Chiến dịch bị Check Point phanh phui vào ngày 3 tháng 6 năm 2026, sử dụng các trang web giả mạo trông như thật cho các công cụ như Ghidra để dẫn dụ người dùng vào một Hệ thống Phân phối Lưu lượng (TDS) có chọn lọc, ph... Hoạt động từ cuối năm 2025, chiến dịch đã tạo ra hơn 5.000 lượt nộp mẫu lên VirusTotal, với nạn...

Create a landscape editorial hero image for this Studio Global article: What is the sprawling malware campaign documented by Check Point on June 3, 2026, that uses fake open-source tool websites impersonating pla. Article summary: This is the campaign documented by **Check Point Research on June 3, 2026**, titled **"Impersonation, Click Hijacking, and TDS: Inside a Malware Distribution Ecosystem"** [6]. Here is a summary of the key findings direct. Topic tags: general, education, general web. Reference image context from search candidates: Reference image 1: visual subject "Cybersecurity researchers have flagged a large-scale operation that impersonates open-source and freeware projects to funnel unsuspecting users through a Traffic Distribution Syste" source context "Fake Sites Mimicking Open-Source Tools Rank High on Google to ..." Reference image 2: visual subject "# Fake Open-Source
Việc tải xuống một công cụ bảo mật nguồn mở đáng tin cậy như Ghidra hay SpiderFoot từ kết quả tìm kiếm giờ đây đã trở thành một canh bạc đầy rủi ro. Các nhà nghiên cứu an ninh mạng tại Check Point đã ghi nhận một chiến dịch phát tán mã độc tinh vi và rộng khắp, khai thác chính lòng tin ấy. Hoạt động được nêu chi tiết trong một báo cáo ngày 3 tháng 6 năm 2026, dựa trên một mạng lưới các trang web giả mạo được thiết kế chuyên nghiệp, có chức năng chặn lưu lượng truy cập của người dùng và đẩy họ qua một hệ thống kiểm soát để phân phối các payload độc hại một cách có chọn lọc .
Đây không phải là một chiêu thức lừa đảo (phishing) đơn giản. Chiến dịch này kết hợp thao túng công cụ tìm kiếm (SEO), cướp quyền click chuột thông qua JavaScript lưu trữ trên Amazon CloudFront, và một Hệ thống Phân phối Lưu lượng (Traffic Distribution System - TDS) đa lớp có khả năng chống phân tích để tránh bị phát hiện và chỉ nhắm mục tiêu vào những nạn nhân có giá trị nhất. Mục tiêu cuối cùng chủ yếu là tiền: Check Point đánh giá hoạt động này về cơ bản là một kế hoạch thu mua lưu lượng truy cập và kiếm tiền, đồng thời cũng đóng vai trò như một đường ống phân phối cho các nhà phân phối mã độc khác .
Quá trình lây nhiễm bắt đầu khi người dùng tìm kiếm một công cụ nguồn mở phổ biến. Những kẻ tấn công đã triển khai một đội quân các trang web giả mạo các trang dự án hợp pháp cho các phần mềm như Ghidra, dnSpy, và SpiderFoot. Các trang này được thiết kế rất đẹp mắt, thường tham chiếu đến các tài nguyên nguồn gốc thật, và đạt thứ hạng cao trong kết quả tìm kiếm, thoạt nhìn trông giống hệt các cổng thông tin dự án chính thống .
Sự đánh lừa về mặt kỹ thuật được kích hoạt khi người dùng tương tác. Khi nạn nhân nhấp vào nút "tải xuống" trên một trong những trang web này, một lớp JavaScript được lưu trữ trên CloudFront sẽ chuyển đổi cú nhấp đầu tiên đó thành một lệnh chuyển hướng. Thao tác này 'cướp' người dùng vào cơ sở hạ tầng TDS của chiến dịch .
TDS hoạt động như một 'người gác cổng' tinh vi, chứ không đơn thuần là một công cụ chuyển hướng. Phân tích của Check Point tiết lộ rằng nó áp dụng biện pháp chống phân tích và lọc đa lớp để phân biệt nạn nhân thật với các nhà nghiên cứu bảo mật, môi trường sandbox và các trình thu thập dữ liệu tự động. Chỉ những người dùng vượt qua được các bài kiểm tra này mới bị chuyển hướng đến payload mã độc cuối cùng . Phương thức phân phối có chọn lọc này khiến chiến dịch khó bị vạch trần hơn và làm tăng giá trị của mỗi ca lây nhiễm thành công đối với những kẻ vận hành. Để trốn tránh sự phát hiện tốt hơn, hệ thống sử dụng các kỹ thuật như khóa phiên (per-session keys) và giải phóng khóa một lần (one-time key releases)
.
Chiến dịch này đã được ghi nhận là đã phân phối ba dòng mã độc riêng biệt, mỗi loại phục vụ một mục đích kiếm tiền khác nhau.
Quy mô của chiến dịch này là rất đáng kể. Check Point báo cáo rằng hệ sinh thái này đã hoạt động từ cuối năm 2025 và đã tạo ra hơn 5.000 bài gửi lên VirusTotal, cho thấy một lượng lớn nạn nhân. Các mục tiêu địa lý chính trải rộng toàn cầu, với hoạt động mạnh tập trung ở Thổ Nhĩ Kỳ, Ba Lan, Brazil, Đức, Pháp, Nga và Vương quốc Anh .
Đối với các nhà phát triển và chuyên gia bảo mật, bài học rút ra là rất rõ ràng và cấp thiết. Thời kỳ tải xuống một công cụ dựa trên kết quả tìm kiếm một cách dễ dãi đã qua. Người dùng phải xác minh rằng mình đang ở trên kho lưu trữ dự án chính thức, truy cập trực tiếp vào trang GitHub hoặc GitLab đã biết, và hãy nghi ngờ bất kỳ lượt tải xuống nào không cung cấp ngay tệp tin mong đợi. Tính chuyên nghiệp của các trang web giả mạo này khiến việc kiểm tra bằng mắt thường không còn đủ khả năng phòng thủ trước một hệ sinh thái được xây dựng trên lòng tin bị đánh cắp và sự đánh lừa tự động.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Chiến dịch bị Check Point phanh phui vào ngày 3 tháng 6 năm 2026, sử dụng các trang web giả mạo trông như thật cho các công cụ như Ghidra để dẫn dụ người dùng vào một Hệ thống Phân phối Lưu lượng (TDS) có chọn lọc, ph...
Chiến dịch bị Check Point phanh phui vào ngày 3 tháng 6 năm 2026, sử dụng các trang web giả mạo trông như thật cho các công cụ như Ghidra để dẫn dụ người dùng vào một Hệ thống Phân phối Lưu lượng (TDS) có chọn lọc, ph... Hoạt động từ cuối năm 2025, chiến dịch đã tạo ra hơn 5.000 lượt nộp mẫu lên VirusTotal, với nạn nhân chủ yếu ở Thổ Nhĩ Kỳ, Ba Lan, Brazil và Đức, và được đánh giá là một kế hoạch thu mua lưu lượng truy cập và kiếm tiề...
Chuỗi tấn công bắt đầu từ kết quả tìm kiếm, 'cướp' cú nhấp chuột đầu tiên vào nút tải xuống thông qua JavaScript lưu trữ trên CloudFront, sau đó sàng lọc người dùng qua TDS chống phân tích đa lớp trước khi thả mã độc.