Người dùng macOS đang trở thành mục tiêu của một chiến dịch mã độc giả mạo trình cài đặt Claude, ChatGPT và các công cụ phát triển phổ biến. Đối tượng sử dụng quảng cáo tìm kiếm hoặc website có giao diện tương tự dịch vụ hợp pháp để dẫn nạn nhân đến trang tải về giả, sau đó yêu cầu người dùng tự sao chép và chạy lệnh trong Terminal với lý do “sửa lỗi kết nối”, “xác minh CAPTCHA” hoặc “khắc phục sự cố âm thanh”.
Điểm đáng chú ý
Mã độc được phát tán trong chiến dịch này là MacSync, một dịch vụ mã độc được ghi nhận xuất hiện từ năm 2025. Thay vì khai thác trực tiếp lỗ hổng phần mềm, chiến dịch dựa vào kỹ thuật thao túng người dùng để khiến chính nạn nhân khởi chạy lệnh độc hại trên thiết bị của mình.
Sau khi được kích hoạt, MacSync có thể thu thập thông tin đăng nhập lưu trên trình duyệt, cookie phiên, dữ liệu từ macOS Keychain, khóa SSH, thông tin xác thực cloud, phiên nhắn tin và dữ liệu ví tiền mã hóa. Mã độc còn có thể duy trì quyền truy cập sau khi người dùng đăng nhập lại, tạo ra nguy cơ chiếm quyền tài khoản và theo dõi hoạt động lâu dài trên thiết bị.
Một kỹ thuật đáng lưu ý là mã độc tải và chạy AppleScript trực tiếp trong bộ nhớ, hạn chế việc lưu lại dấu vết rõ ràng trên ổ đĩa. Sau đó, nó có thể hiển thị hộp thoại yêu cầu mật khẩu có giao diện giống cảnh báo hệ thống để đánh cắp thông tin xác thực của người dùng.
Khuyến nghị cho người dùng và doanh nghiệp
- Chỉ tải Claude, ChatGPT và mọi phần mềm khác từ website chính thức của nhà cung cấp hoặc nguồn đã được doanh nghiệp phê duyệt.
- Không truy cập trình cài đặt thông qua quảng cáo tìm kiếm, đường dẫn được chia sẻ qua tin nhắn hoặc website không rõ nguồn gốc.
- Không sao chép, dán hoặc chạy lệnh Terminal từ trang web, quảng cáo, chatbot hay người tự xưng là hỗ trợ kỹ thuật nếu chưa hiểu rõ nội dung và chưa xác minh độc lập nguồn cung cấp.
- Theo dõi hoạt động command-line bất thường được khởi chạy từ trình duyệt, LaunchAgent không rõ nguồn gốc và các yêu cầu quyền ghi màn hình trên thiết bị macOS.
- Nếu nghi ngờ bị lây nhiễm, không chỉ thay đổi mật khẩu: cần thu hồi phiên đăng nhập đang hoạt động, xoay vòng khóa SSH và thông tin xác thực cloud, kiểm tra cơ chế duy trì quyền truy cập và điều tra thiết bị trước khi đưa vào sử dụng trở lại.

