Một chiến dịch lừa đảo mới dùng trang CAPTCHA giả mạo Cloudflare đang phát tán Infiniti Stealer trên macOS, nhằm đánh cắp dữ liệu ví tiền điện tử và thông tin nhạy cảm của người dùng.
Điểm nguy hiểm là nạn nhân tự chạy lệnh trong Terminal theo hướng dẫn trên trang web giả, khiến phần mềm độc hại được cài âm thầm mà không cần khai thác lỗ hổng, làm tăng rủi ro cho người dùng crypto và lập trình viên dùng Mac.
- Infiniti Stealer lây qua CAPTCHA giả, dụ người dùng tự dán lệnh vào Terminal để cài mã độc trên macOS.
- Mã độc nhắm tới dữ liệu ví tiền điện tử, trình duyệt, Keychain, tệp lập trình và ảnh chụp màn hình.
- Rủi ro chiếm đoạt ví cá nhân tăng mạnh; Chainalysis ghi nhận tỷ trọng thiệt hại từ ví cá nhân tăng từ 7,3% (2022) lên 44% (2024).
Tấn công ClickFix trên macOS lây nhiễm bằng cách dụ người dùng tự chạy lệnh
ClickFix là một kiểu tấn công “kỹ nghệ xã hội” khiến người dùng tự thực thi lệnh độc hại trong Terminal, từ đó tải và cài Infiniti Stealer trên Mac mà không cần khai thác lỗ hổng.
Các nhà nghiên cứu bảo mật của Malwarebytes phát hiện chiến dịch này, và sau đó bảng điều khiển của kẻ vận hành bị lộ, hé lộ tên mã độc là Infiniti (cũng được nhắc đến như Infinite) Stealer.
Chuỗi lây nhiễm bắt đầu từ một trang CAPTCHA giả mạo ở update-check[.]com. Giao diện trông giống trang xác minh “bạn là người” của Cloudflare, nhưng thực chất là mồi nhử.
Sau khi người dùng nhấp vào CAPTCHA giả, trang sẽ hướng dẫn mở Terminal và dán một lệnh. Lệnh này không dùng để “xác minh”, mà là một script cài đặt ẩn, có nhiệm vụ tải xuống và chạy mã độc trên máy nạn nhân.
Cơ chế này hiệu quả vì chính người dùng là người thực thi lệnh. Do không có hành vi khai thác (exploit) trực tiếp, nhiều lớp phòng vệ truyền thống có thể bị né tránh, đặc biệt khi người dùng cho phép thực thi theo hướng dẫn.
CAPTCHA giả mạo Cloudflare là điểm khởi đầu để tải script cài đặt ẩn
Trang CAPTCHA giả đóng vai trò “hợp thức hóa” yêu cầu dán lệnh, sau đó kết nối máy nạn nhân tới máy chủ từ xa để tải và cài Infiniti Stealer một cách im lặng.
Sau khi lệnh chạy, hệ thống sẽ kết nối tới máy chủ do kẻ tấn công kiểm soát để tải Infiniti Stealer và cài đặt âm thầm. Quá trình này được mô tả là không bật pop-up, không cảnh báo rõ ràng, khiến người dùng khó phát hiện bất thường trong lúc cài.
Infiniti Stealer nhắm tới ví tiền điện tử, Keychain, trình duyệt và dữ liệu lập trình
Infiniti Stealer được thiết kế để rút trộm dữ liệu nhạy cảm trên macOS, bao gồm thông tin ví tiền điện tử, thông tin đăng nhập trình duyệt, dữ liệu trong macOS Keychain và các bí mật dạng văn bản trong tệp của lập trình viên.
Các nhà nghiên cứu cho biết mã độc khó phân tích và phát hiện hơn vì được biên dịch thành binary macOS “native”, thay vì chỉ là script Python có thể đọc hiểu trực tiếp.
Ngoài dữ liệu ví và thông tin xác thực, mã độc còn có thể thu thập ảnh chụp màn hình trong quá trình hoạt động. Nó cũng kiểm tra xem có đang chạy trong môi trường phân tích hay không để giảm nguy cơ bị phát hiện.
Dữ liệu đánh cắp được gửi về máy chủ của kẻ tấn công. Báo cáo mô tả rằng kẻ tấn công nhận thông báo qua Telegram khi quá trình trích xuất dữ liệu hoàn tất, và các thông tin đăng nhập thu được có thể được xếp hàng cho hoạt động bẻ khóa mật khẩu ở phía máy chủ.
Mac không còn là “vùng an toàn” trước malware theo mô hình ClickFix
Các nhóm tấn công đang chuyển ClickFix từ Windows sang macOS, khiến người dùng Mac—đặc biệt là người dùng crypto—phải coi việc dán lệnh lạ vào Terminal là một rủi ro bảo mật nghiêm trọng.
Điểm mấu chốt của phòng vệ là thay đổi thói quen: không thực thi lệnh chỉ vì một trang web yêu cầu “xác minh”, và coi mọi hướng dẫn dán lệnh vào Terminal từ nguồn không tin cậy là dấu hiệu tấn công.
Chiếm đoạt ví cá nhân tăng mạnh, trở thành nguồn thiệt hại lớn trong crypto
Dữ liệu từ Chainalysis cho thấy tỷ trọng giá trị bị đánh cắp do chiếm đoạt ví cá nhân tăng từ 7,3% (2022) lên 44% (2024), phản ánh xu hướng tấn công ngày càng tập trung vào người dùng cuối.
Các cuộc tấn công nhắm vào người dùng macOS không phải chuyện mới. Một báo cáo vào tháng 3 nêu về GhostClaw, mã độc macOS chuyên lấy private key, quyền truy cập ví và dữ liệu nhạy cảm khác.
GhostClaw được phát tán thông qua npm, một trình quản lý gói phổ biến của JavaScript, giả dạng công cụ OpenClaw nhưng thực hiện tấn công nhiều giai đoạn. Có 178 lập trình viên đã tải gói độc hại trước khi nó bị gỡ khỏi registry.
Trong bức tranh toàn ngành, con số được nêu là 3,4 tỷ USD đã bị đánh cắp khỏi ngành tiền điện tử trong năm 2025. Chainalysis cũng lưu ý rằng quy mô hack ví cá nhân có thể đã đạt 37% trong 2025 nếu không có tác động “áp đảo” từ vụ tấn công Bybit.
Những câu hỏi thường gặp
Infiniti Stealer là gì và nó nhắm tới dữ liệu nào trên Mac?
Infiniti Stealer là một infostealer nhắm vào macOS, được thiết kế để đánh cắp dữ liệu ví tiền điện tử, thông tin đăng nhập từ trình duyệt, dữ liệu trong macOS Keychain, bí mật dạng văn bản trong tệp của lập trình viên và ảnh chụp màn hình trong lúc chạy.
ClickFix hoạt động như thế nào trong chiến dịch CAPTCHA giả?
ClickFix dụ người dùng tự chạy lệnh độc hại. Nạn nhân gặp trang CAPTCHA giả mạo Cloudflare, sau đó được hướng dẫn mở Terminal và dán một lệnh thực chất là script cài đặt ẩn để tải và chạy mã độc.
Vì sao tấn công này có thể vượt qua một số cơ chế phòng vệ truyền thống?
Chiến dịch không cần exploit; người dùng là người thực thi lệnh. Điều này giúp kẻ tấn công né một số cơ chế dựa trên phát hiện khai thác lỗ hổng, đồng thời cài mã độc âm thầm với ít dấu hiệu cảnh báo.
Làm gì để giảm rủi ro bị lừa dán lệnh vào Terminal khi dùng Mac?
Không dán/chạy lệnh Terminal từ trang web lạ hoặc không đáng tin, đặc biệt khi bị thúc ép “xác minh CAPTCHA”. Nếu cần thao tác kỹ thuật, hãy kiểm tra nguồn chính thức của dự án/dịch vụ và xác thực nội dung lệnh trước khi chạy.
Chainalysis nói gì về xu hướng chiếm đoạt ví cá nhân trong crypto?
Theo Chainalysis, tỷ trọng giá trị bị đánh cắp từ chiếm đoạt ví cá nhân đã tăng từ 7,3% tổng giá trị bị đánh cắp năm 2022 lên 44% vào năm 2024, cho thấy ví cá nhân đang trở thành mục tiêu ngày càng lớn của tội phạm mạng.



