
Phim lậu giấu mã độc đánh cắp tiền mã hóa
Chỉ vài ngày sau khi một bộ phim lớn ra rạp, các bản lậu giả của nó đã lưu hành với mã độc đánh cắp tiền mã hóa gói sẵn bên trong. Hãng bảo mật Bitdefender xác định payload là Lumma Stealer, một chương trình đánh cắp thông tin nhắm vào ví tiền mã hóa, mật khẩu, phiên trình duyệt và các dữ liệu giá trị khác. Lumma Stealer là một loại mã độc được thiết kế để rút thông tin nhạy cảm khỏi hệ thống bị nhiễm.
Cơ chế đơn giản đến mức gần như xúc phạm, và đó chính là lý do nó cứ hiệu quả. Các tệp được đặt tên như bản phát hành torrent hợp lệ, đầy đủ nhãn WEBRip và Blu-ray cùng dung lượng hợp lý. Chúng hoàn toàn không phải tệp video. Chúng là tệp thực thi Windows, cài mã độc đánh cắp tiền mã hóa ngay khoảnh khắc ai đó nhấp đúp vào thứ họ tin là một bộ phim. Những tệp thực thi này lợi dụng lòng tin của người dùng vào các tên tệp và định dạng quen thuộc để chuyển payload độc hại.
Lớp ngụy trang dựa vào một mặc định của Windows
Kẻ tấn công gán cho tệp một biểu tượng trông giống VLC Media Player hoặc một hình thu nhỏ video chung chung. Chỉ riêng điều đó sẽ lừa được rất ít người nếu phần mở rộng hiển thị, nhưng Windows mặc định ẩn phần mở rộng của các tệp đã biết, nên «The.Odyssey.2026.1080p» trông y hệt nhau dù kết thúc bằng .mkv hay .exe. Thiết lập mặc định này bản thân nó là một lỗ hổng bảo mật đáng kể, cho phép tệp độc hại giả dạng nội dung nghe nhìn vô hại.
Đó là toàn bộ mánh khóe. Không phải zero-day, không phải khai thác trình duyệt, không phải máy chủ cập nhật bị xâm phạm: chỉ là một tùy chọn hiển thị từ thập niên 1990 mà phần lớn người dùng không bao giờ đổi. Bật lại phần mở rộng trong tùy chọn File Explorer mất khoảng mười lăm giây và gỡ bỏ lớp ngụy trang vĩnh viễn, bởi một tệp thực thi giả làm phim không thể giấu ba chữ cái tố cáo chính nó.
Lớp thứ hai của ngụy trang mang tính cảm xúc hơn là kỹ thuật. Người tải một bom tấn lậu vốn đã biết mình đang làm điều không nên, nên họ ít có khả năng báo cáo một cảnh báo lạ, ít có khả năng hỏi đồng nghiệp, và dễ bấm bỏ qua một lời nhắc bảo mật vốn dĩ sẽ chặn họ lại. Mã độc đánh cắp tiền mã hóa phát tán theo cách này dựa vào sự ngượng ngùng không kém gì dựa vào tính tò mò.
Lumma Stealer thực sự lấy những gì
Infostealer không phải ransomware. Không có màn hình khóa, không đếm ngược, không đòi hỏi. Chương trình chạy lặng lẽ, thu hoạch mọi thứ giá trị mà nó chạm tới được, gửi về máy chủ điều khiển và thường tự xóa. Phần lớn nạn nhân không hề nhận ra mình bị nhiễm — họ nhận ra hậu quả nhiều tuần sau đó. Những infostealer như Lumma Stealer sống nhờ sự lén lút, khiến người dùng rất khó phát hiện lây nhiễm trước khi thiệt hại xảy ra.
Vụ thu hoạch thường bao gồm mật khẩu và dữ liệu tự động điền lưu trong trình duyệt, cookie phiên cho phép kẻ tấn công tiếp tục một phiên đăng nhập sàn mà không cần mật khẩu hay yếu tố thứ hai, dữ liệu tiện ích mở rộng trình duyệt bao gồm các tiện ích ví, tệp ví trên máy tính, và bất kỳ tệp văn bản, ảnh chụp màn hình hay ghi chú nào trên máy khớp với dạng của một cụm từ khôi phục.
Nhóm cuối cùng đó là nơi phần lớn tổn thất bắt nguồn. Mã độc đánh cắp tiền mã hóa không phá mã hóa; nó tìm khoảnh khắc một con người ghi lại thứ gì đó cho tiện. Một cụm từ khôi phục trong ứng dụng ghi chú, một tấm ảnh chụp tờ khôi phục nằm trong thư mục tải về, một khóa riêng dán vào tệp văn bản khi chuyển ví — mỗi thứ đều là một tệp thường trên cỗ máy mà kẻ tấn công giờ đã kiểm soát.
Cookie phiên xứng đáng được nhắc riêng vì chúng đánh đổ những giả định của người ta về xác thực hai yếu tố. Một cookie bị đánh cắp đại diện cho một phiên đã xác thực. Phát lại nó có thể đưa kẻ tấn công vào bên trong tài khoản sàn mà không hề chạm tới trang đăng nhập, đó là lý do một lệnh rút không giải thích được đôi khi xuất hiện mà lịch sử tài khoản không có bất kỳ lần đăng nhập thất bại nào.
Một khuôn mẫu, không phải một sự cố
Bitdefender lưu ý rằng chiến dịch này gần như trùng khớp với một chiến dịch năm 2025 giấu cùng một họ mã độc đánh cắp tiền mã hóa bên trong các bản giả của một bom tấn khác. Mồi nhử thay đổi theo thứ mà internet đang muốn. Điều này cho thấy một khuôn mẫu trong chiến lược của tội phạm mạng: khai thác nội dung đang nóng để tối đa hóa độ phủ và tác động.
Cùng một logic đó dẫn dắt nhiều chiến dịch trong hai năm qua: các trang CAPTCHA giả hướng dẫn khách truy cập dán một lệnh vào terminal của chính mình, những ứng dụng di động lọt qua khâu duyệt của kho ứng dụng với mã đánh cắp ví, các hình nền trang trí nhắm vào game thủ, và một thư viện Python bị gài bẫy lây nhiễm cho lập trình viên nào cài nó như một phụ thuộc.
Mỗi thứ trong đó có một tệp khán giả khác nhau và một cấu trúc y hệt. Mã độc đến bên trong thứ mà nạn nhân chủ động đi tìm, nên bước phân phối hoàn toàn không cần thuyết phục. Khi mục tiêu tự gõ truy vấn tìm kiếm, không một email lừa đảo nào cần phải thuyết phục cả.
Cấu trúc đó giải thích vì sao người dùng tiền mã hóa bị nhắm tới nhiều một cách bất cân xứng chứ không phải vô tình dính phải. Một mật khẩu mạng xã hội bị đánh cắp có giá bán lại tính bằng xu. Một chiếc ví bị rút sạch là chung cuộc, không thể lấy lại và hoàn tất trong vài phút, và cùng một lần lây nhiễm chẳng thu được gì từ máy này lại có thể mang về một khoản đổi đời từ máy khác. Bài toán kinh tế biện minh cho việc rải mồi khắp nơi.
Vì sao nội dung lậu là mồi nhử hiệu quả đến vậy
Ba đặc tính khiến kênh phát tán lậu trở nên lý tưởng để chuyển mã độc đánh cắp tiền mã hóa.
Không có nhà phát hành nào để khiếu nại. Một tệp bị đầu độc trên tracker torrent không có nhà cung cấp, không có chữ ký để kiểm chứng, không có kênh cập nhật nào có thể kiểm toán. Người dùng vốn đã biết bản tải về là không chính thức, nên chẳng có gì khiến họ thấy sai.
Trong bối cảnh đó, tệp thực thi là chuyện bình thường. Phần mềm bẻ khóa, keygen và trình cài đặt đã huấn luyện cả một thế hệ người tải quen chạy các tệp nhị phân không chữ ký và bấm bỏ qua cảnh báo bảo mật như một bước thường lệ. Một bộ phim đến dưới dạng .exe là chuyện lạ, nhưng thói quen bỏ qua cảnh báo thì đã được cài sẵn.
Thời điểm là miễn phí. Sự quan tâm tới một bản phát hành mới bùng lên khoảng hai tuần, lượng tìm kiếm khổng lồ, và kẻ tấn công chỉ cần đăng các tệp có tên đúng trong cửa sổ đó. Chiến dịch mà Bitdefender mô tả xuất hiện chỉ vài ngày sau khi phim ra mắt đúng vì lý do này.
Cần làm gì trước khi mọi chuyện xảy ra
Bật hiển thị phần mở rộng tệp. Trong File Explorer, bật «File name extensions» ở menu View. Chỉ một thay đổi này khiến lớp ngụy trang phổ biến nhất của mã độc đánh cắp tiền mã hóa lộ ra ngay từ cái nhìn đầu tiên.
Đừng bao giờ chạy một tệp thực thi tự nhận là nội dung nghe nhìn. Tệp video không cần trình cài đặt. Nếu một lần tải phim lại bung ra trình hướng dẫn cài đặt, một kho nén có mật khẩu kèm hướng dẫn, hoặc một yêu cầu quyền quản trị, thì nội dung đó không phải phim.
Hãy giữ ví ra khỏi cỗ máy dùng để tải về. Ví cứng giữ khóa hoàn toàn bên ngoài hệ điều hành, nên một infostealer đã chiếm được máy tính vẫn không thể ký giao dịch. Nếu ví cứng không phải lựa chọn khả thi, một thiết bị riêng hoặc một hồ sơ người dùng riêng chỉ dùng cho tiền mã hóa vẫn là cải thiện đáng kể so với một cỗ máy làm mọi thứ.
Đừng bao giờ lưu cụm từ khôi phục dưới dạng tệp. Không lưu trong ghi chú, không trong ảnh chụp màn hình, không trên đám mây, cũng không trong một mục của trình quản lý mật khẩu gắn nhãn «seed». Giấy hoặc kim loại, ngoại tuyến, là định dạng duy nhất mà mã độc không đọc được.
Để ý xem trình duyệt đang giữ gì. Những phiên đăng nhập sàn kéo dài là một khoản nợ. Hãy đăng xuất khỏi các tài khoản đang giữ số dư thay vì để phiên mở suốt nhiều tuần, và định kỳ rà lại các phiên đang hoạt động cùng khóa API, vì cả hai đều sống sót qua một lần đổi mật khẩu.
Nếu tệp đó đã được chạy
Hãy giả định toàn bộ cỗ máy đã bị xâm phạm, không chỉ trình duyệt. Dọn một tệp bị phát hiện không hoàn tác được vụ thu hoạch đã xảy ra.
Ngắt máy khỏi mạng, rồi chuyển tiền bằng một thiết bị khác. Đừng nhập cụm từ khôi phục đã lộ vào một ví mới trên chính máy tính đó — như vậy là trao cụm từ cho kẻ tấn công lần thứ hai.
Hãy tạo khóa mới thay vì dùng lại khóa cũ. Bất kỳ ví nào có cụm từ khôi phục hoặc tệp khóa từng nằm trên máy bị nhiễm đều phải coi như đã công khai, và số dư phải chuyển sang một ví tạo trên thiết bị sạch.
Thu hồi các phê duyệt token từ những địa chỉ đã lộ, đổi mật khẩu từ một máy sạch, vô hiệu hóa các phiên đang hoạt động ở mọi nơi và xoay vòng khóa API của sàn. Vì mã độc đánh cắp tiền mã hóa thu hoạch cả cookie, chỉ đổi mật khẩu có thể vẫn để phiên của kẻ tấn công sống.
Cuối cùng, hãy lường trước màn tiếp theo. Nạn nhân của các chiến dịch infostealer thường xuyên bị «dịch vụ thu hồi» tiếp cận, đòi một khoản phí trả trước hoặc tệ hơn, đòi chính cụm từ khôi phục mà họ tuyên bố sẽ cứu. Đó không phải một bất hạnh thứ hai; đó là cùng một ngành đang khai thác danh sách vừa được lập.
Câu hỏi thường gặp
Điều này có chỉ ảnh hưởng tới người dùng Windows không? Chiến dịch mà Bitdefender mô tả phát tán tệp thực thi Windows, nhưng mô hình thì đa nền tảng. Các dòng infostealer nhắm vào macOS rất phổ biến, và ngay trong tuần chiến dịch này được công bố, một cảnh báo riêng đề cập việc kẻ tấn công lạm dụng một tính năng truy cập từ xa của macOS để cài phần mềm đào. Cách phân phối thì khác, mục tiêu chạm tới tệp ví thì không.
Phần mềm diệt virus có chặn được không? Thường là có — Bitdefender cho biết sản phẩm của họ đã chặn các bản tải này và gắn cờ những tên miền điều khiển liên quan. Nhưng phát hiện là một cuộc đua với việc đóng gói lại, và một bản dựng mới của mã độc đánh cắp tiền mã hóa có thể lọt lưới trong nhiều ngày. Hãy coi phần mềm diệt virus là một lớp, không phải giấy phép để chạy các tệp nhị phân lạ.
Làm sao tôi biết mình từng bị nhiễm trong quá khứ? Không có cách tự kiểm tra đáng tin cậy sau sự việc, vì một stealer hoạt động đúng bài sẽ tự xóa. Cách làm thực tế là giả định đã phơi nhiễm với bất kỳ máy nào từng chạy tệp thực thi lạ, và chuyển tiền sang các khóa tạo ở nơi khác thay vì cố chứng minh một điều không xảy ra.
Tệp xem trực tuyến có an toàn không nếu trang web miễn phí nhưng không phải torrent? Xem trực tuyến trong trình duyệt có hồ sơ rủi ro khác với tải về rồi chạy một tệp, nhưng các trang xem miễn phí là nơi dày đặc quảng cáo độc hại và lời nhắc cập nhật trình phát giả. Quy tắc quan trọng không đổi: không thứ gì bạn chỉ xem lại đòi bạn phải chạy một trình cài đặt.
Vì sao kẻ tấn công muốn cookie trình duyệt hơn cả mật khẩu? Vì cookie đại diện cho phần xác thực đã hoàn tất. Một mật khẩu vẫn có thể vấp phải yếu tố thứ hai, trong khi một cookie phiên còn hiệu lực bỏ qua hẳn bước đó, đó là lý do mã độc đánh cắp tiền mã hóa ưu tiên dữ liệu hồ sơ trình duyệt hơn mọi thứ khác trên ổ đĩa.
Trình quản lý mật khẩu có đủ để bảo vệ không? Nó giúp chống dùng lại mật khẩu và chống lừa đảo, nhưng không chống được thứ này. Một khi mã độc chạy với quyền của bạn, nó có thể đọc những gì trình quản lý đã giải mã trong bộ nhớ hoặc trong tiện ích mở rộng trình duyệt. Những khóa cần sống sót qua một máy tính bị xâm phạm thì phải nằm bên ngoài nó.
Chuyên gia thị trường crypto và trưởng phòng nội dung và marketing tại EIDEX. Viết về cấu trúc thị trường, hạ tầng sàn giao dịch và giao dịch cross-chain — biến dữ liệu on-chain và biến động thị trường thành nghiên cứu rõ ràng, thiết thực cho nhà giao dịch.


