Các chuyên gia an ninh mạng vừa phát hiện một loại mã độc mới nhắm vào thiết bị chạy hệ điều hành macOS (laptop Macbook, máy tính để bàn iMac, Mac mini) có tên ClickLock Stealer với thủ đoạn đặc biệt nguy hiểm. Nó khóa máy tính của người dùng bằng một hộp thoại đăng nhập giả mạo, buộc nạn nhân phải nhập mật khẩu để tiếp tục sử dụng thiết bị. Sau khi người dùng làm theo, mã độc sẽ âm thầm cài đặt và đánh cắp hàng loạt dữ liệu quan trọng.

Ảnh: Shutterstock
Theo hãng bảo mật Group-IB, ClickLock Stealer được phát tán thông qua các trang web giả mạo sử dụng CAPTCHA Cloudflare. Kẻ tấn công dụ người dùng sao chép và dán một đoạn lệnh vào ứng dụng Terminal trên macOS với lý do xác minh danh tính hoặc truy cập trang web.
Ngay sau khi lệnh được thực thi, quá trình cài đặt mã độc bắt đầu. Trong lúc đó, màn hình sẽ hiển thị một cửa sổ tiến trình giả mang giao diện Cloudflare nhằm đánh lừa người dùng rằng hệ thống đang thực hiện xác minh bình thường.
Điểm đáng chú ý của ClickLock Stealer là cơ chế ép buộc người dùng nhập mật khẩu. Nếu nạn nhân cố gắng hủy bỏ quá trình cài đặt hoặc đóng cửa sổ, mã độc sẽ liên tục đóng các ứng dụng đang hiển thị trên màn hình với tần suất 210 mili giây/lần. Kết quả là người dùng gần như chỉ còn nhìn thấy hộp thoại yêu cầu nhập mật khẩu và không thể thao tác với bất kỳ ứng dụng nào khác.
Sau khi mật khẩu được nhập, ClickLock Stealer hoàn tất quá trình cài đặt và âm thầm thu thập nhiều loại dữ liệu quan trọng, bao gồm thông tin đăng nhập trình duyệt web, dữ liệu từ các tiện ích mở rộng ví tiền mã hóa, tập tin ví điện tử lưu trên máy tính, dữ liệu của các trình quản lý mật khẩu cùng nhiều thông tin cá nhân khác.
Nhóm nghiên cứu của Group-IB cho biết các nạn nhân bị nhắm đến nhiều nhất là ở Ý, Mỹ, Jordan và Vương quốc Anh. Theo các chuyên gia, phân bố này cho thấy chiến dịch tấn công có động cơ tài chính, hướng đến những quốc gia có thu nhập cao, nơi tỷ lệ sử dụng máy Mac và tiền mã hóa đều ở mức cao.
Cách phòng tránh
Các chuyên gia khuyến cáo người dùng chỉ tải phần mềm từ những nguồn đáng tin cậy và tránh cài đặt phần mềm từ các trang web không rõ nguồn gốc. Người dùng cũng không nên mở các liên kết hoặc tập tin đính kèm trong email, tin nhắn đến từ người lạ hoặc không mong đợi.
Đối với những email hoặc tin nhắn mạo danh doanh nghiệp, ngân hàng hay dịch vụ quen thuộc, cần kiểm tra kỹ địa chỉ người gửi và đường dẫn trước khi nhấp vào. Trên macOS, người dùng có thể nhấn giữ phím Control và nhấp vào liên kết, chọn Copy Link Address, sau đó dán vào trình soạn thảo văn bản để kiểm tra địa chỉ URL thực tế.
Apple cũng khuyến nghị người dùng nên cài đặt ứng dụng thông qua cửa hàng Mac App Store, nơi các phần mềm đã được kiểm tra trước khi phát hành. Nếu tải trực tiếp từ bên ngoài, người dùng nên sử dụng website chính thức của nhà phát triển. Lưu ý là việc cài đặt phần mềm bẻ khóa (crack) luôn tiềm ẩn nguy cơ cao bị cài cắm mã độc và đánh cắp dữ liệu.
LÊ PHI (Theo Macworld)