Theo cảnh báo mới, một dòng mã độc *từ* nhắm vào macOS có thể đánh cắp phiên đăng nhập Telegram Desktop và cùng lúc đe dọa trực tiếp đến các *từ*ví tiền mã hóa* trên máy. Khi xâm nhập thành công, hacker sẽ gom cả mật khẩu, dữ liệu phiên xác thực rồi giải mã ví ngoại tuyến, hoặc lừa người dùng cài ứng dụng giả mạo “Ledger” và “Trezor” để chiếm đoạt *từ*cụm từ khôi phục*.
Diễn biến này cho thấy hệ sinh thái *từ*tiền mã hóa* trên macOS không còn “vùng an toàn” như nhiều nhà đầu tư vẫn nghĩ.
Theo báo cáo của công ty bảo mật blockchain SlowMist công bố ngày 24 (giờ địa phương), mẫu mã độc này được thiết kế riêng cho macOS, với khả năng thu thập dữ liệu từ macOS Keychain, cookie trình duyệt Safari, ứng dụng Apple Notes, Telegram Desktop, cùng hơn 12 cơ sở dữ liệu liên quan đến *từ*ví tiền mã hóa*. Sau khi xâm nhập, mã độc sẽ sao chép toàn bộ dữ liệu phiên Telegram Desktop đã đăng nhập, cơ sở dữ liệu ví, cũng như dữ liệu từ các tiện ích mở rộng ví trên trình duyệt, rồi gửi về máy chủ để kẻ tấn công tái sử dụng.
Danh sách mục tiêu bao gồm nhiều *từ*ví phần mềm tiền mã hóa* phổ biến như Exodus, Atomic, Electrum, Wasabi và các ví liên quan đến Monero(XMR). Không chỉ vậy, các ứng dụng hỗ trợ *từ*ví cứng tiền mã hóa* như Ledger Live và Trezor Suite cũng nằm trong tầm ngắm. Những ví được lưu trong các client full node như Bitcoin Core đối với Bitcoin(BTC), Litecoin Core đối với Litecoin(LTC), Dash Core đối với Dash(DASH) hay Dogecoin Core đối với Dogecoin(DOGE) đều có nguy cơ bị trích xuất dữ liệu.
Việc nhắm vào cả ví phần mềm lẫn ứng dụng quản lý ví cứng cho thấy hacker đang cố gắng bao phủ toàn bộ chuỗi lưu trữ tài sản số, từ người dùng phổ thông đến nhà đầu tư nắm giữ lượng lớn *từ*tiền mã hóa* ngoại tuyến.
SlowMist cho biết chiến dịch tấn công được triển khai theo dạng “chuỗi”, kết hợp nhiều kỹ thuật để tăng khả năng thành công. Đáng chú ý, cơ chế 2FA (xác thực hai yếu tố) của Telegram tỏ ra kém hiệu quả nếu kẻ tấn công có thể trích xuất trực tiếp *từ*dữ liệu phiên Telegram Desktop* từ máy đã bị nhiễm. Trong quá trình thử nghiệm, nhóm nghiên cứu đã phục hồi dữ liệu phiên đánh cắp từ một máy Mac sang một máy Mac khác, và truy cập vào tài khoản Telegram mà không cần nhập số điện thoại, mã xác thực hay mật khẩu 2FA.
Theo khuyến nghị của công ty bảo mật, nếu nghi ngờ thiết bị bị lây nhiễm, người dùng nên ngay lập tức chấm dứt tất cả phiên Telegram đang hoạt động, sau đó đăng nhập lại từ một thiết bị hoàn toàn tin cậy và đổi toàn bộ mật khẩu 2FA cùng mã khóa (passcode) trên bản Telegram Desktop. Với *từ*ví tiền mã hóa*, cách an toàn hơn cả là sử dụng một thiết bị “sạch” để tạo *từ*cụm từ khôi phục* mới, rồi chuyển toàn bộ tài sản sang địa chỉ mới.
Việc thay cụm từ khôi phục và tạo ví mới là thao tác bất tiện nhưng cần thiết, vì chỉ cần cụm từ khôi phục bị lộ, mọi lớp bảo mật khác gần như vô nghĩa.
Trường hợp mã độc macOS lần này đang làm lung lay quan niệm “macOS an toàn hơn Windows” trong cộng đồng nhà đầu tư *từ*tiền mã hóa*. Khi cơ chế tái sử dụng *từ*phiên Telegram Desktop* bị đánh cắp được kết hợp với việc trích xuất file ví, người dùng có thể mất cùng lúc quyền kiểm soát tài khoản và *từ*ví tiền mã hóa* mà không hề nhận được cảnh báo rõ ràng.
Sự cố cho thấy chỉ một mắt xích bảo mật yếu – từ phiên đăng nhập ứng dụng chat đến file ví lưu trữ nội bộ – cũng đủ tạo ra “điểm sập” cho toàn bộ tài sản số. Việc quản lý chặt chẽ thiết bị đăng nhập, phiên desktop và *từ*cụm từ khôi phục* đang trở thành yếu tố sống còn đối với mọi nhà đầu tư *từ*tiền mã hóa*.
Bình luận 0