Australia cảnh báo về các cuộc tấn công ClickFix nhằm phát tán mã độc Vidar Stealer

08:09 | 11/05/2026

Theo Trung tâm An ninh mạng Australia, các tổ chức và thực thể cơ sở hạ tầng tại nước này đang trở thành mục tiêu của các cuộc tấn công Clickfix liên quan đến các trang web WordPress bị xâm nhập và phát tán mã độc Vidar Stealer.

Người dùng khi truy cập vào các trang web này sẽ thấy hiển thị một lời nhắc xác minh Cloudflare giả mạo, hoặc mã CAPTCHA hướng dẫn họ sao chép và thực thi thủ công một lệnh PowerShell độc hại trên hệ thống của mình, dẫn đến việc bị lây nhiễm mã độc Vidar Stealer.

“Chúng tôi phát hiện hoạt động liên quan đến tấn công ClickFix lợi dụng cơ sở hạ tầng được lưu trữ trên WordPress nhằm phát tán phần mềm độc hại Vidar Stealer”, thông báo của ACSC cho biết.

Vidar Stealer là một họ phần mềm độc hại chuyên đánh cắp thông tin và hoạt động dưới dạng MaaS, xuất hiện lần đầu vào cuối năm 2018. Hiện nay, mã độc này trở thành lựa chọn phổ biến trong giới tội phạm mạng nhờ tính hiệu quả về chi phí, dễ triển khai và khả năng đánh cắp dữ liệu rộng rãi. Mục tiêu của nó là mật khẩu trình duyệt, cookie, ví tiền điện tử, thông tin tự động điền và chi tiết hệ thống.

ACSC lưu ý rằng Vidar Stealer có thể xóa tệp thực thi của nó sau khi khởi chạy trên thiết bị bị nhiễm và sau đó hoạt động từ bộ nhớ hệ thống, làm giảm dấu vết điều tra.

Đáng chú ý, mã độc truy xuất địa chỉ máy chủ điều khiển và ra lệnh (C2) thông qua các URL “dead-drop” bằng cách sử dụng các dịch vụ công cộng như bot Telegram và Steam, một chiến thuật đã được sử dụng rộng rãi trong quá khứ nhưng vẫn còn hiệu quả.

ACSC khuyến nghị các tổ chức nên hạn chế việc thực thi PowerShell và triển khai danh sách cho phép ứng dụng để giảm thiểu rủi ro từ các cuộc tấn công này. Bên cạnh đó, quản trị viên trang web WordPress cũng được khuyến cáo nên áp dụng các bản cập nhật bảo mật có sẵn trên giao diện và tiện ích bổ sung, đồng thời gỡ bỏ bất kỳ giao diện/plugin nào không sử dụng khỏi nền tảng của họ.

Bản tin bảo mật của ACSC cung cấp các chỉ báo về sự xâm phạm (IoC) đối với các cuộc tấn công này, cho phép các tổ chức thiết lập hệ thống phòng thủ hoặc phát hiện các hành vi xâm nhập.

Để lại bình luận