
Giá thuê OnyxC2 thuộc hàng cao cấp trong số các phần mềm đánh cắp dữ liệu. Điều này chủ yếu là do khả năng ẩn mình và phạm vi phủ sóng rộng của nó. Các nhà phát triển cung cấp một số tùy chọn như “normal” với giá 250 USD mỗi tháng và “premium” (bao gồm HNVC) với giá 500 USD mỗi tháng. Đáng chú ý, các nhà phát triển nhấn mạnh sẽ hoàn tiền nếu phần mềm bị phát hiện.
Phương án thứ ba được mô tả là “private”: Gói hỗ trợ này bao gồm mã nguồn và hướng dẫn cài đặt với 6.000 USD, tuy nhiên phương án cuối cùng không nêu rõ giá hàng tháng, ngụ ý rằng đó có thể là một giao dịch mua trọn gói.
Các nhà nghiên cứu tại BlackFog đã thu thập và phân tích hai mẫu OnyxC2, đồng thời cho biết đây là phần mềm được bán và hỗ trợ như một sản phẩm thương mại. Để hỗ trợ thêm cho những khách hàng không có khả năng viết code, gói phần mềm này cũng bao gồm một số mồi nhử có sẵn, ví dụ như FinePrint, SystemSettings hay các gói cập nhật Windows giả mạo,…
Phạm vi tiếp cận của OnyxC2 rất rộng. Các nhà phát triển tuyên bố mã độc có quyền truy cập vào 37 trình duyệt dựa trên Chromium và 8 trình duyệt dựa trên Gecko; 95 tiện ích mở rộng Chromium và 14 tiện ích mở rộng Gecko (bao gồm 6 tiện ích mở rộng xác thực hai yếu tố chuyên dụng); 5 trình quản lý mật khẩu; 17 ví tiền điện tử; 11 ứng dụng FTP; 5 ứng dụng email; cùng với một loạt các mục tiêu khác như VPN, truy cập từ xa, nhắn tin, ghi chú và chơi game. Theo BlackFog, tổng cộng khoảng 210 ứng dụng và tiện ích mở rộng thuộc 9 danh mục khác nhau.
Phân tích của các nhà nghiên cứu cho thấy, OnyxC2 có khả năng thu thập thông tin từ trình quản lý mật khẩu và tiện ích mở rộng xác thực hai yếu tố, cùng với thông tin đăng nhập đã lưu, được thiết kế nhằm đánh cắp thông tin đăng nhập và dữ liệu phiên hoạt động còn lại sau khi thiết lập mật khẩu.
Ngoài ra, việc nhắm mục tiêu vào FTP và email giúp phần mềm độc hại vượt ra khỏi phạm vi đánh cắp thông tin đăng nhập của người dùng thông thường và xâm nhập vào các hệ thống kinh doanh. Một máy chủ bị nhiễm được hiển thị trong bảng điều khiển đã đánh cắp 55 mật khẩu đã lưu, 4.717 cookie, 719 mục tự động điền, 2 thẻ và một ví điện tử.
Đặc biệt, OnyxC2 được kết hợp với bộ công cụ truy cập từ xa và cung cấp HVNC qua trình duyệt web, trích xuất LSASS, RunPE trong bộ nhớ và trên ổ đĩa, reverse SOCKS5 proxy, chụp ảnh màn hình, keylogger, quản lý tệp tin và reverse shell qua HTTP, đường hầm TOR tích hợp sẵn và tải xuống bản build mã hóa AES-256. Không phải tất cả các tính năng này đều được đề cập trong tài liệu “sales” trực tuyến của nhà phát triển, cho thấy quá trình phát triển vẫn đang tiếp diễn.
Khả năng ẩn mình của mã độc được BlackFog xác nhận: “Cả hai tệp tin phân phối đều cho kết quả sạch trong lần tải lên VirusTotal đầu tiên, đáng chú ý thành phần độc hại bên trong chúng vẫn không bị gắn cờ khi chúng tôi kiểm tra lần cuối vào ngày 30/5/2026”.
Bên trong bản build là một ứng dụng hợp pháp với chữ ký xác thực hợp lệ. Trên VirusTotal, ứng dụng này không bị phát hiện trên 71 công cụ tìm kiếm, nó được ghép nối với một DLL ngụy trang thành thư viện đồ họa NVIDIA, nhưng phần mềm độc hại được thêm vào cuối sau nội dung hợp pháp. Khi nạn nhân chạy cài đặt ứng dụng, nó sẽ tải DLL độc hại đồng thời. OnyxC2 vẫn mã hóa cho đến khi chạy - tức là khi phần mềm đánh cắp dữ liệu được tải và bắt đầu thu thập thông tin.
OnyxC2 có khả năng tiếp cận rộng như vậy có thể biến một máy trạm bị xâm nhập thành điểm truy cập thường trực xuyên suốt quá trình làm việc của một nạn nhân. Sự kết hợp giữa khả năng che dấu và sự dai dẳng giúp đảm bảo điểm truy cập thường trực này tồn tại trong một thời gian dài.
Nhìn chung, sự tồn tại của OnyxC2, giống như một sản phẩm phần mềm thương mại nhưng độc hại, đã chứng minh rõ ràng rằng mối đe dọa từ phần mềm đánh cắp dữ liệu sẽ không biến mất. Thay vào đó, nó ngày càng trở nên tinh vi và nguy hiểm hơn.
