Rapid7 đếm được số nạn nhân tiềm năng: 885.000 số điện thoại, một trang ví giả
Một công ty bảo mật vén màn chiến dịch lừa đảo crypto và tìm ra kích thước danh sách gửi tin: 885.000 số điện thoại. Phần thưởng cuối con đường chính là thứ mà ví của bạn luôn dặn: đừng bao giờ gõ nó lên một trang web.
Công ty an ninh mạng Rapid7 vừa công bố chi tiết một chiến dịch phishing crypto dựng trên ý tưởng rất đơn giản: nhắn cho đủ nhiều số điện thoại, thế nào cũng có người trong đó đang giữ crypto. Danh sách mà Rapid7 ghi nhận được lên tới 885.000 số. Bằng dân số một thành phố tầm trung ở châu Âu — toàn bộ người trưởng thành ở đó, nhận tin cùng một lúc.
Tin nhắn đẩy người ta tới một website trông y hệt trang của nhà cung cấp ví. Cùng logo, cùng bố cục, cùng giọng điệu điềm đạm. Trang đó yêu cầu bạn "khôi phục" hoặc "xác minh" ví, mà trên thực tế nghĩa là gõ ra cụm từ khôi phục — 12 hoặc 24 từ vốn chính là cái ví. Đưa ra rồi thì tiền bay trước khi bạn kịp đóng tab. Rapid7 đưa ra con số mục tiêu. Chưa ai đưa ra con số người đã sập bẫy, và đó mới là con số thực sự quan trọng.
Hãy hình dung nó như gọi điện chào hàng hàng loạt, chỉ khác là tiền cước gần bằng không và một người dính bẫy là đủ nuôi cả ngày. Danh sách số điện thoại rất rẻ, được mua đi bán lại nhiều năm nay sau hết vụ lộ dữ liệu này tới vụ khác. Kẻ tấn công không biết ai trong 885.000 người kia có crypto — và đó chính là điểm mấu chốt. Chính tin nhắn là bộ lọc. Ai hoảng lên và bấm vào link thì tự khai báo mình.
Thứ khiến crypto đáng để họ bỏ công là phần mà ngân hàng không bao giờ để bạn cảm nhận. Gian lận thẻ thì có số hotline để gọi, có mẫu đơn để điền, có cả một bộ phận mà công việc duy nhất là đảo ngược giao dịch. Ví crypto không có gì trong số đó.
Trong crypto không có chargeback. Đúng một tính năng bị thiếu ấy là toàn bộ mô hình kinh doanh của đám người này.
Và đây là chỗ câu chuyện thôi nói về crypto. Bộ máy y hệt — một danh sách mua sẵn, một trang web nhân bản, một tin nhắn nghe như bộ phận hỗ trợ — cũng chạy tốt với app ngân hàng, dịch vụ giao hàng, hoàn thuế. Crypto chỉ đơn giản là phiên bản mà tiền đi luôn, không quay lại. Nếu bạn từng thắc mắc vì sao tin nhắn lừa đảo đến với số lượng như sản xuất công nghiệp, thì đúng là vậy thật. 885.000 chỉ là một chiến dịch, trong nghiên cứu của một công ty, tại một thời điểm.
Bất kỳ ai có app ví trên điện thoại và vài trăm đô trong đó — số crypto đầu tiên của phần lớn người dưới 30 nằm chính xác ở chỗ đó, và đó là khoản tiền dễ mất nhất thế giới, chín mươi giây là xong. Cả những người mua ít coin hồi 2021, quên bẵng đi, và chắc chắn sẽ tin sái cổ một tin nhắn báo rằng ví của họ cần "xác minh" sau ngần ấy thời gian. Và lặng lẽ hơn: tất cả những người còn lại trong danh sách 885.000 kia, những người chưa từng đụng tới crypto. Họ vẫn nhận được tin nhắn — nghĩa là số của họ đang nằm trong một cơ sở dữ liệu gắn nhãn đáng thử.
Hai thứ cần theo dõi. Thứ nhất, Rapid7 hoặc các hãng ví bị mạo danh có công bố danh sách tên miền giả hay không — một khi tên miền lộ ra, trình duyệt và nhà đăng ký tên miền sẽ chặn, thường trong vài ngày. Thứ hai, đúng bộ khung đó có xuất hiện lại dưới tên miền mới sau một hai tuần hay không, và thường là có: trang web thì rẻ, danh sách thì dùng lại được. Nếu các nhà cung cấp ví ra cảnh báo đích danh cho người dùng, nghĩa là chiến dịch đã ăn đủ để gây đau. Im lặng thường có nghĩa là chẳng ai đếm.
Không app ví nào, không bao giờ, hỏi cụm từ khôi phục của bạn trên một trang web. Không phải để xác minh, không phải để chuyển đổi, không phải để hỗ trợ. Nếu một trang hỏi, thì chính trang đó là cuộc tấn công — không có cách hiểu thứ hai. Giờ thử mở lại những tin nhắn bạn đã xóa tuần trước. Chúng giả danh thương hiệu nào?
Nguồn: công bố nghiên cứu của Rapid7 về chiến dịch phishing; Cointelegraph đưa tin về các phát hiện này.