Kaspersky phát hiện bộ khung mã độc mới điều phối 20 tải trọng độc hại qua đường hầm SSH, trong khi tin tặc còn giả danh tuyển dụng Linkedin để tấn công nhà phát triển Web3.
Công ty an ninh mạng Kaspersky cho biết đã phát hiện một bộ khung mã độc mới, được đặt tên “OkoBot”, đang nhắm vào các nhà đầu tư tài sản mã hóa thông qua các thủ đoạn kỹ nghệ xã hội và các ứng dụng GitHub bị cài mã độc. Theo báo cáo công bố hôm thứ Tư, mã độc khởi động chuỗi lây nhiễm bắt đầu bằng thủ đoạn ClickFix, trong đó người dùng bị lừa tự thực thi các lệnh độc hại, hoặc thông qua các ứng dụng GitHub bị cài mã độc nhằm đưa cửa hậu vào thiết bị bị lây nhiễm.
Mã độc có khả năng thu thập tệp ví tài sản mã hóa, dữ liệu trình duyệt và thông tin xác thực người dùng, chèn các tiện ích mở rộng độc hại, đồng thời ghi lại cửa sổ ứng dụng ví nhằm đánh cắp tài sản. Kaspersky cho biết đã xác định nhiều cuộc tấn công liên quan đến mã độc này kể từ tháng 1/2026.
Đường hầm SSH và các chiến dịch tuyển dụng giả mạo trên Linkedin
Kaspersky cho biết bộ khung mã độc này được phát triển từ “TookPS”, một chiến dịch mã độc lần đầu được phát hiện vào năm 2025, trong đó một trình tải xuống Trojan được phát tán thông qua các trang web phần mềm giả mạo, đồng thời cảnh báo rằng bộ khung này có thể mở đường cho các cuộc tấn công sao chép tương tự.
Điểm khác biệt so với các chiến dịch trước đây là OkoBot điều phối toàn bộ 20 tải trọng độc hại thông qua một đường hầm SSH, cho phép truyền dữ liệu từ các máy tính bị lây nhiễm đến những máy chủ từ xa do kẻ tấn công kiểm soát.
Trong một diễn biến riêng biệt, công ty bảo mật SlowMist cho biết một chiến dịch mã độc khác đang tìm cách xâm nhập thiết bị của các nhà phát triển Web3 thông qua các cơ hội tuyển dụng giả mạo trên LinkedIn. Theo báo cáo công bố hôm thứ Bảy, kẻ tấn công liên hệ với các nhà phát triển blockchain, giả danh nhà tuyển dụng Web3, sau đó gửi các kho mã GitHub giả mạo được tuyên bố chứa sản phẩm khả dụng tối thiểu cần thử nghiệm trước buổi phỏng vấn.
Quy trình này rất giống một cuộc phỏng vấn kỹ thuật hợp pháp, khiến nhà phát triển tải mã nguồn, cài đặt các phần phụ thuộc và khởi chạy dự án mà không nghi ngờ, qua đó triển khai một Trojan truy cập từ xa hoàn chỉnh cho phép kẻ tấn công đánh cắp khóa dự án, thông tin xác thực dịch vụ đám mây hoặc dữ liệu từ tiện ích mở rộng ví.
SlowMist nhấn mạnh đây không phải là trường hợp cá biệt, khi kẻ tấn công ngày càng lợi dụng các tình huống như tuyển dụng, rà soát mã nguồn và hợp tác dự án để lừa nhà phát triển chủ động chạy các kho mã độc hại.
Báo cáo được công bố chỉ một ngày sau khi SlowMist cảnh báo về một chiến dịch mã độc riêng biệt nhắm vào người dùng macOS, với mục tiêu đánh cắp thông tin xác thực và chiếm quyền kiểm soát các phiên đăng nhập Telegram nhằm lừa nhà đầu tư nhập cụm từ khôi phục ví trên các trang web giả mạo.




































































