Người dùng macOS mất crypto vì Reaper stealer qua mặt Terminal

Reaper là một biến thể malware trên Mac đang phát tán qua các trang tải giả, mạo danh ứng dụng như WeChat và Miro để đánh cắp dữ liệu ví crypto và mật khẩu trình duyệt.

Chiến dịch này cho thấy kẻ tấn công đã chuyển từ Terminal sang Script Editor của Apple để lách qua các biện pháp bảo vệ trước đó. Với người dùng crypto, rủi ro không chỉ nằm ở mật khẩu bị lộ mà còn ở việc ví và giao dịch có thể bị can thiệp.

NỘI DUNG CHÍNH
  • Reaper phát tán qua các trang tải giả và dùng AppleScript để mở Script Editor.
  • Malware nhắm vào ví crypto, mật khẩu trình duyệt và nhiều loại tệp cá nhân.
  • Người dùng Mac nên kiểm tra kỹ liên kết tải xuống và tránh nhập mật khẩu vào hộp thoại bất thường.

Reaper thay Terminal bằng Script Editor trên Mac

Reaper là một loại malware trên macOS lợi dụng Script Editor thay vì yêu cầu người dùng dán lệnh vào Terminal. Cách làm này dựa trên một URL AppleScript để kích hoạt mã độc từ các trang tải giả.

Mã độc được che giấu bằng ASCII art và khoảng trắng, nên người dùng có thể không nhận ra phần lệnh nguy hiểm. Khi bấm nút chạy trong Script Editor, họ vô tình thực thi nội dung ẩn.

Đọc thêm:  Nvidia có thể đầu tư 10 tỷ USD vào Anthropic trước IPO
Mã giả mạo WeChat mở trong Script Editor. Nguồn: Moonlock.

Cách các trang tải giả tạo niềm tin cho nạn nhân

Reaper bắt đầu từ những tên miền giả mạo trông giống trang hợp lệ, trong đó có hạ tầng đặt trên tên miền Microsoft bị đánh vần sai như mlcrosoft[.]co[.]com.

Sau khi chạy script, nạn nhân sẽ thấy một hộp thoại cập nhật bảo mật Apple giả mạo và bị yêu cầu nhập mật khẩu máy tính. Đây là bước mở đường để malware tiếp tục khai thác dữ liệu trên máy.

Dữ liệu nào bị nhắm tới?

Reaper nhắm vào ví crypto trên máy tính, trình duyệt web, tiện ích mở rộng và cả các tệp lưu trong Desktop và Documents. Những dữ liệu này có thể bị thu thập, nén và gửi ra máy chủ điều khiển bên ngoài.

Danh sách mục tiêu gồm Ledger Live, Trezor Suite, Exodus, mật khẩu lưu trong Chrome, Firefox, Edge và dữ liệu từ 1Password, MetaMask. Malware cũng tìm các tệp có đuôi .docx, .pdf, .xlsx, .wallet và .keys.

Với các ví desktop, Reaper còn có thể sửa mã nội bộ để chặn giao dịch rồi chuyển hướng tiền về nơi khác. Ngoài ra, nó có thể cài một backdoor giả dạng thư mục Google Software Update để duy trì truy cập.

Đọc thêm:  Mô hình không Bitcoin của Grayscale phân bổ XRP 26,1%

Vì sao chiến dịch này đáng chú ý với người dùng crypto?

Reaper là chiến dịch thứ ba trong khoảng hai tháng dùng cách tấn công tự động bằng AppleScript. Việc chuyển từ Terminal sang Script Editor cho thấy kẻ tấn công tiếp tục thích nghi sau khi Apple vá lỗ hổng cũ.

Đối với người dùng crypto, rủi ro nằm ở cả ví nóng, mật khẩu trình duyệt lẫn các tiện ích mở rộng thường dùng để quản lý tài sản số. Nếu một trang web bất ngờ yêu cầu mở Script Editor hoặc nhập mật khẩu Mac, đó là dấu hiệu cần dừng lại ngay.

Cách giảm rủi ro khi dùng Mac

Người dùng nên kiểm tra kỹ đường dẫn tải trước khi cài đặt bất kỳ ứng dụng nào. Nếu một pop-up yêu cầu mật khẩu Mac một cách bất thường, không nên nhập thông tin đó.

Việc dùng công cụ bảo mật có thể giúp phát hiện script bị che giấu trước khi chúng chạy. Khi một trang web yêu cầu mở Script Editor, cách an toàn nhất là đóng tab đó.

Tổng kết

Reaper cho thấy malware trên Mac đang chuyển sang các cách lừa mới để đánh cắp dữ liệu crypto, mật khẩu và tệp cá nhân. Với người dùng, kiểm tra nguồn tải và cảnh giác với các hộp thoại bất thường vẫn là lớp phòng vệ quan trọng nhất.

Đọc thêm:  Lỗ hổng Symbiosis phơi bày rủi ro cầu nối Bitcoin, không ảnh hưởng Bitcoin

BÀI VIẾT LIÊN QUAN

Giao dịch ẩn danh Zcash cao nhất 4 năm, mạng xử lý 23 tỷ USD/tuần

Giao dịch ẩn danh Zcash cao nhất 4 năm,...

Giao dịch được bảo vệ quyền riêng tư trên Zcash đạt 62.375 lượt trong tuần gần nhất...
Dân chủ Thượng viện đòi điều trần công khai thị trường dự báo

Dân chủ Thượng viện đòi điều trần công khai...

Toàn bộ 11 Thượng nghị sĩ Dân chủ trong Ủy ban Ngân hàng Thượng viện Mỹ đã...
Ninepoint ra mắt ETF Mỹ đầu tiên về năng lượng Bắc Mỹ

Ninepoint ra mắt ETF Mỹ đầu tiên về năng...

Ninepoint Partners đã ra mắt Ninepoint North American Energy Independence ETF trên NYSE Arca với mã ENRG,...