Mã độc FileFix ngụy trang dưới dạng thông báo bảo mật Facebook để chiếm đoạt dữ liệu
22:30 17/09/2025
4 phút đọc
Một chiến dịch tấn công mạng mới có tên FileFix đang lan truyền với tốc độ chóng mặt, sử dụng chiêu trò giả mạo thông báo bảo mật của Facebook để đánh lừa người dùng Windows tự tay cài đặt mã độc đánh cắp thông tin StealC.

Nguồn ảnh: Techlade – Được tạo bởi ChatGPT.
Theo các chuyên gia, FileFix là một biến thể của kỹ thuật lừa đảo xã hội ClickFix đã xuất hiện từ năm ngoái. Phương thức tấn công này đánh lừa nạn nhân tự thực thi mã độc trên máy tính thông qua các “hướng dẫn khắc phục sự cố” giả mạo. ESET, một nhà cung cấp phần mềm diệt virus hàng đầu, cho biết các cuộc tấn công kiểu này đã tăng đến 517% chỉ trong sáu tháng qua, trở thành phương thức tấn công phổ biến thứ hai, chỉ sau lừa đảo qua email (phishing).
Nếu ClickFix thường yêu cầu nạn nhân giải một bài kiểm tra CAPTCHA giả, thì FileFix lại tinh vi hơn. Nó lừa người dùng sao chép và dán một đoạn lệnh vào thanh địa chỉ của cửa sổ tải tệp hoặc trình duyệt File Explorer. Khi nạn nhân nhấn Enter, mã độc sẽ được kích hoạt ngay lập tức.
Tấn công lây lan toàn cầu
Đơn vị Nghiên cứu Mối đe dọa của Acronis đã phát hiện chiến dịch FileFix vào cuối tháng 8 và khẳng định đây là một trong những ví dụ đầu tiên được ghi nhận của kỹ thuật này. Eliad Kimhy, một nhà nghiên cứu cấp cao của Acronis, cho biết ông đã thấy nhiều mẫu mã độc và trang lừa đảo liên quan xuất hiện từ giữa tháng 8 và nhận định chiến dịch này đang không ngừng phát triển.
Bằng chứng về quy mô toàn cầu của chiến dịch đến từ các tệp mã độc được tải lên VirusTotal từ nhiều quốc gia như Mỹ, Bangladesh, Philippines, Peru, Trung Quốc, Đức… “Khả năng lớn là tin tặc đang tấn công nạn nhân trên khắp thế giới,” Kimhy giải thích, đồng thời cho rằng chính các nạn nhân đã tải lên VirusTotal để kiểm tra.
Mã độc ẩn mình trong… những bức ảnh đẹp
Chiêu thức tấn công bắt đầu bằng một cảnh báo bảo mật Facebook giả mạo, thông báo tài khoản của nạn nhân đã bị báo cáo và sẽ bị khóa trong 7 ngày. Để kháng nghị, nạn nhân được yêu cầu nhấp vào một tệp PDF được cho là từ Facebook. Các hướng dẫn sau đó lừa người dùng mở File Explorer và dán một chuỗi ký tự giả mạo đường dẫn PDF vào đó.
Trên thực tế, tất cả chỉ là một màn kịch được dàn dựng công phu. Cửa sổ “File Explorer” đó thực chất chỉ là một cửa sổ tải tệp được ngụy trang, và “đường dẫn PDF” chính là một đoạn mã độc. Để lừa đảo thêm phần thuyết phục, tin tặc đã chèn rất nhiều khoảng trắng vào trước đoạn mã, khiến người dùng chỉ nhìn thấy một đường dẫn tệp thông thường trên thanh địa chỉ.
Khi đoạn mã được thực thi, nó sẽ tải xuống một tệp hình ảnh (JPG) vào thư mục tạm thời của máy tính. Việc sử dụng tệp ảnh, một định dạng quen thuộc, giúp mã độc dễ dàng qua mặt các phần mềm bảo mật, vì nó trông giống như người dùng vừa lưu một bức ảnh thông thường. Đáng ngạc nhiên, nhóm nghiên cứu Acronis tin rằng những bức ảnh này được tạo ra bằng công nghệ AI, với nhiều hình ảnh khác nhau như ngôi nhà nông thôn hay con ốc sên trên lá cây.
Eliad Kimhy gọi đây là “kỹ thuật lẩn tránh tinh vi” và là dấu hiệu của một nhóm tin tặc chuyên nghiệp. Nhóm nghiên cứu còn phát hiện tin tặc đã chuyển từ việc lưu trữ ảnh trên các tên miền riêng sang sử dụng BitBucket, một nền tảng lưu trữ mã nguồn, giúp chúng lẩn tránh sự phát hiện tốt hơn.
Điều đặc biệt là, những bức ảnh “bình dị” này lại chứa đựng mã kịch bản PowerShell giai đoạn hai cùng một tệp thực thi đã được mã hóa. Bằng cách nhúng mã độc vào hình ảnh, tin tặc có thể thay đổi các tệp được tải xuống sau đó mà không cần phải thay đổi mã độc trên trang lừa đảo ban đầu.
Từ cảnh báo Facebook đến mã độc StealC

Nguồn ảnh: Techlade – Được tạo bởi ChatGPT.
Sau khi tải xuống, mã độc ban đầu sẽ kiểm tra xem nó có đang chạy trong môi trường ảo (VM) hay không để tránh bị các phòng lab an ninh mạng phát hiện. Sau đó, nó sẽ giải mã và nạp phiên bản StealC 2.0 vào bộ nhớ.
StealC là một mã độc đánh cắp thông tin nguy hiểm, có khả năng chiếm đoạt dữ liệu từ hàng loạt ứng dụng phổ biến, bao gồm:
- Trình duyệt web: Chrome, Firefox, Opera…
- Ví tiền điện tử: Hơn 20 loại ví khác nhau.
- Ứng dụng nhắn tin, VPN và cơ sở dữ liệu: Telegram, Discord, OpenVPN, Proton VPN…
- Khóa API: Azure, AWS.
Kimhy nhận định rằng kiểu tấn công “Fix” này đang ngày càng phổ biến và thường kết thúc bằng việc cài đặt các loại mã độc đánh cắp thông tin. Ông cũng nhấn mạnh rằng chiến dịch này đã phát triển từ một ý tưởng lý thuyết thành một cuộc tấn công toàn cầu chỉ trong khoảng 75 ngày, cho thấy sự hiệu quả đáng kinh ngạc. Đây là dấu hiệu dự báo sẽ có thêm nhiều biến thể tấn công tương tự xuất hiện trong tương lai gần.
Tin tài trợ
- Vũ trụ
Premium
Hubble của NASA và ESA công bố hình ảnh ngoạn mục về lõi thiên hà Xì gà
Bức ảnh mới nhất từ Kính viễn vọng không gian Hubble của NASA và ESA vừa hé lộ những chi tiết chưa từng thấy về thiên hà Messier 82 (M82), nơi hàng triệu ngôi sao rực rỡ đang ẩn mình sau những đám mây bụi và khí với hình thù độc đáo. Bức ảnh mang […] - Thủ thuật
Premium
Lý do màn hình nhấp nháy khi chơi game và cách khắc phục
Hiện tượng màn hình nhấp nháy khi chơi game đã trở thành một nỗi ám ảnh đối với nhiều game thủ, gây khó chịu và ảnh hưởng đáng kể đến trải nghiệm. Theo các chuyên gia công nghệ, nguyên nhân chính của vấn đề này có thể nằm ở chính công nghệ đồng bộ hóa […] - Mobile
Premium
iPhone 17 Pro và iPhone Air vừa ra mắt đã dính lỗi trầy xước
Ngay khi vừa được bày bán tại các Apple Store trên toàn cầu, bộ đôi iPhone 17 Pro và iPhone Air – hai mẫu máy đang nhận được sự quan tâm đặc biệt của cộng đồng công nghệ – đã bắt đầu ghi nhận những phản ánh đầu tiên về hiện tượng trầy xước. Điều […] - Khám phá
Premium
Jimmy Kimmel bị đình chỉ: ‘Văn hóa tẩy chay’ hay áp lực chính trị?
Mới đây, đài truyền hình ABC, thuộc sở hữu của Disney, đã đột ngột đình chỉ chương trình nổi tiếng Jimmy Kimmel Live. Quyết định này được đưa ra ngay sau khi nam MC có một bình luận gây tranh cãi về vụ án mạng liên quan đến Charlie Kirk. Sự việc nhanh chóng trở […]
Bài viết liên quan
ChatGPT vô tình trở thành ‘tay sai’ đánh cắp dữ liệu Gmail
Mã độc FileFix ngụy trang dưới dạng thông báo bảo mật Facebook để chiếm đoạt dữ liệu
ChatGPT: Những cuộc trò chuyện không hề riêng tư, OpenAI xác nhận giám sát tự động
4Chan và Kiwi Farms “bật” chính phủ Anh, kiện ra tòa liên bang Mỹ
Người dùng Android Telegram đối mặt nguy cơ từ cuộc tấn công EvilVideo mới
Google tăng cường bảo vệ người dùng Android với AI chống lừa đảo qua tin nhắn và cuộc gọi
Nguy cơ bảo mật: Microsoft cảnh báo lỗ hổng trong công cụ quản lý ổ đĩa Windows
Tin tặc sử dụng AI: Tấn công hệ thống nhanh chưa từng thấy
Thiết bị y tế Trung Quốc bị cảnh báo về rủi ro an ninh mạng, đe dọa hệ thống y tế Mỹ
Mã QR lên ngôi: Gmail nói lời tạm biệt với xác thực SMS
2.7 tỷ bản ghi bị rò rỉ, bao gồm thông tin smartphone và Wi-Fi
Cảnh báo bảo mật: Microsoft tìm thấy biến thể malware macOS nguy hiểm
Lỗ hổng nào trên router Netgear đang bị khai thác?
Firefox 135 ra mắt: “Lướt web” thông minh hơn với trợ lý AI
NordVPN ra mắt giao thức NordWhisper, “qua mặt” các trang web chặn VPN
Microsoft và Google “bắt tay” vá lỗ hổng bảo mật clipboard
DeepSeek gặp rào cản pháp lý tại châu Âu vì bảo mật dữ liệu người dùng
Phần mềm gián điệp Israel tấn công 100 nhà báo và nhà hoạt động qua WhatsApp
Kensington “khóa chặt” Mac mini với Security Mount “chống trộm”

ĐĂNG KÝ NHẬN TIN
NGAY HÔM NAY
Đăng ký để nhận thông tin sớm nhất về những câu chuyện nóng hổi hiện nay trên thị trường, công nghệ được cung cấp hàng ngày.
Bằng cách nhấp vào “Đăng ký”, bạn chấp nhận Điều khoản dịch vụ và Chính sách quyền riêng tư của chúng tôi. Bạn có thể chọn không tham gia bất cứ lúc nào.


Nhận xét (0)