Trong thời gian bị xâm nhập, người truy cập không nhìn thấy cửa hàng trực tuyến như bình thường. Thay vào đó, trang web hiển thị một trang xác minh kiểu Cloudflare – dạng kiểm tra thường dùng để chống bot và lưu lượng truy cập độc hại.
Nhưng trong trường hợp này, trang xác minh đã bị chỉnh sửa để phục vụ cho một cuộc tấn công lừa đảo.
Trang này thông báo rằng địa chỉ IP của người dùng bị đánh dấu vì “hoạt động web bất thường”, rồi yêu cầu họ sao chép một đoạn lệnh và dán vào terminal (dòng lệnh) trên máy tính để tiếp tục.
Nếu người dùng làm theo, lệnh đó sẽ tải và cài đặt malware vào thiết bị.
Đây là chiến thuật social engineering được gọi là ClickFix — một phương thức lừa nạn nhân tự chạy lệnh độc hại dưới vỏ bọc của bước xác minh bảo mật thông thường.
Loại malware được phát tán qua vụ tấn công này được phân loại là infostealer. Mục tiêu của nó là thu thập dữ liệu nhạy cảm từ máy tính bị nhiễm, chẳng hạn:
Sau khi thu thập, dữ liệu thường được gửi về máy chủ của kẻ tấn công để sử dụng cho các hành vi gian lận hoặc bán trên thị trường chợ đen.
Vụ việc của Based Apparel xảy ra cùng tuần với một sự cố an ninh mạng khác liên quan đến doanh nghiệp mang thương hiệu Trump — nhưng hai sự cố không liên quan trực tiếp.
Công ty Trump Mobile xác nhận rằng dữ liệu khách hàng của họ đã bị lộ công khai trên internet, bao gồm:
Hai sự cố cho thấy hai kiểu rủi ro bảo mật khác nhau:
Đưa website offline là phản ứng khá phổ biến sau một vụ xâm nhập. Việc này giúp:
Điểm đáng chú ý của vụ việc không chỉ là việc website bị hack, mà còn là chiến thuật lừa người dùng tự cài malware.
Thay vì khai thác lỗi trình duyệt, hacker khiến nạn nhân tự chạy lệnh trên máy của mình. Vì hành động đó do người dùng thực hiện, nhiều hệ thống bảo mật tự động có thể khó phát hiện.
Sự cố này cho thấy ngay cả những trang kiểm tra quen thuộc như CAPTCHA hoặc xác minh Cloudflare cũng có thể bị giả mạo trong các chiến dịch tấn công tinh vi.
Comments
0 comments