- Các kỹ thuật tấn công phi kỹ thuật (social engineering) nhằm lừa người dùng chạy các đoạn mã độc hại trên chính hệ thống của họ.
- Sử dụng các cảnh báo lỗi kỹ thuật giả mạo hoặc xác minh CAPTCHA để thao túng bộ nhớ tạm của Windows.
- Cài đặt các phần mềm độc hại nguy hiểm như phần mềm đánh cắp thông tin và RAT (Remote Access Trojan) nhằm đánh cắp thông tin đăng nhập, cookie và dữ liệu tài chính.
Chắc hẳn bạn đã từng trải qua điều này: khi đang duyệt web, đột nhiên một thông báo hiện lên cho biết trình duyệt của bạn đã lỗi thời hoặc có vấn đề với micro của Zoom. Thoạt nhìn, điều này có vẻ tầm thường hoặc là một lỗi phổ biến, nhưng ngày nay tội phạm mạng đã hoàn thiện nghệ thuật lừa đảo. Đó là cách ClickFix ra đời , một chiến thuật kỹ thuật xã hội không cố gắng tấn công máy tính của bạn thông qua lỗ hổng bảo mật kỹ thuật, mà thay vào đó thuyết phục bạn mở cửa nhà mình cho virus.
Điều đáng lo ngại nhất của phương pháp này là người dùng phải tự mình thực hiện tất cả các bước phức tạp. Bạn không cần phải tải xuống một tệp thực thi đáng ngờ hoặc nhấp vào một liên kết lạ; kẻ tấn công sẽ hướng dẫn bạn từng bước sao chép và dán mã vào sâu bên trong hệ điều hành của bạn. Đây là một thủ đoạn tinh vi đã gây ra sự gia tăng các vụ lây nhiễm trên toàn thế giới, đặc biệt là ở Mỹ Latinh và châu Âu, ảnh hưởng đến tất cả mọi người, từ người dùng gia đình đến các tổ chức công cộng lớn và các công ty công nghệ.
ClickFix thực chất là gì?

Kỹ thuật này dựa trên cái mà các chuyên gia gọi là pastejacking hoặc clipboard hijacking. Quá trình này thường bắt đầu khi bạn truy cập vào một trang web bị xâm nhập. Tin tặc sẽ chèn mã JavaScript để mở một cửa sổ bật lên. Thông báo này có thể cho bạn biết rằng bạn cần chứng minh mình là người thật bằng cách hoàn thành mã CAPTCHA giả mạo hoặc bạn cần khắc phục sự cố kỹ thuật để xem tài liệu PDF hoặc tham gia cuộc họp Google Meet.
Mánh khóe nằm ở nút hành động, thường có nội dung tương tự như "Sửa lỗi". Khi bạn nhấp vào nút đó, một điều vô hình sẽ xảy ra: trình duyệt tự động sao chép một lệnh PowerShell vào clipboard của bạn. Sau đó, trang web sẽ đưa ra các hướng dẫn rất đơn giản: nhấn phím Windows + R, dán nội dung (Ctrl + V) và nhấn Enter. Chính xác vào thời điểm đó, người dùng đang chạy một tập lệnh tải xuống và cài đặt phần mềm độc hại trực tiếp vào bộ nhớ máy tính, thường bỏ qua các biện pháp bảo vệ thông thường của trình duyệt.
FileFix: Người anh em nguy hiểm và lén lút

Nếu ClickFix gây khó chịu, thì FileFix lại lừa đảo người dùng một cách tinh vi hơn. Trong khi ClickFix sử dụng hộp thoại "Chạy", FileFix lại đánh lừa người dùng dán mã độc vào thanh địa chỉ của Windows File Explorer . Vì đây là công cụ chúng ta thường xuyên sử dụng để di chuyển thư mục, nên nhiều người không ngờ rằng các lệnh hệ thống có thể được khởi chạy từ đó.
Trong những trường hợp này, kẻ tấn công thường sử dụng các chiêu trò như cảnh báo bảo mật giả mạo của Facebook hoặc hứa hẹn cung cấp các tệp PDF chứa các quy tắc quan trọng. Sự lừa đảo tinh vi đến mức mã độc ẩn sau một chuỗi khoảng trắng, khiến người dùng chỉ nhìn thấy phần cuối của đường dẫn tệp chứ không thấy đoạn mã PowerShell ở đầu. Sau khi bạn nhấn Enter, hệ thống sẽ thực thi mã độc mà không gây ra bất kỳ nghi ngờ nào.
Kho vũ khí của kẻ tấn công: Chúng cài đặt những phần mềm độc hại nào?

Một khi người dùng rơi vào bẫy, máy tính của họ sẽ bị phơi bày trước nhiều mối đe dọa nguy hiểm. Mục tiêu chính thường là các phần mềm đánh cắp thông tin , những chương trình được thiết kế đặc biệt để quét máy tính của bạn và đánh cắp mật khẩu đã lưu, cookie phiên, mã xác thực và thậm chí cả khóa ví tiền điện tử. Trong số những phần mềm phổ biến nhất có thể kể đến Lumma Stealer, Vidar và StealC.
Ngoài ra, còn có các Trojan truy cập từ xa, hay RAT , như NetSupport hoặc Latrodectus. Chúng nguy hiểm hơn nhiều vì cho phép tin tặc kiểm soát hoàn toàn thiết bị , truy cập webcam, đọc email và triển khai phần mềm tống tiền để mã hóa tất cả dữ liệu của công ty và đòi tiền chuộc. Các chiến dịch này thậm chí đã lan đến TikTok, nơi các video do AI tạo ra được sử dụng để hứa hẹn phần mềm cao cấp miễn phí đổi lấy việc thực hiện các lệnh này.
Làm thế nào để bảo vệ máy tính của bạn và tránh rơi vào bẫy?

Cách phòng vệ tốt nhất chống lại các loại tấn công này, không nghi ngờ gì nữa, chính là sự tỉnh táo và kiến thức. Có một quy tắc vàng bạn không bao giờ được quên: không có công ty hợp pháp nào như Google, Microsoft hay Meta sẽ yêu cầu bạn sao chép và dán mã vào cửa sổ dòng lệnh của máy tính để sửa lỗi hoặc xác minh danh tính của bạn. Nếu bạn thấy hướng dẫn trên một trang web đề cập đến tổ hợp phím Ctrl+V hoặc Win+R , hãy đóng tab đó ngay lập tức.
Về mặt kỹ thuật, việc cập nhật phần mềm diệt virus thường xuyên và bật xác thực hai yếu tố (2FA) cho tất cả các tài khoản là rất cần thiết. Đối với doanh nghiệp, lý tưởng nhất là hạn chế quyền quản trị trên máy tính của nhân viên và chặn truy cập vào các công cụ như PowerShell trừ khi thực sự cần thiết. Thực hiện các bài tập diễn tập tấn công lừa đảo và kiểm tra kỹ thuật xã hội giúp nhân viên luôn cảnh giác và nhận ra các chiêu trò lừa đảo này trước khi quá muộn.
Nếu bạn nghi ngờ mình là nạn nhân của một cuộc tấn công như vậy, cách hành động khôn ngoan nhất là ngắt kết nối máy tính khỏi internet ngay lập tức và liên hệ với chuyên gia an ninh mạng. Để ngăn chặn việc đánh cắp dữ liệu, bạn nên thay đổi tất cả mật khẩu của mình trên một thiết bị mà bạn biết chắc chắn là an toàn. Cuộc chiến chống lại ClickFix và các biến thể của nó là một cuộc chiến không ngừng nghỉ, vì vậy việc luôn cập nhật thông tin và cảnh giác với các giải pháp thần kỳ xuất hiện trong cửa sổ bật lên là cách duy nhất để giữ an toàn cho dữ liệu của bạn.
