⚠️ ClickFix – “cái bẫy” cực kỳ nguy hiểm
ClickFix là một dạng social engineering mới:
- Hiển thị lỗi giả / CAPTCHA giả
- Yêu cầu người dùng copy & chạy lệnh
- 👉 Thực chất là tự tay chạy malware
➡️ Điểm nguy hiểm:
- Bypass hầu hết giải pháp bảo mật truyền thống
- Không cần exploit phức tạp
🧠 Malware mới: dùng Deno để né detection
LeakNet sử dụng công cụ tải mã độc viết bằng Deno:
- Giải mã payload Base64 ngay trong memory
- Không ghi file xuống ổ cứng (fileless attack)
- Thu thập thông tin hệ thống
- Kết nối về máy chủ điều khiển (C2)
👉 Khiến EDR/Antivirus khó phát hiện hơn rất nhiều
🔗 Chuỗi tấn công (Attack Chain)
Sau khi xâm nhập thành công:
- Sử dụng DLL Side-loading (jli.dll)
- Thực thi mã trong môi trường Java
- Di chuyển ngang bằng PsExec
- Tải và triển khai malware qua S3 storage
➡️ Toàn bộ quy trình chuẩn hóa & tự động hóa cao
🎯 Insight quan trọng
- Hacker đang chuyển từ “mua quyền truy cập” → “tự tấn công quy mô lớn”
- Social engineering đang trở thành vector chính
- Malware ngày càng “fileless” → khó detect
🛡️ Khuyến nghị cho doanh nghiệp
- Chặn hành vi copy & execute script bất thường
- Đào tạo nhân viên về ClickFix / social engineering
- Monitor hoạt động PowerShell, CMD, certutil
- Triển khai EDR có khả năng phát hiện behavior
- Giám sát kết nối bất thường ra ngoài (C2)
📌 Kết luận:
👉 LeakNet cho thấy một xu hướng mới cực nguy hiểm:

