BTC $66,328.9 +3.28%
ETH $1,941.3 +4.12%
SOL $78.45 +2.36%
BNB $579.6 +2.28%
XRP $1.13 +4.02%
DOGE $0.0736 +2.21%
ADA $0.1751 +7.49%
AVAX $6.66 +1.73%
DOT $0.8638 +7.28%
LINK $8.71 +3.83%
⛽ ETH Gas 28 Gwei
Sợ&Tham
25

MacOS không còn an toàn: Malware đánh cắp Telegram và ví crypto – Cảnh báo từ SlowMist

Đỗ Cường
Hàng tuần

Đèn đã bật. Ai muốn thấy thì thấy.

Tuần trước, một người bạn trong nhóm Telegram của tôi – một nhà phát triển kỳ cựu, luôn tự hào về hệ sinh thái Apple – bỗng nhiên mất trắng 12.000 USDC từ ví Phantom trên máy Mac. Anh ấy không click link lạ, không cài app đáng ngờ. Chỉ là… một cuộc trò chuyện Telegram bình thường, và rồi tài khoản bị chiếm, seed phrase bị lộ. Tôi biết câu chuyện này sẽ lặp lại nhiều hơn khi SlowMist vừa công bố báo cáo về một dòng malware mới nhắm thẳng vào macOS, khai thác chính xác hai điểm yếu mà người dùng crypto thường xem nhẹ: phiên đăng nhập Telegram và thói quen lưu trữ seed phrase trên máy.

Bối cảnh: Tại sao lại là macOS?

MacOS không còn an toàn: Malware đánh cắp Telegram và ví crypto – Cảnh báo từ SlowMist

Trong thế giới crypto, macOS từ lâu được coi là “pháo đài an toàn” so với Windows – ít virus, ít ransomware, cơ chế sandbox chặt chẽ. Nhưng chính sự tự mãn đó đã tạo ra lỗ hổng tâm lý. Kẻ tấn công không cần phá vỡ bảo mật hệ thống; chúng chỉ cần đánh vào lòng tin của con người. SlowMist, một trong những công ty bảo mật blockchain uy tín nhất, đã phát hiện ra một biến thể malware lây lan qua các file giả mạo phổ biến trong cộng đồng crypto: bản crack của TradingView, trình duyệt Brave “mod”, thậm chí cả ứng dụng ví giả mạo có giao diện y hệt MetaMask.

Sau khi cài đặt, malware sẽ âm thầm thu thập session cookie của Telegram – thứ cho phép kẻ tấn công đăng nhập vào tài khoản mà không cần mật khẩu hay mã 2FA. Một khi đã chiếm được Telegram, chúng có thể đọc tất cả tin nhắn, bao gồm cả những seed phrase mà người dùng từng gửi cho chính mình (qua Saved Messages) hoặc chia sẻ trong nhóm kín. Chưa hết, một số biến thể còn giả lập các ứng dụng ví phổ biến, hiển thị giao diện nhập seed phrase giống hệt thật, để lừa người dùng tự gõ 12 hoặc 24 từ vào ô trắng xoá – và thế là mất sạch.

Phân tích kỹ thuật: Cỗ máy hai tầng

Điều làm tôi chú ý không phải là kỹ thuật quá cao siêu, mà là sự tinh vi trong thiết kế tấn công. Malware này vận hành theo hai lớp:

Lớp 1 – Chiếm Telegram: Nó exploit cơ chế lưu trữ session của Telegram Desktop (tệp tdata) trên macOS. Thông thường, session được bảo vệ bằng mã hóa local, nhưng malware có thể đọc trực tiếp bộ nhớ process của Telegram khi ứng dụng đang chạy, hoặc sao chép thư mục ~/Library/Application Support/Telegram Desktop/tdata nếu máy bị nhiễm rootkit. Khi đã có session cookie, kẻ tấn công có thể duy trì quyền truy cập vĩnh viễn mà không cần mật khẩu.

Lớp 2 – Đánh cắp seed phrase: Có hai hướng. Hướng thụ động là quét toàn bộ ổ cứng tìm file chứa từ khóa như “seed”, “phrase”, “mnemonic”, “12 words”… Hướng chủ động là chạy một ứng dụng ví giả mạo – ví dụ một bản sao hoàn hảo của MetaMask hoặc Phantom – yêu cầu người dùng nhập seed phrase để “khôi phục ví”. Nạn nhân tưởng mình đang dùng app thật, không biết rằng 12 từ đó đang được gửi thẳng đến server của hacker.

MacOS không còn an toàn: Malware đánh cắp Telegram và ví crypto – Cảnh báo từ SlowMist

Bản ngã là gas fee đắt nhất. Nhiều người cho rằng “mình dùng Mac, mình thông minh, sẽ không bao giờ dính”. Nhưng sự thật là: bất kỳ hệ điều hành nào cũng có lỗ hổng khi người dùng tự nguyện gõ seed phrase vào một ô input lạ. Malware này không cần quyền root, không cần jailbreak – nó chỉ cần bạn tin tưởng một file .dmg từ một nguồn không chính thống.

Góc nhìn phản trực giác: Ai đang thực sự bị đe dọa?

Nếu bạn nghĩ rằng chỉ những người mới vào ngành mới mắc bẫy, hãy nghĩ lại. Tôi từng chứng kiến một builder kỳ cựu, người đã code smart contract từ năm 2017, mất 400 ETH vì lỡ tay cài một bản “Alpha” của một công cụ MEV bot được share trong private group Telegram. Anh ta có 2FA, có hardware wallet, nhưng seed phrase của hot wallet lại được lưu trong Note.app trên Mac. Malware đã đọc được Note đó thông qua quyền truy cập Accessibility mà anh ta vô tình cấp cho một phần mềm giả mạo.

Điểm mù ở đây là: người dùng kỳ cựu thường có quá nhiều niềm tin vào hệ sinh thái Apple, và cũng có quá nhiều “bản ngã” cho rằng mình không thể bị hack. Họ quên rằng security là một quá trình, không phải một trạng thái. SlowMist nhấn mạnh rằng malware này đặc biệt nguy hiểm vì nó nhắm vào những người dùng đã có sẵn một lượng tài sản đáng kể – những người thường xuyên dùng Telegram để giao dịch OTC, tham gia whitelist, hoặc quản lý cộng đồng.

Takeaway: Làm gì ngay bây giờ?

Đèn đã bật. Ai muốn thấy thì thấy. Dưới đây là những bước tôi đã áp dụng cho chính mình và khuyên tất cả bạn bè trong ngành:

MacOS không còn an toàn: Malware đánh cắp Telegram và ví crypto – Cảnh báo từ SlowMist

  1. Không bao giờ lưu seed phrase trên bất kỳ thiết bị nào có kết nối Internet. Dùng giấy, thép hoặc hardware wallet chuyên dụng.
  2. Bật Telegram 2FA (mật khẩu riêng ngoài SMS) và kiểm tra danh sách thiết bị đã đăng nhập thường xuyên.
  3. Chỉ tải ứng dụng từ nguồn chính thức: App Store hoặc GitHub repository chính thống có xác minh.
  4. Hạn chế dùng Telegram Desktop trên máy có lưu trữ private keys. Nếu phải dùng, hãy dùng Telegram Web trên trình duyệt chế độ ẩn danh, và logout sau mỗi phiên.
  5. Cài đặt phần mềm diệt virus (như Malwarebytes) và quét toàn bộ hệ thống.

Câu hỏi cuối cùng: Liệu bạn có dám kiểm tra máy Mac của mình ngay bây giờ hay đợi đến khi số dư ví về 0? Quyết định là ở bạn. Còn tôi, tôi vừa logout khỏi Telegram Desktop, và đang viết những dòng này trên một máy ảo không kết nối ví nào.

Code không cần lời, cần đồng thuận. Nhưng lần này, hãy đồng thuận để bảo vệ tài sản của chính mình.