Một công cụ lừa đảo tiền mã hóa cho phép tạo website giả mạo đợt bán trước token Tesla(TSLA) đang được rao bán với giá 500 USD (khoảng 13 triệu đồng). Công cụ này khai thác thông tin tài khoản X và ví của nạn nhân để tạo cảm giác được mời riêng, từ đó dụ người dùng nhập cụm từ khôi phục ví hoặc chuyển tiền mã hóa.
Theo phân tích công bố ngày 10 (giờ địa phương) của Malwarebytes, nhóm nghiên cứu của hãng bảo mật này phát hiện bộ kit lừa đảo trên một diễn đàn tội phạm mạng vào ngày 16 tháng 5. Công cụ được thiết kế để tạo ra các website giả mạo đợt bán trước token, sử dụng thương hiệu và logo của Tesla mà không được phép.
Người bán tự giới thiệu là chuyên cung cấp giải pháp trọn gói liên quan đến X. Đây là dạng công cụ đóng gói sẵn, cho phép người mua sử dụng ngay mà không cần tự phát triển thêm.
Kịch bản lừa đảo khá đơn giản. Khi khách truy cập nhập tên người dùng X, website sẽ tự động lấy ảnh đại diện thật của họ và hiển thị một lượng token được phân bổ hoàn toàn giả. Trên màn hình còn có thanh tiến trình gây quỹ, bộ đếm ngược và cảnh báo giá sắp tăng.
Cách bố trí này khiến người dùng tin rằng mình vừa được chọn ngẫu nhiên, đồng thời thúc ép họ ra quyết định nhanh, không kịp suy xét. Việc kết hợp tên thương hiệu nổi tiếng với lời mời “giới hạn” khiến trang web trông không khác gì một đợt bán trước hợp pháp.
Khi nạn nhân chọn kết nối ví để nhận “thưởng 15%”, trang web không thực hiện quy trình kết nối ví thông thường mà yêu cầu nhập cụm từ khôi phục gồm 12 từ. Đây là thông tin cốt lõi giúp khôi phục quyền truy cập ví tiền mã hóa. Chỉ cần tiết lộ cụm từ này, toàn bộ tài sản trong ví có thể bị chiếm đoạt.
Còn có một kịch bản khác. Nếu người dùng chọn “đầu tư” trực tiếp, trang web sẽ hướng dẫn họ chuyển Bitcoin(BTC), Ethereum(ETH) hoặc Tether(USDT) đến địa chỉ do kẻ lừa đảo kiểm soát. Sau đó, nạn nhân được xem một bảng số dư token giả trên giao diện dashboard dựng sẵn.
Bộ kit còn đi kèm một bảng quản trị. Từ đây, kẻ vận hành có thể xem tên người dùng X, vị trí và lịch sử hoạt động của nạn nhân, đồng thời thu thập cụm từ khôi phục đã nhập. Chúng cũng có thể kiểm tra xem ví bị đánh cắp có chứa tài sản mã hóa giá trị hay không.
Ngoài ra, kẻ tấn công còn có thể chỉnh sửa số dư hiển thị trên màn hình nạn nhân hoặc gửi thông báo yêu cầu trả thêm phí mạng lưới. Trên thực tế, không có bất kỳ token nào được mua thật, chỉ có tiền mã hóa mà nạn nhân chuyển đi là rơi vào tay kẻ lừa đảo.
Vụ việc này không chỉ dừng lại ở một website giả mạo Tesla đơn lẻ. Điều đáng lo ngại là ngay cả người không rành kỹ thuật cũng có thể sở hữu trọn gói: website lừa đảo hoàn chỉnh, chức năng phishing, dashboard đầu tư giả và cả công cụ theo dõi nạn nhân. Khi các công cụ lừa đảo tiền mã hóa được bán sẵn dưới dạng sản phẩm hoàn thiện, rào cản gia nhập của tội phạm mạng ngày càng thấp hơn.
Các chiêu phishing nhắm vào người dùng tiền mã hóa vẫn liên tục lặp lại mô-típ khai thác cụm từ khôi phục ví cùng uy tín của các cơ quan, doanh nghiệp lớn. Trước đó, TokenPost từng đưa tin về các thư giả mạo và website giả danh Sở Thuế vụ Mỹ (IRS) bị lợi dụng để đánh cắp ví tài sản số và thông tin cá nhân.
Các vụ đánh cắp ví giả và cụm từ khôi phục cũng từng xảy ra trước đây. TokenPost đã phản ánh vụ kiện liên quan đến những khách hàng nhập seed phrase vào ví Bitcoin giả xuất hiện trên App Store của Apple(AAPL) và cho biết đã bị thiệt hại.
Đây cũng là lời cảnh báo rõ ràng cho nhà đầu tư. Những đợt bán trước token gắn tên thương hiệu nổi tiếng, lời mời “giới hạn”, thanh gây quỹ tăng nhanh bất thường và yêu cầu nhập cụm từ khôi phục đều là dấu hiệu cần cảnh giác. Các dịch vụ tiền mã hóa hợp pháp không bao giờ yêu cầu người dùng cung cấp cụm từ khôi phục 12 từ của ví.
Nguồn xác minh: Malwarebytes, PANews
Bình luận 0