trị. Mở System Settings, Privacy and Security, rồi Profiles. Nếu bạn chưa bao giờ ghi danh vào một hệ thống quản lý doanh nghiệp mà lại có profile ở đó, hãy gỡ nó.
Trong trình duyệt, hãy tắt mọi tiện ích mở rộng bạn không cố ý cài. Đào trong trình duyệt sống ở đó, và các tiện ích mở rộng thường xuyên đọc nội dung trang, bao gồm cả giao diện sàn.
Cuối cùng, nhìn vào danh sách tài khoản người dùng. Một tài khoản quản trị mới mà bạn không tạo nghĩa là quyền truy cập đã trọn vẹn chứ không phải một phần, và cách ứng phó chuyển từ dọn dẹp sang xử lý xâm phạm toàn diện.
Bước 4. Gỡ bỏ theo đúng thứ tự
Thứ tự rất quan trọng. Trước hết hãy unload tác vụ tự khởi động, thứ hai xóa tệp plist, thứ ba xóa tệp nhị phân, và chỉ sau đó mới thoát tiến trình. Làm ngược lại, dịch vụ sẽ khởi chạy lại tệp thực thi ngay trước mắt bạn.
Unload tác vụ bằng launchctl unload kèm đường dẫn tới tệp plist. Xóa tệp plist. Xóa tệp nhị phân mà nó trỏ tới, rồi dọn sạch Thùng rác.
Quay lại Activity Monitor và thoát tiến trình nếu nó vẫn còn sống. Khởi động lại và kiểm tra tải lần nữa. Nếu nó quay lại, tức có bản sao thứ hai và việc tìm kiếm lặp lại từ bước hai.
Chạy một trình quét để đối chiếu chéo — Malwarebytes for Mac có chế độ quét theo yêu cầu miễn phí. XProtect tích hợp sẵn cũng bao phủ các mẫu đã biết, nhưng chữ ký của nó cập nhật theo lịch của Apple chứ không tức thì, nên một ý kiến thứ hai vẫn có giá trị.
Nếu một tệp trông đáng ngờ nhưng bạn không chắc, hãy đổi tên nó thay vì xóa rồi khởi động lại. Khôi phục một tệp bị đổi tên là chuyện vặt; khôi phục một thành phần đã xóa của ứng dụng bạn thực sự dùng thì không.
Bước 5. Đóng cửa lại
Cài các bản cập nhật hệ thống: System Settings, General, Software Update. Đây chính là những bản dựng vá lỗi Chia sẻ màn hình mà chiến dịch này dựa vào.
Tắt các dịch vụ từ xa bạn không cần: System Settings, General, Sharing, rồi công tắc Screen Sharing và Remote Management. Nếu một máy nằm trên địa chỉ công cộng, cổng 5900 không bao giờ nên hướng ra internet — hãy chặn nó ở router hoặc trong tường lửa.
Bật tường lửa trong mục Network. Đổi mật khẩu quản trị, và xác nhận tài khoản không tự đăng nhập mà không cần mật khẩu.
Nếu từng có một chiếc ví trên cỗ máy đó
Logic không khoan nhượng: người có đủ quyền để cài một trình đào tiền mã hóa trên Mac cũng có đủ quyền để cài một chương trình đánh cắp thông tin. Hãy coi các khóa là đã lộ.
Chuyển tiền sang một địa chỉ mới tạo trên một thiết bị khác đã biết là sạch. Đừng bao giờ nhập cụm từ khôi phục cũ trên chính cỗ máy đó — như vậy là trao nó đi lần thứ hai.
Thu hồi các phê duyệt token hiện có, đổi mật khẩu sàn từ thiết bị sạch, và chấm dứt các phiên đang hoạt động. Cookie trình duyệt sống sót qua một lần đổi mật khẩu, nên chỉ xoay mật khẩu thôi vẫn để một phiên bị đánh cắp còn sống.
Giữ cho sạch
Cài cập nhật trong vòng một tuần kể từ khi phát hành. Phần lớn ca lây nhiễm đi qua những lỗ hổng đã được vá từ rất lâu trước khi nạn nhân dính đòn.
Đừng chạy trình cài đặt từ nguồn chưa được kiểm chứng; các bản lậu của phần mềm trả phí vẫn là con đường phổ biến nhất để một trình đào tiền mã hóa lọt vào máy Mac.
Mỗi tháng một lần, hãy mở Activity Monitor mà không vì lý do cụ thể nào và xem những gì đang chạy khi máy rảnh. Biết bức tranh bình thường của mình là cách rẻ nhất để nhận ra một bức tranh bất thường.
Câu hỏi thường gặp
Trình đào có chạy được trên Apple Silicon không? Có. Kiến trúc không cung cấp bất kỳ bảo vệ nào trước mã đã đang chạy, và hiệu năng trên mỗi watt của ARM khiến những cỗ máy này thành mục tiêu hấp dẫn. Hành vi thì y hệt: nhân bị chiếm, vỏ máy nóng.
Trình đào tiền mã hóa trên Mac có nguy hiểm cho phần cứng không? Nó sẽ không phá hỏng thứ gì một cách trực tiếp, nhưng tải đầy liên tục nghĩa là nhiệt độ cao kéo dài, quạt mòn và pin xuống cấp nhanh hơn. Trên laptop, hiệu ứng này thấy được trong vòng vài tháng.
Nó có phải virus không? Nói chặt chẽ thì không — virus tự nhân bản, còn thứ này đến qua một dịch vụ bị khai thác hoặc một trình cài đặt. Khác biệt thực tế là nhỏ, và các engine diệt virus dù sao cũng gắn cờ nó là độc hại.
Cài lại macOS có đủ không? Một bản cài sạch gỡ được gần như mọi thứ, nhưng hãy khôi phục dữ liệu có chọn lọc: một bản sao lưu bao gồm các tệp plist sẽ mang vấn đề quay lại ngay lập tức. Nó cũng không thay đổi lời khuyên về ví ở trên.
Làm sao phân biệt trình đào với tiến trình hệ thống? Bằng đường dẫn và chữ ký. Thành phần hệ thống nằm trong /System và /usr/libexec, được Apple ký và không phải mới tạo hôm qua. Tệp nhị phân độc hại thường khởi chạy từ các thư mục tạm và không mang chữ ký hợp lệ.
Nếu tiến trình không chịu thoát thì sao? Hãy khởi động vào chế độ an toàn, nơi không nạp các tác vụ tự khởi động của bên thứ ba, và tệp sẽ xóa được mà không gặp kháng cự. Trên Apple Silicon, giữ nút nguồn khi khởi động; trên Intel, giữ phím Shift.
Chuyên gia thị trường crypto và trưởng phòng nội dung và marketing tại EIDEX. Viết về cấu trúc thị trường, hạ tầng sàn giao dịch và giao dịch cross-chain — biến dữ liệu on-chain và biến động thị trường thành nghiên cứu rõ ràng, thiết thực cho nhà giao dịch.


