Nhóm Lazarus Triều Tiên phát tán bộ mã độc mới nhắm macOS trong crypto, fintech

Lazarus Group đã dùng malware “Mach-O Man” để nhắm vào máy Mac, trá hình qua các ứng dụng họp phổ biến nhằm đánh cắp dữ liệu từ người dùng trong lĩnh vực crypto và fintech.

Chiến dịch này đáng chú ý vì tận dụng thói quen làm việc hằng ngày, khiến nạn nhân tự mở đường cho mã độc chạy trên macOS mà không cần khai thác lỗ hổng phức tạp.

NỘI DUNG CHÍNH
  • Mach-O Man giả làm quy trình liên quan Zoom, Teams hoặc Meet để lừa người dùng dán lệnh vào Terminal.
  • Malware thu thập dấu vết hệ thống, dữ liệu trình duyệt, Cookie và Keychain rồi gửi ra ngoài qua Telegram bot API và các yêu cầu curl.
  • Nhóm Lazarus tiếp tục theo đuổi mục tiêu đánh cắp tài chính, với nhiều vụ trộm lớn trong lịch sử crypto.

Mach-O Man là gì?

Mach-O Man là một chiến dịch malware nhiều giai đoạn trên macOS, dùng các binary biên dịch bằng Go để thu thập thông tin máy, duy trì quyền bám trụ và đánh cắp dữ liệu người dùng. Mục tiêu chính là các nạn nhân trong crypto, fintech và nhóm điều hành dùng máy Mac.

Malware này không chỉ dừng ở việc phát tán mã độc ban đầu mà còn tiến hành profiling hệ thống, cài cơ chế tự khởi động và sau đó kích hoạt payload trộm dữ liệu. Cách triển khai cho thấy kẻ tấn công ưu tiên sự tin cậy của người dùng hơn là khai thác kỹ thuật phức tạp.

Đọc thêm:  DeepSeek bổ nhiệm CFO đầu tiên trước thềm IPO, củng cố AI giá rẻ

Chuỗi tấn công diễn ra như thế nào?

Cuộc tấn công bắt đầu bằng một mồi nhử qua Telegram, thường dưới dạng lời mời họp khẩn từ tài khoản đồng nghiệp đã bị chiếm quyền. Khi nạn nhân bấm vào liên kết, họ thấy một trang giả lỗi kết nối Zoom, Teams hoặc Meet và bị yêu cầu sao chép một dòng lệnh vào Terminal để “khắc phục”.

Lệnh đó tải và cài binary tên teamsSDK.bin, đồng thời kéo về một gói ứng dụng macOS giả và ký bằng ad hoc signature. Sau đó, nạn nhân bị hỏi mật khẩu nhiều lần bằng các thông báo dịch ngược chưa tự nhiên, tạo cảm giác hợp lệ để tiếp tục chuỗi cài đặt.

Điểm đáng chú ý là nạn nhân tự thực thi lệnh, nên một số cơ chế bảo vệ của macOS như Gatekeeper có thể bị vượt qua theo cách này. Điều đó khiến chiến dịch đặc biệt nguy hiểm trong môi trường làm việc có nhiều cuộc họp và thao tác nhanh.

Malware thu thập những dữ liệu nào?

Sau khi cài đặt, Mach-O Man kích hoạt các mô-đun để lấy dấu vân tay hệ thống, bao gồm hostname, UUID, thông tin CPU, cấu hình mạng và các tiến trình đang chạy. Đây là lớp dữ liệu giúp kẻ tấn công hiểu rõ môi trường mà chúng vừa xâm nhập.

Ở tầng đánh cắp dữ liệu, payload Macrasv2 quét thông tin đăng nhập, Cookie trong cơ sở dữ liệu SQLite và các mục nhạy cảm trong Keychain. Malware cũng nhắm tới dữ liệu từ Chrome, Firefox, Safari, Brave, Opera và Vivaldi.

Đọc thêm:  ZEC tăng gần vùng 1.400 USD sau đợt short squeeze

Dữ liệu thu được được nén lại rồi gửi ra ngoài qua Telegram bot API, khi token của bot đã bị lộ. Ngoài ra, một số giao tiếp với máy chủ điều khiển được thực hiện bằng các yêu cầu curl POST trên cổng 8888 và 9999.

Malware duy trì quyền bám trụ trên máy Mac ra sao?

Cơ chế bám trụ được đặt trong module minst2.bin, vốn thả một LaunchAgent plist có tên com.onedrive.launcher.plist. Tệp này giúp mã độc tự chạy lại mỗi lần người dùng đăng nhập.

Để tránh gây nghi ngờ, malware ngụy trang như tiến trình hợp pháp mang tên “OneDrive” hoặc “Antivirus Service”. Cách làm này cho thấy kẻ tấn công ưu tiên sự ẩn mình và tồn tại lâu dài hơn là hành vi ồn ào dễ bị phát hiện ngay.

Vì sao chiến dịch này đáng chú ý?

Mach-O Man nằm trong chuỗi hoạt động tấn công vì lợi ích tài chính mà Lazarus Group theo đuổi từ lâu. Nhóm này đã bị ghi nhận liên quan tới nhiều vụ đánh cắp lớn trong lịch sử crypto, gồm 625 triệu USD từ Ronin Network, 1,5 tỷ USD từ Bybit, 308 triệu USD từ DMM Bitcoin, 292 triệu USD từ KelpDAO, 285 triệu USD từ Drift và 235 triệu USD từ WazirX.

Điểm đáng lo là chiến dịch nhắm vào người dùng Mac trong các vai trò có giá trị cao như nhà phát triển, lãnh đạo và người ra quyết định. Với kiểu tấn công dựa trên social engineering, yếu tố con người trở thành điểm yếu trung tâm thay vì chỉ là lớp phòng thủ kỹ thuật.

Đọc thêm:  Meta thử nghiệm robot trung tâm dữ liệu, nhân viên lo mất việc kỹ thuật viên

Những câu hỏi thường gặp

Mach-O Man nhắm vào ai?

Chiến dịch này nhắm chủ yếu vào người dùng Mac trong crypto, fintech và các vị trí điều hành, đặc biệt là những người tham gia các cuộc họp qua Zoom, Teams hoặc Meet.

Malware này lây nhiễm bằng cách nào?

Nạn nhân nhận liên kết qua Telegram, bị dẫn tới trang giả lỗi họp trực tuyến, rồi được yêu cầu dán một dòng lệnh vào Terminal để “sửa lỗi”.

Mach-O Man đánh cắp dữ liệu gì?

Malware thu thập thông tin hệ thống, dữ liệu đăng nhập trình duyệt, Cookie SQLite và mục nhạy cảm trong Keychain.

Dữ liệu bị gửi đi bằng cách nào?

Dữ liệu được nén lại và chuyển ra ngoài qua Telegram bot API, đồng thời có các yêu cầu curl POST tới máy chủ điều khiển trên cổng 8888 và 9999.

Tổng kết

Mach-O Man là một chiến dịch malware macOS dựa nhiều vào lừa đảo xã hội, nhắm vào người dùng có giá trị cao trong crypto và fintech. Với dấu hiệu đánh cắp dữ liệu trình duyệt, Keychain và cơ chế bám trụ rõ ràng, đây là mối đe dọa cần được theo dõi sát trong các môi trường dùng máy Mac.

BÀI VIẾT LIÊN QUAN

Anthropic hoãn IPO 2.000 tỷ USD đến tháng 11 giữa tranh luận AI an toàn intensifies

Anthropic hoãn IPO 2.000 tỷ USD đến tháng 11...

Anthropic được cho là đã lùi kế hoạch IPO từ tháng 10 sang tháng 11, trong bối...
Bastion được OCC chấp thuận có điều kiện cấp phép ngân hàng tín thác

Bastion được OCC chấp thuận có điều kiện cấp...

Bastion đã nhận chấp thuận có điều kiện từ Văn phòng Kiểm soát Tiền tệ Mỹ (OCC)...
Gemini của Google xâm nhập 3 công ty khi kiểm thử bảo mật AI

Gemini của Google xâm nhập 3 công ty khi...

Gemini đã truy cập trái phép vào hệ thống của ba công ty trong một đợt kiểm...