ClickFix lan rộng: Chiêu lừa CAPTCHA giả khiến người dùng PC và Mac bị nhiễm mã độc

Công nghệ11 tháng 9, 2026·4 phút đọc

Kỹ thuật tấn công ClickFix đang bùng nổ trên toàn cầu, lợi dụng CAPTCHA giả và một câu lệnh terminal duy nhất để lừa người dùng PC lẫn Mac tự tay cài mã độc. Ngay cả các nhóm hacker được chính phủ Nga hậu thuẫn cũng đã tham gia, khiến giới nghiên cứu bảo mật lo ngại về mức độ phổ biến ngày càng tăng của thủ đoạn này.

Cách đây không lâu, các cuộc tấn công ClickFix vẫn còn được xem là một kỹ thuật hiếm gặp và khó lường. Nhưng giờ đây, nó đã trở thành phương thức tấn công phổ biến bậc nhất, giúp tin tặc lây nhiễm mã độc vào máy tính chạy Windows lẫn macOS một cách dễ dàng đến mức đáng báo động.

ClickFix hoạt động như thế nào?

Cơ chế của ClickFix cực kỳ đơn giản. Kẻ tấn công chỉ cần:

  • Chiếm quyền điều khiển một website hợp pháp
  • Chèn một lớp phủ CAPTCHA giả lên trang
  • Hiển thị hướng dẫn yêu cầu người dùng sao chép và dán một câu lệnh terminal duy nhất vào cửa sổ dòng lệnh

Chỉ với ba bước đó, nạn nhân đã tự tay kích hoạt mã độc trên chính thiết bị của mình mà không hề hay biết. Chính vì sự đơn giản và hiệu quả cao, gần như mọi kẻ phát tán mã độc đều đã áp dụng kỹ thuật này.

"Reddit đang ngập tràn những bài đăng hết bài này đến bài khác về việc người dùng bị nhiễm mã độc qua ClickFix. Các website hợp pháp khắp nơi đang bị hack để phục vụ cho các lời nhắc CAPTCHA giả."

Nhận định trên được nhà nghiên cứu bảo mật độc lập Kevin Beaumont đưa ra hôm thứ Năm, phản ánh mức độ lan rộng chóng mặt của làn sóng tấn công này.

Không chỉ tội phạm mạng thông thường

Điều đáng lo ngại là không chỉ các nhóm tội phạm mạng thương mại sử dụng ClickFix. Các nhóm hacker được Điện Kremlin hậu thuẫn cũng đã gia nhập cuộc chơi, biến kỹ thuật này thành công cụ tấn công có chủ đích nhắm vào các mục tiêu cụ thể.

Sự tham gia của các nhóm APT (tác nhân đe dọa dai dẳng nâng cao) cho thấy ClickFix đã vượt qua ranh giới của một thủ đoạn đơn lẻ, trở thành một phần trong chiến lược tấn công có tổ chức.

Đừng vội đổ lỗi cho nạn nhân

Nhiều người dùng Internet lâu năm thường có xu hướng xem nhẹ cuộc tấn công này. Họ cho rằng những ai sập bẫy chỉ là do thiếu cảnh giác hoặc quá cả tin. Nhưng thực tế phức tạp hơn thế.

Đối với người dùng phổ thông, việc sử dụng máy tính và Internet đã trở nên khó khăn đến mức:

  • Các cửa sổ quảng cáo chen ngang không thể đóng
  • CAPTCHA yêu cầu phân tích chuỗi hình ảnh dài vô tận
  • Giao diện liên tục thay đổi, che giấu các tính năng người dùng cần tìm

Chính sự mệt mỏi và tê liệt cảm giác này khiến người dùng trở nên dễ bị tổn thương trước những hướng dẫn tưởng chừng vô lý và phiền hà. Khi đã quá quen với việc làm theo các bước phức tạp chỉ để truy cập một trang web, họ dễ dàng dán một câu lệnh mà không mảy may nghi ngờ.

Người dùng Việt Nam cần lưu ý gì?

Người dùng tại Việt Nam không nằm ngoài vòng nguy hiểm. Với thói quen truy cập nhiều website nước ngoài và thường xuyên gặp CAPTCHA khi duyệt web, nguy cơ sập bẫy ClickFix là rất lớn.

Một số biện pháp phòng ngừa thiết thực:

  • Tuyệt đối không sao chép và dán bất kỳ câu lệnh nào vào Terminal, Command Prompt hay PowerShell theo hướng dẫn từ website lạ
  • Cảnh giác với các trang CAPTCHA yêu cầu bấm tổ hợp phím như Windows + R hoặc Command + Space
  • Cập nhật trình duyệt và hệ điều hành thường xuyên
  • Sử dụng các giải pháp bảo mật uy tín có khả năng phát hiện hành vi bất thường

Không có website hợp pháp nào yêu cầu bạn mở terminal và dán lệnh để xác minh bạn là người thật. Hãy ghi nhớ điều này như một nguyên tắc bất di bất dịch.

Sự bùng nổ của ClickFix cho thấy các cuộc tấn công mạng ngày càng chuyển hướng sang khai thác yếu tố con người thay vì lỗ hổng kỹ thuật phức tạp. Khi hàng rào kỹ thuật ngày càng vững chắc, kẻ tấn công chọn cách đơn giản hơn: thuyết phục người dùng tự mở cửa.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗