Công nghệ

Bất ngờ: Tin tặc Triều Tiên tấn công macOS bằng chiêu giả mạo Zoom để đánh cắp dữ liệu tiền điện tử

Các nhà nghiên cứu tại SentinelLabs vừa phát hiện một chiến dịch tấn công macOS tinh vi mới từ các tin tặc Triều Tiên, nhắm vào ngành công nghiệp tiền điện tử với phương thức mời họp Zoom giả mạo. Được gọi là "NimDoor", cuộc tấn công này phức tạp hơn nhiều so với các mối đe dọa macOS thông thường, kết hợp nhiều ngôn ngữ lập trình như AppleScript, Bash, C++, và Nim để lấy cắp dữ liệu và duy trì quyền truy cập vào hệ thống bị xâm nhập.

Theo báo cáo từ SentinelLabs, các tin tặc từ Triều Tiên khai thác các tệp nhị phân được biên dịch bằng Nim và các chuỗi tấn công phức tạp để nhắm vào các doanh nghiệp liên quan đến Web3 và tiền điện tử. Đặc biệt, cuộc tấn công này sử dụng kỹ thuật tiêm quy trình và liên lạc từ xa thông qua giao thức WebSocket mã hóa TLS, điều hiếm thấy ở phần mềm độc hại trên macOS.

Cơ chế duy trì mới tận dụng các trình xử lý tín hiệu SIGINT/SIGTERM để cài đặt lại khi phần mềm độc hại bị ngắt hoặc hệ thống khởi động lại. Các tin tặc cũng triển khai rộng rãi AppleScripts để giành quyền truy cập ban đầu và hoạt động ngầm trong chuỗi tấn công.

Bất ngờ: Tin tặc Triều Tiên tấn công macOS bằng chiêu giả mạo Zoom để đánh cắp dữ liệu tiền điện tử- Ảnh 1.

Khi thực thi, nó kích hoạt một loạt sự kiện phức tạp để thiết lập kết nối mã hóa với máy chủ điều khiển. Nó cũng bao gồm logic dự phòng để cài đặt lại các thành phần chính nếu hệ thống khởi động lại hoặc quá trình phần mềm độc hại bị ngắt. Một khi tất cả các tệp nhị phân và cơ chế duy trì của cuộc tấn công được thiết lập, phần mềm độc hại sử dụng Bash scripts để lấy cắp và xuất thông tin đăng nhập và dữ liệu nhạy cảm, bao gồm thông tin Keychain, dữ liệu trình duyệt và dữ liệu Telegram.

Báo cáo của SentinelLabs cung cấp một cái nhìn sâu sắc về cách thức hoạt động của cuộc tấn công, bao gồm danh sách hash đầy đủ, đoạn mã, ảnh chụp màn hình và các sơ đồ tấn công chi tiết, cùng với phân tích sâu hơn về từng giai đoạn. Các nhà nghiên cứu cũng lưu ý rằng NimDoor phản ánh một sự chuyển dịch lớn hơn sang các ngôn ngữ phức tạp và ít quen thuộc hơn trên macOS, vượt ra ngoài các ngôn ngữ Go, Python và shell scripts mà các tin tặc Triều Tiên thường sử dụng trước đây.

Các tin khác

EVNCPC đẩy mạnh tuyên truyền, kiểm tra an toàn điện, phòng chống cháy nổ trong cộng đồng

Trong 6 tháng đầu năm 2025, Tổng công ty Điện lực miền Trung (EVNCPC) đã triển khai đồng bộ, quyết liệt nhiều giải pháp tuyên truyền, kiểm tra, hướng dẫn sử dụng điện an toàn tại các cơ sở, hộ gia đình. Hoạt động này nhằm thực hiện nghiêm chỉ đạo của Tập đoàn Điện lực Việt Nam (EVN), góp phần nâng cao ý thức cộng đồng, phòng ngừa nguy cơ cháy nổ do sử dụng điện không an toàn, đặc biệt trong bối cảnh thời tiết nắng nóng gay gắt, phụ tải tăng cao trên diện rộng.

Thu thập "chất thải" người cho hầm chứa vi khuẩn ngày tận thế

Các nhà khoa học đang đông lạnh phân người trong một hầm chứa "ngày tận thế" ở Thụy Sĩ, nơi hiện đang chứa hơn 1.000 mẫu phân, và các nhà nghiên cứu hiện cho biết họ muốn thu thập 10.000 mẫu vào năm 2029 cho dự án Microbiota Vault nhằm bảo tồn sự đa dạng vi khuẩn.

Bắt Trương Văn Duy sinh năm 1996

Trương Văn Duy khai nhận từ ngày 27/6 đến ngày 2/7/2025 đã cướp giật được 7 chiếc điện thoại di động của 7 phụ nữ.

Biển Đông đón áp thấp nhiệt đới thứ hai

Sáng nay, vùng áp thấp trên khu vực đông bắc của đảo Luzon (Philippines) đã mạnh lên thành áp thấp nhiệt đới và di chuyển vào Biển Đông. Nhận định cho thấy, áp thấp nhiệt đới có khả năng mạnh lên và đổi hướng ngược ra vùng biển Đài Loan (Trung Quốc), ít ảnh hưởng đến nước ta.