
Kẻ săn mồi trong bộ áo recruiter: Phân tích kỹ thuật cuộc tấn công nhắm vào chuyên gia Web3
Trần Quân
Trong 7 ngày qua, một chiến dịch lừa đảo có tổ chức đã được SlowMist phát hiện và phân tích. Kẻ tấn công giả danh nhà tuyển dụng, gửi lời mời phỏng vấn cho các chuyên gia Web3, yêu cầu cài đặt phần mềm AI hội nghị tên “Relay” – thực chất là một malware đánh cắp thông tin đa nền tảng. Từ góc độ mật mã học, đây không phải là một lỗi smart contract hay lỗ hổng giao thức, mà là một cuộc tấn công vào tầng tin tưởng xã hội – thứ mà hầu hết các giao thức DeFi đều không thể bảo vệ bạn.
Phần lớn phân tích sai về các vụ tấn công xã hội: họ nghĩ chỉ cần không click link lạ là đủ. Nhưng ở đây, kẻ tấn công đã đầu tư vào việc xây dựng hồ sơ giả trên LinkedIn, nghiên cứu lịch sử nghề nghiệp của nạn nhân để tạo ra lời mời phỏng vấn hợp lý. Sau khi nạn nhân đồng ý, họ gửi file cài đặt “Relay” – phần mềm độc hại được biên dịch riêng cho cả macOS và Windows. Malware này không phải là bản copy rẻ tiền: nó đánh cắp credential từ browser, dữ liệu ví tiền điện tử (bao gồm cả MetaMask, Phantom và các extension phổ biến), khóa Keychain và toàn bộ session Telegram.
Một insight ở cấp độ giao thức mà hầu hết mọi người bỏ lỡ: việc lấy được session Telegram đồng nghĩa với việc kẻ tấn công có thể giả danh nạn nhân gửi tin nhắn cho đồng nghiệp, partners, thậm chí là admin của các DAO mà nạn nhân tham gia. Đây là vector tấn công leo thang cực kỳ nguy hiểm. Khi tôi theo dõi chuỗi tấn công này, tôi thấy nó tương tự chiến thuật của các APT (Advanced Persistent Threat) trong lĩnh vực an ninh mạng truyền thống – nhưng được áp dụng vào Web3 với mục tiêu rõ ràng: lấy private key hoặc quyền truy cập vào các multisig wallet.
Điều phản trực giác ở đây là: thị trường đang giảm, thanh khoản co lại, nhưng kẻ tấn công lại tăng cường độ tinh vi. Logic của smart money không phải lao vào farm yield, mà là âm thầm thu thập vũ khí cho chu kỳ tăng tiếp theo. Những chuyên gia Web3 – người đang quản lý quỹ đầu tư, vận hành node, hay giữ private key cho các dự án – chính là mục tiêu giá trị nhất. Một khi bị xâm nhập, thiệt hại không chỉ là ví cá nhân, mà có thể là toàn bộ quỹ của giao thức.
Sau khi phân tích hành vi của malware, tôi nhận thấy nó sử dụng kỹ thuật persistence cơ bản (thông qua launchd trên macOS và registry run key trên Windows) nhưng đủ để tồn tại qua các lần reboot. SlowMist đã công bố IOC (Indicators of Compromise) bao gồm hash file, domain C2, và các đường dẫn cài đặt. Nếu bạn là một builder hoặc trader đang active trong mùa hè này, hãy kiểm tra ngay máy tính của mình. Dùng một máy ảo hoặc container riêng cho bất kỳ cuộc phỏng vấn nào. Và quan trọng nhất: không bao giờ cài phần mềm lạ từ một recruiter chưa được xác minh qua nhiều kênh.
Takeaway: Khi thị trường im ắng, kẻ săn mồi lại hoạt động mạnh nhất. Cuộc tấn công này là lời nhắc nhở rằng bảo mật Web3 không chỉ nằm ở smart contract audit, mà còn ở thói quen sử dụng máy tính hàng ngày của bạn. Câu hỏi duy nhất là: bạn đã sẵn sàng cho vòng tấn công tiếp theo chưa?