Chiến dịch Silent Swap sử dụng tiện ích mở rộng giả mạo Google Notes nhằm đánh cắp ví tiền điện tử

14:11 | 15/07/2026

Các nhà nghiên cứu an ninh mạng thuộc McAfee Labs vừa phát đi cảnh báo về một chiến dịch độc hại mới mang tên Silent Swap. Chiến dịch này sử dụng các tiện ích mở rộng trình duyệt giả mạo để can thiệp vào clipboard của hệ thống, bí mật thay thế địa chỉ ví tiền điện tử nhằm đánh cắp tài sản của người dùng ngay khi họ vừa thực hiện giao dịch.

Thủ đoạn lây nhiễm và xâm nhập 

Silent Swap phát tán mã độc thông qua các tệp cài đặt không có chữ ký được biên dịch bằng .NET và Golang, nhằm mục đích triển khai một tiện ích mở rộng độc hại ngụy trang thành công cụ "Google Notes" trên các trình duyệt sử dụng nhân Chromium. Tệp cài đặt này sẽ tự động quét hệ thống, đóng các trình duyệt đang mở và chèn tiện ích mở rộng vào trình duyệt, bằng cách can thiệp vào các tệp cấu hình hệ thống (Secure Preferences và Preferences).

Mục tiêu cốt lõi của tiện ích giả mạo này là hoạt động như một công cụ "clipper", yêu cầu người dùng cấp quyền truy cập vào clipboard, các URL và lịch sử duyệt web, để có thể theo dõi và hoán đổi địa chỉ ví mà nạn nhân sao chép thành địa chỉ ví do tin tặc kiểm soát. Vì các giao dịch trên blockchain thường không thể đảo ngược, hành vi này có thể dẫn đến việc nạn nhân bị mất trắng tiền điện tử vĩnh viễn.

Kỹ thuật che giấu tinh vi

Để có thể cài đặt âm thầm mà không cần sự đồng ý của người dùng, mã độc sử dụng một thủ đoạn rất tinh vi, đó là tự động tính toán lại và cập nhật các giá trị hash/HMAC sau khi sửa đổi tệp cấu hình. Việc này giúp đánh lừa trình duyệt, khiến trình duyệt lầm tưởng rằng tiện ích "Google Notes" đã được cài đặt hợp pháp từ Web Store.

Đặc biệt, Silent Swap sử dụng một kỹ thuật mang tên EtherHiding, lợi dụng chính mạng lưới blockchain để truy xuất thông tin về máy chủ điều khiển và ra lệnh (C2) đang hoạt động. Điều này cho phép kẻ tấn công dễ dàng cập nhật giá trị hợp đồng thông minh để trỏ đến tên miền mới, thay vì phải triển khai lại phần mềm độc hại. Trong trường hợp tiện ích không thể kết nối tới máy chủ C2 để lấy địa chỉ ví thay thế, mã độc đã được lập trình sẵn một địa chỉ dự phòng, đảm bảo việc đánh cắp không bao giờ bị gián đoạn.

Mục tiêu đánh cắp và mức độ ảnh hưởng 

Hệ thống máy chủ của kẻ tấn công được thiết lập bài bản để ánh xạ mỗi địa chỉ ví Bitcoin, Ethereum, Bitcoin Cash, Ripple và Dash được thu thập sang một địa chỉ lưu trữ riêng biệt với tỷ lệ 1-1. Riêng đối với tiền điện tử Solana, tất cả các địa chỉ bị tráo đổi đều chuyển về một địa chỉ duy nhất của tin tặc, hiện đang ghi nhận số dư là 1.902,45 USD.

Dữ liệu từ xa cho thấy chiến dịch lây nhiễm này đã lan rộng trên quy mô toàn cầu, trong đó nạn nhân tập trung đông nhất tại Ấn Độ, theo sau là các quốc gia như Mỹ, Brazil, Indonesia và Tây Ban Nha.

Cảnh báo thêm về các tiện ích giả mạo VPN 

Bên cạnh Silent Swap, báo cáo từ công ty bảo mật Socket cũng cảnh báo về hai tiện ích độc hại khác đang núp bóng ứng dụng "VPN Go: Free VPN" trên Chrome Web Store và Firefox Add-ons.

Khác với chiến dịch trên, bộ đôi này hoạt động nguy hiểm hơn khi không chỉ nhắm vào địa chỉ ví tiền điện tử mà còn đánh cắp mọi dữ liệu nhạy cảm được sao chép vào clipboard. Những dữ liệu bị đánh cắp bao gồm mật khẩu, mã xác thực, khóa API, token OAuth và seed phrases để khôi phục ví.

Các chuyên gia an ninh mạng khuyến cáo những người dùng đã cài đặt các tiện ích này cần phải gỡ bỏ chúng ngay lập tức, đồng thời phải tự mặc định rằng mọi thông tin bí mật từng được sao chép trong thời gian tiện ích hoạt động đều đã có nguy cơ bị rò rỉ.

Để lại bình luận