VỮNG MÃI MỘT NIỀM TIN

HACKER GIẤU MÃ ĐỘC TRONG BLOCKCHAIN – “BẪY” TRÊN WORDPRESS!

  • 22/10/2025

Blockchain – công nghệ vốn được xem là biểu tượng của tính minh bạch và phi tập trung – giờ đây lại trở thành “mảnh đất màu mỡ” cho tin tặc lợi dụng.

Mới đây, nhóm hacker UNC5142 đã bị các chuyên gia an ninh phát hiện sử dụng hợp đồng thông minh (smart contract) trên BNB Smart Chain để phát tán hàng loạt mã độc nguy hiểm như Atomic Stealer, Lumma, Rhadamanthys và Vidar. Đáng chú ý, chiến dịch này không chỉ nhắm vào người dùng Windows mà còn lan sang macOS, lợi dụng chính các website WordPress bị xâm nhập để lây lan mã độc.

Mục tiêu và quy mô chiến dịch

Các mẫu mã độc liên quan gồm Atomic Stealer, Lumma, RhadamanthysVidar, có chức năng đánh cắp thông tin người dùng như ví tiền điện tử, mật khẩu và cookie trình duyệt. Theo báo cáo của Google, tính đến tháng 6/2025 đã có hơn 14.000 website WordPress bị chèn mã JavaScript độc hại liên quan tới chiến dịch này — con số cho thấy quy mô lây lan rất lớn trong thời gian ngắn.

Cách thức hoạt động (tóm tắt)

  • Cấy mã vào WordPress: Giai đoạn ban đầu, kẻ tấn công chèn mã JavaScript độc hại vào plugin hoặc theme trên các trang WordPress bị xâm nhập.

  • Hợp đồng thông minh làm “nguồn” dữ liệu: Mã JavaScript gọi tới hợp đồng thông minh trên BNB Smart Chain, nơi lưu trữ địa chỉ máy chủ điều khiển và dữ liệu giải mã.

  • Tải mã độc từ domain hợp pháp: Nạn nhân bị chuyển hướng tới trang giả mạo (fake update) thường lưu trên các tên miền hợp pháp (ví dụ: Cloudflare .dev). Tại đây người dùng bị dụ chạy lệnh để tải và thực thi mã độc.

  • Kỹ thuật đa nền tảng & fileless: Trên Windows, chiến dịch sử dụng file HTA + PowerShell để tải và thực thi code trong bộ nhớ (fileless). Trên macOS, kịch bản lừa chạy lệnh bash/curl để tải các payload như Atomic Stealer.

Kiến trúc tấn công linh hoạt

UNC5142 phát triển chiến thuật theo thời gian: từ một hợp đồng thông minh ban đầu, đến cuối 2024 họ đã triển khai kiến trúc ba hợp đồng (Router — Logic — Storage), mô phỏng mô hình proxy hợp pháp. Thay đổi này cho phép kẻ tấn công cập nhật đường dẫn tải payload, khóa giải mã hoặc máy chủ điều khiển chỉ bằng vài thao tác chỉnh dữ liệu hợp đồng trên chuỗi — chi phí thực hiện rất thấp (dưới ~2 USD mỗi lần cập nhật), giúp chiến dịch linh hoạt và khó triệt tiêu.

Google còn ghi nhận hai hạ tầng riêng biệt phục vụ chiến dịch: hạ tầng chính hoạt động từ tháng 11/2024 và hạ tầng phụ xuất hiện từ tháng 2/2025 — biểu hiện cho việc mở rộng và thử nghiệm quy mô tấn công.

Hậu quả và tính đặc thù của rủi ro

Chiến dịch của UNC5142 đặt ra hai vấn đề nổi bật:

  1. Sử dụng blockchain như kho chứa dữ liệu không thể xóa: Một khi thông tin (địa chỉ, đường dẫn, khóa) được ghi lên chuỗi, việc xóa hoặc sửa đổi về bản chất là không khả thi.

  2. Lợi dụng hạ tầng hợp pháp để phân phối mã độc: Việc lưu mã độc trên domain hợp pháp và chuyển hướng qua JavaScript khiến chiến dịch khó bị phát hiện bằng kiểm tra truyền thống.

Những đặc điểm này khiến UNC5142 có thể nhanh chóng điều chỉnh chiến dịch mà không cần thay đổi mã nguồn trên từng website nhiễm, đồng thời mở rộng phạm vi tấn công với chi phí thấp.

Ghi nhận thời gian hoạt động

  • Mẫu tấn công và các hạ tầng liên quan được phát hiện hoạt động từ cuối 2024; nhiều cập nhật và mở rộng hạ tầng tiếp tục được ghi nhận trong suốt nửa đầu 2025.

  • Theo các báo cáo công khai, nhóm có dấu hiệu tạm “im ắng” từ tháng 7/2025, nhưng chiến thuật và công cụ của họ vẫn là mối lo ngại đối với cộng đồng an ninh.

Nguồn tham khảo: Báo cáo phân tích của Google và các nghiên cứu bảo mật công khai liên quan đến chiến dịch UNC5142.


Đối tác