Chiến dịch đánh cắp macOS mới sử dụng Script Editor trong cuộc tấn công ClickFix

08:21 | 10/04/2026

Một chiến dịch mới phát tán mã độc Atomic Stealer vừa được phát hiện, nhắm đến người dùng macOS và lợi dụng trình soạn thảo Script Editor trong một biến thể của cuộc tấn công ClickFix - vốn đánh lừa người dùng thực thi các lệnh trong Terminal.

Script Editor là một ứng dụng tích hợp sẵn trong macOS dùng để viết và chạy các tập lệnh, chủ yếu là AppleScript và JXA, có thể thực thi các tập lệnh cục bộ và lệnh shell. Đây là một ứng dụng đáng tin cậy được cài đặt sẵn trên hệ thống macOS.

Trong một chiến dịch phát tán Atomic Stealer mới được các nhà nghiên cứu đến từ công ty an ninh mạng Jamf theo dõi, các tin tặc nhắm mục tiêu vào nạn nhân bằng các trang web giả mạo liên quan đến Apple, đóng vai trò là người hướng dẫn giúp lấy lại dung lượng ổ đĩa trên máy tính Mac của họ.

Các trang này chứa các hướng dẫn dọn dẹp hệ thống trông có vẻ hợp pháp nhưng lại sử dụng lược đồ URL applescript:// để khởi chạy Script Editor với mã thực thi được điền sẵn.

Yêu cầu mở Script Editor từ trang web độc hại

Đoạn mã độc hại thực thi lệnh “curl | zsh” được mã hóa, có chức năng tải xuống và thực thi một tập lệnh trực tiếp trong bộ nhớ hệ thống. Công cụ này giải mã dữ liệu base64 + gzip, tải xuống một tệp nhị phân (/tmp/helper), loại bỏ các thuộc tính bảo mật thông qua lệnh “xattr –c”, đồng thời cấp quyền thực thi cho tệp đó và chạy nó.

Mã độc cuối cùng là một tệp nhị phân Mach-O được xác định là Atomic Stealer, một phần mềm độc hại dạng dịch vụ (malware-as-a-service) phổ biến đã được triển khai rộng rãi trong các chiến dịch ClickFix bằng nhiều chiêu trò khác nhau trong năm qua.

Phần mềm độc hại này nhắm mục tiêu vào nhiều loại dữ liệu nhạy cảm, bao gồm thông tin được lưu trữ trong Keychain, các tiện ích mở rộng ví tiền điện tử trên máy tính để bàn và trình duyệt, dữ liệu tự động điền của trình duyệt, mật khẩu, cookie, thông tin thẻ tín dụng đã lưu và thông tin hệ thống.

Năm ngoái, Atomic Stealer cũng đã bổ sung thêm một thành phần backdoor để cung cấp cho người điều hành quyền truy cập lâu dài trên các hệ thống bị xâm nhập.

Người dùng Mac nên xem các prompt của Script Editor là rủi ro cao và tránh chạy chúng trên thiết bị của mình, trừ khi hiểu rõ chúng làm gì và tin tưởng vào nguồn tài nguyên đó. Đối với các hướng dẫn khắc phục sự cố macOS, người dùng nên chỉ dựa vào tài liệu chính thức từ Apple.

Để lại bình luận