TechFlow Logo
Đăng nhập/ Đăng ký
ETH Gas
Gwei
Sợ hãi
gas
Lazarus nhắm mục tiêu vào macOS: Một liên kết Zoom giả nhằm đánh cắp tài sản tiền mã hóa của các giám đốc điều hành doanh nghiệp

Lazarus nhắm mục tiêu vào macOS: Một liên kết Zoom giả nhằm đánh cắp tài sản tiền mã hóa của các giám đốc điều hành doanh nghiệp

2026.04.23
Chia sẻ đến

Tuyển chọn TechFlowTuyển chọn TechFlow

techFlow

Lazarus nhắm mục tiêu vào macOS: Một liên kết Zoom giả nhằm đánh cắp tài sản tiền mã hóa của các giám đốc điều hành doanh nghiệp

Lazarus chính là thủ phạm đứng sau vụ đánh cắp 1,4 tỷ đô la Mỹ của Bybit vào năm 2025.

2026.04.23 - 07:28:55
黑客
Lazarus chính là thủ phạm đứng sau vụ đánh cắp 1,4 tỷ đô la Mỹ của Bybit vào năm 2025.

Tác giả: Zoltan Vardai

Biên dịch: TechFlow

Giới thiệu của TechFlow: Các nhà nghiên cứu an ninh phát hiện tổ chức tin tặc Triều Tiên Lazarus đang sử dụng một phần mềm độc hại mới dành cho macOS có tên gọi “Mach-O Man” để tấn công các giám đốc điều hành tại các công ty tiền mã hóa và doanh nghiệp tài chính truyền thống thông qua các liên kết cuộc họp Zoom và Google Meet giả mạo. Khi nạn nhân thực thi lệnh được yêu cầu, phần mềm độc hại sẽ hoạt động ngầm nhằm đánh cắp thông tin đăng nhập trình duyệt, mật khẩu Keychain và các dữ liệu nhạy cảm khác, sau đó gửi toàn bộ thông tin này ra ngoài qua Telegram. Lazarus chính là thủ phạm đứng sau vụ mất mát 1,4 tỷ USD tại sàn giao dịch Bybit năm 2025.

Các nhà nghiên cứu an ninh đã xác định một chiến dịch phần mềm độc hại mới trên macOS có liên hệ với nhóm Lazarus — một tổ chức tin tặc liên kết với Triều Tiên, từng thực hiện nhiều vụ trộm cắp lớn nhất trong ngành tiền mã hóa.

Mauro Eldritch, nhà sáng lập công ty tình báo đe dọa BCA Ltd và chuyên gia an ninh mạng, đã tiết lộ vào thứ Ba về bộ công cụ phần mềm độc hại mới mang tên “Mach-O Man”. Công cụ này lây lan thông qua kỹ thuật xã hội học ClickFix, nhắm mục tiêu cả doanh nghiệp truyền thống lẫn các công ty tiền mã hóa.

Hành trình tấn công: Cuộc họp Zoom giả mạo → Cài đặt phần mềm độc hại ngầm

Cụ thể, nạn nhân bị dụ tham gia một cuộc gọi video Zoom hoặc Google Meet giả mạo; trên trang web xuất hiện thông báo yêu cầu họ thực thi một lệnh. Ngay khi lệnh được thực thi, phần mềm độc hại sẽ tự động tải về nền và vượt qua các biện pháp kiểm soát an ninh truyền thống mà không kích hoạt bất kỳ cảnh báo nào, từ đó chiếm quyền truy cập vào thông tin đăng nhập và hệ thống doanh nghiệp của nạn nhân.

Theo báo cáo do Eldritch công bố vào thứ Ba tại ANY.RUN, cuộc tấn công này có thể dẫn đến việc chiếm quyền kiểm soát tài khoản, truy cập trái phép vào hạ tầng hệ thống, thất thoát tài chính và rò rỉ dữ liệu then chốt. Phạm vi tấn công của Lazarus Group giờ đây đã mở rộng vượt ra ngoài các công ty thuần tiền mã hóa.

Nhóm Lazarus là nghi phạm chính trong nhiều vụ tấn công tiền mã hóa lớn nhất lịch sử, bao gồm vụ mất mát 1,4 tỷ USD tại sàn Bybit năm 2025, đến nay vẫn là vụ trộm cắp đơn lẻ lớn nhất ngành.

image

Chú thích ảnh: Giao diện ứng dụng giả mạo của bộ công cụ Mach-O Man

Nguồn: ANY.RUN

Mục tiêu cuối cùng: Đánh cắp mọi dữ liệu trong trình duyệt và Keychain

Giai đoạn cuối của chuỗi tấn công là một chương trình đánh cắp (stealer), chuyên khai thác dữ liệu tiện ích mở rộng trình duyệt, thông tin đăng nhập đã lưu trong trình duyệt, cookie, các mục trong Keychain của macOS cũng như các thông tin nhạy cảm khác.

image

Chú thích ảnh: Cấu trúc thư mục triển khai cuối cùng của chương trình đánh cắp

Nguồn: ANY.RUN

Sau khi hoàn tất việc thu thập dữ liệu, phần mềm độc hại sẽ đóng gói toàn bộ thông tin thành một tệp ZIP và gửi tới kẻ tấn công thông qua Telegram. Cuối cùng, kịch bản tự hủy của phần mềm độc hại sẽ sử dụng lệnh hệ thống rm để xóa toàn bộ bộ công cụ — lệnh này bỏ qua bước xác nhận người dùng và kiểm tra quyền hạn, tiến hành xóa ép buộc các tệp tin mà không để lại dấu vết nào.

Bộ công cụ phần mềm độc hại mới này đã được các chuyên gia an ninh tái tạo và phân tích chi tiết nhờ khả năng phân tích phần mềm độc hại trên macOS trong môi trường sandbox đám mây của ANY.RUN.

Phạm vi tấn công của tin tặc Triều Tiên tiếp tục mở rộng

Vào đầu tháng Tư năm nay, tin tặc Triều Tiên đã sử dụng kỹ thuật xã hội học dựa trên trí tuệ nhân tạo để đánh cắp khoảng 100.000 USD từ ví tiền mã hóa Zerion. Kẻ tấn công đã chiếm được các phiên đăng nhập đang hoạt động, thông tin đăng nhập và khóa riêng tư của công ty từ một số thành viên trong đội ngũ.

Bên cạnh đó, CZ gần đây cũng đưa ra cảnh báo rằng đội an ninh “SEAL” đã phát hiện 60 nhân sự IT giả mạo có liên hệ với Triều Tiên đã xâm nhập vào các công ty tiền mã hóa.

Việc Triều Tiên thâm nhập vào ngành tiền mã hóa giờ đây đã vượt xa khái niệm đơn thuần “tấn công mạng”. Từ việc giả danh ứng tuyển làm việc trong nội bộ, đến các chiến thuật xã hội học sử dụng AI và phần mềm độc hại được thiết kế riêng, phạm vi tấn công ngày càng được mở rộng. Người dùng macOS vốn được coi là tương đối an toàn, nhưng rõ ràng Lazarus không nghĩ vậy.

Chào mừng tham gia cộng đồng chính thức TechFlow

Nhóm Telegram:https://t.me/TechFlowDaily

Tài khoản Twitter chính thức:https://x.com/TechFlowPost

Tài khoản Twitter tiếng Anh:https://x.com/BlockFlow_News

Thêm vào mục ưa thích
Chia sẻ lên mạng xã hội

Bài viết liên quan

2026.04.28

Hướng dẫn bảo mật DeFi: Làm thế nào để phòng thủ hiệu quả trước các cuộc tấn công của tin tặc trong kỷ nguyên AI?

Các cuộc tấn công của tin tặc sẽ không bao giờ chấm dứt; khi AI trở nên thông minh hơn, các cuộc tấn công chỉ càng gia tăng.

Hướng dẫn bảo mật DeFi: Làm thế nào để phòng thủ hiệu quả trước các cuộc tấn công của tin tặc trong kỷ nguyên AI?
2026.04.23

Phỏng vấn thành viên Hội đồng An ninh Arbitrum: Vì sao chúng tôi kích hoạt “quyền lực tối cao” để đóng băng 72 triệu USD của tin tặc Triều Tiên?

Nếu việc đóng băng tiền của Triều Tiên có thể giúp Circle kiếm tiền, họ chắc chắn sẽ làm điều đó.

Phỏng vấn thành viên Hội đồng An ninh Arbitrum: Vì sao chúng tôi kích hoạt “quyền lực tối cao” để đóng băng 72 triệu USD của tin tặc Triều Tiên?
2026.04.23

Tin tặc Triều Tiên đánh cắp 500 triệu đô la Mỹ trong một tháng, trở thành mối đe dọa hàng đầu đối với an ninh tiền mã hóa

Giao thức Drift và KelpDAO bị tấn công, lần lượt thiệt hại khoảng 286 triệu USD và 290 triệu USD; kẻ tấn công nhắm vào cơ sở hạ tầng ngoại vi của các giao thức.

Tin tặc Triều Tiên đánh cắp 500 triệu đô la Mỹ trong một tháng, trở thành mối đe dọa hàng đầu đối với an ninh tiền mã hóa
2026.04.21

Tổng kết 20 vụ bị đánh cắp: Vì sao thị trường tiền mã hóa luôn bị tấn công?

Tổng hợp 20 vụ tấn công đánh cắp tiền mã hóa, phân tích hai con đường mà tin tặc thường sử dụng, cũng như lý do vì sao khi một giao thức gặp sự cố, toàn bộ hệ sinh thái đều chịu ảnh hưởng.

Tổng kết 20 vụ bị đánh cắp: Vì sao thị trường tiền mã hóa luôn bị tấn công?
2026.04.19

Vụ tấn công DeFi lớn nhất năm 2026: Tin tặc vừa đánh cắp xong lại “đá văng” luôn Aave

Một tin giả lừa đảo lấy đi 292 triệu USD: Cầu nối chéo chuỗi của Kelp DAO bị rút sạch trong 46 phút

Vụ tấn công DeFi lớn nhất năm 2026: Tin tặc vừa đánh cắp xong lại “đá văng” luôn Aave
2026.04.07

Phóng viên tạp chí Fortune: “Dù biết rõ tin tặc Triều Tiên hoạt động rất mạnh, tôi vẫn trở thành nạn nhân.”

Tin tặc Triều Tiên lừa đảo ngay cả các nhà báo trong lĩnh vực tiền mã hóa.

Phóng viên tạp chí Fortune: “Dù biết rõ tin tặc Triều Tiên hoạt động rất mạnh, tôi vẫn trở thành nạn nhân.”
2026.04.07

Hacker Triều Tiên săn lùng ngành tiền mã hóa như thế nào một cách liên tục?

Triều Tiên sẽ theo dõi ngành tiền mã hóa trong thời gian dài, không phải vì nước này đặc biệt quan tâm đến những khái niệm mới này, mà là vì ngành này thực sự hữu ích đối với Triều Tiên.

Hacker Triều Tiên săn lùng ngành tiền mã hóa như thế nào một cách liên tục?
2026.03.23

Dưới bóng ma của tin tặc, không chỉ là sự biến mất của tiền bạc

Việc đánh cắp chỉ là khởi đầu của cuộc khủng hoảng. Điều thực sự quyết định liệu một dự án còn tương lai hay không chính là những tổn hại thứ cấp kéo dài, chậm rãi và liên tục xảy ra sau vụ tấn công.

Dưới bóng ma của tin tặc, không chỉ là sự biến mất của tiền bạc
2025.12.09

Phía sau việc tiền mã hóa "bị đánh cắp hoặc lừa đảo": Vì sao các biện pháp cứu濟 dân sự thường xuyên bị cản trở?

Thảo luận về hiện trạng và khó khăn trong các vụ án hình sự liên quan đến tiền mã hóa.

Phía sau việc tiền mã hóa "bị đánh cắp hoặc lừa đảo": Vì sao các biện pháp cứu濟 dân sự thường xuyên bị cản trở?
2025.11.24

Chiến tranh tiềm ẩn: Hacker Triều Tiên đã xâm nhập vào 20% công ty tiền mã hóa

Họ làm việc hiệu quả, làm việc trong thời gian dài và chưa bao giờ phàn nàn.

Chiến tranh tiềm ẩn: Hacker Triều Tiên đã xâm nhập vào 20% công ty tiền mã hóa
TechFlow Logo

Chuyên sâu báo cáo Web3

Tôi muốn đăng bàiemail
Yêu cầu phỏng vấnmsg

Cảnh báo rủi ro: mọi nội dung trên website này không cấu thành tư vấn đầu tư và chúng tôi không cung cấp bất kỳ dịch vụ tín hiệu hay dẫn dắt giao dịch nào. Theo thông báo của PBoC và 10 bộ ngành về việc tăng cường phòng ngừa rủi ro đầu cơ tiền mã hóa, xin hãy nâng cao ý thức rủi ro. Liên hệ: [email protected] Mã ICP: 琼ICP备2022009338号