THE TELL

Trang web lây nhiễm cho bạn trông hoàn toàn bình thường. Đó chính là chủ ý

Gần 2.000 website WordPress bị chiếm quyền đã âm thầm trở thành nơi phát tán mã độc: sao chép file ví tiền mã hóa, và trong một số trường hợp khóa luôn cả máy tính. Không trang nào trông đáng ngờ, vì chúng vốn không được dựng lên để trông đáng ngờ.

Một chiến dịch mà giới nghiên cứu gọi là StopAndProtect đã chiếm gần 2.000 website WordPress — loại rất bình thường: tiệm nhỏ, blog cá nhân, doanh nghiệp địa phương, trang giới thiệu nghề nghiệp. Chủ trang không làm gì sai. Trang của họ vẫn chạy, vẫn giống hệt như trước, chỉ là khách vào được phục vụ thêm một món.

Theo bài của Decrypt về chiến dịch này, món thêm đó làm ba việc: cài mã độc, đi tìm file ví tiền mã hóa trên máy, và trong một số trường hợp thả ransomware — loại phần mềm mã hóa toàn bộ dữ liệu trong ổ đĩa rồi đòi tiền. Một lần đột nhập, ba cách kiếm tiền.

Điều này có nghĩa gì

Có một chỗ mà phần lớn mọi người hiểu sai về chuyện bị hack. Gần như không ai bị nhiễm ở những góc tối của internet. Người ta bị nhiễm trên một trang trông giống hàng trăm trang đã từng vào, vì website của người khác bị đột nhập rồi bị tận dụng lại trong im lặng. WordPress chạy một phần rất lớn của web — đúng cái phần của tiệm nhỏ, của người làm một mình, dựng lên rồi để đó. Cũng đúng cái phần không ai cập nhật.

Hai nghìn trang bị hack không phải hai nghìn nạn nhân. Đó là hai nghìn cánh cửa.
Chia sẻ ý này

Phần liên quan tới tiền mã hóa thì đơn giản hơn nghe tưởng. Nếu bạn giữ coin trong một ứng dụng hoặc extension trên trình duyệt ở laptop, thì ví của bạn nằm trên máy đó dưới dạng một file. Copy được file, lấy được mật khẩu hoặc ghi lại được thao tác bàn phím, coin đi luôn — không sàn nào can thiệp, không có tổng đài, không hoàn lại được. Vì vậy file ví là thứ đầu tiên loại mã độc này tìm: đó là món duy nhất trên máy bạn có thể quy ra tiền ngay trong ngày.

Ransomware là phương án dự phòng. Nếu bạn không có gì đáng lấy, họ khóa dữ liệu của bạn rồi bán lại cho chính bạn. Tính toán ở đây lạnh lùng nhưng dễ hiểu: đã bỏ tiền để mở được cửa thì thử hết mọi cách thu tiền.

Ai bị ảnh hưởng

Hai nhóm, và thường không phải cùng một người. Thứ nhất: bất kỳ ai để tiền mã hóa trong app hoặc extension trên đúng cái laptop dùng cho mọi việc khác — tức là phần lớn người dưới 35 tuổi đang có vài nghìn đô đầu tiên bằng coin. Ví cứng nghe như một chiếc USB bị hét giá, cho tới cái ngày nó là lý do duy nhất bạn còn tiền. Thứ hai: bất kỳ ai đang chạy một site WordPress — freelancer có trang portfolio, tiệm nhỏ, một dự án phụ online từ 2019 với mấy plugin không ai chạm tới kể từ đó. Nếu site của bạn nằm trong số 2.000 đó, bạn không phải mục tiêu. Bạn là vũ khí, và khách của bạn là mục tiêu.

Tiếp theo là gì

Hãy chờ xem cửa vào được gọi tên. Những chiến dịch kiểu này gần như luôn đi qua một plugin hoặc theme lỗi thời, và khi giới nghiên cứu bảo mật công bố cụ thể là cái nào, việc sửa chỉ còn là chuyện năm phút với chủ site — còn số ca nhiễm thường nhảy lên, vì quét mới ra những trang trước đó chưa ai đếm. Thứ hai cần theo: con số có giữ quanh mức 2.000 trong bản cập nhật tới hay leo tiếp. Và ở phía tiền mã hóa: có ví nào trong số bị đánh cắp bị rút sạch theo lô trên on-chain hay không — lúc đó mới biết chiến dịch này thực sự kiếm được bao nhiêu.

Chỗ đáng dừng lại

Phần khó chịu không phải là mã độc. Mà là chỗ mềm nhất của internet lại chính là hàng nghìn website nhỏ do những người không hề biết mình đang vận hành hạ tầng. Blog của một tiệm bánh không phải vành đai an ninh — nhưng giờ thì nó là.

Nguồn: Decrypt, «Nearly 2,000 Hacked WordPress Sites Turned Into Criminal Infrastructure»

Chia sẻ
← Tất cả bài viết← Trang web lây nhiễm cho bạn trông hoàn t…Tiếp theo: Thợ đào Bitcoin chi 5 tỷ USD cho AI. Thu v… →
Ai cũng kể chuyện đã xảy ra

Chúng tôi gửi ý nghĩa của nó: ai chịu tác động, điều gì sẽ vỡ tiếp theo, và vì sao cách hiểu hiển nhiên lại sai. Một lá thư, chỉ khi thực sự có gì đó dịch chuyển.

Không spam. Hủy chỉ với một cú nhấp.

Thích theo dõi ở đó hơn? Telegram X