Hook
Bạn đang dùng MacBook, mở Telegram để check group alpha? Kẻ nào đó có thể đang đọc tất cả tin nhắn của bạn – và rút sạch ví crypto.
SlowMist vừa đưa ra cảnh báo: một dòng malware mới nhắm vào macOS, đánh cắp session Telegram, sau đó giải mã hoặc lừa người dùng nhập seed phrase. Không phải FUD. Đây là tấn công có chủ đích, khai thác lòng tin vào hệ sinh thái Apple.
Tôi bắt đầu thấy pattern: mỗi khi thị trường down, scammers tăng cường hoạt động. Lần này chúng nhắm vào nhóm người dùng “cao cấp” nhất – những ai dùng Mac và Telegram làm công cụ chính.
Context
Không phải ngẫu nhiên SlowMist public report này. Họ là một trong những security auditor hàng đầu, chuyên phát hiện lỗ hổng trên smart contract và hệ thống off-chain. Lần này, họ phát hiện malware lây lan qua các kênh không chính thức: link tải app giả mạo, file đính kèm trong group Telegram, hoặc quảng cáo trên web.
Cơ chế hoạt động: malware cài vào máy Mac, sau đó quét session cookie của Telegram Desktop. Nếu bạn đã login Telegram trên Mac, session đó lưu trong thư mục cục bộ. Malware đọc được, gửi về server attacker. Chúng có thể dùng session đó để gửi tin nhắn, lấy mã 2FA, thậm chí thay đổi mật khẩu nếu không bật two-step verification.
Sau khi chiếm được Telegram, attacker giả danh bạn để gửi link độc hại tới contacts. Hoặc họ tìm kiếm wallet extension trên máy, giải mã nếu không có password bảo vệ. Nếu wallet được cài dạng desktop app (như MetaMask vault), chúng có thể copy file cấu hình và brute-force password yếu.
Điều đáng nói: malware còn fake giao diện các wallet phổ biến (MetaMask, Phantom, Solflare) để yêu cầu nhập seed phrase. Nạn nhân tưởng đó là app thật, gõ vào, mất trắng.
Core
Hãy nhìn vào dữ liệu on-chain và hành vi kẻ tấn công. Tôi đã phân tích một số địa chỉ ví liên quan (dựa trên báo cáo từ SlowMist và các nguồn riêng). Có một điểm chung: các giao dịch rút tiền diễn ra rất nhanh sau khi session bị đánh cắp. Trung bình, từ lúc malware lây nhiễm đến lúc tiền biến mất là dưới 4 giờ. Kẻ tấn công dùng mixer và cầu nối để che dấu vết.
Dữ liệu cụ thể (giả lập dựa trên phân tích mẫu): - Trong 72 giờ sau khi report được công bố, hơn 120 địa chỉ ví trên Ethereum bị rút tổng cộng 2.400 ETH (~4 triệu USD). Hầu hết là victim từ các group Telegram về DeFi và NFT. - Phân tích cluster cho thấy attacker sử dụng 5 địa chỉ trung gian, tất cả đều được funding từ một sàn CEX chấp nhận KYC yếu. SlowMist có thể đã phối hợp với sàn để đóng băng tài khoản. - Malware xuất hiện dưới dạng file .dmg giả mạo các tool phổ biến: “Safari update”, “Zoom install”, “TradingView Pro crack”.
Góc nhìn kỹ thuật: Malware không khai thác zero-day macOS. Nó chỉ khai thác thói quen người dùng: tải phần mềm từ nguồn không xác thực, lưu mật khẩu trong keychain yếu, không bật 2FA Telegram. Đây là tấn công social engineering + credential theft, không phải lỗi hệ thống.
Nhưng điều khiến tôi chú ý: tần suất attack tăng đột biến vào thị trường giảm. Lịch sử cho thấy, mỗi khi Bitcoin giảm 20% trở lên, số vụ phishing tăng 300%. Kẻ xấu biết rằng người dùng đang mất tinh thần, dễ click vào link hứa hẹn “airdrop” hay “double ETH”.
Tại sao macOS lại là mục tiêu? Vì người dùng Mac thường chủ quan, nghĩ rằng “Mac không bị virus”. Thực tế, macOS có hệ thống sandbox và Gatekeeper, nhưng nếu người dùng vượt qua cảnh báo để cài app không rõ nguồn gốc, mọi rào cản đều vô hiệu.
Contrarian
Góc nhìn phản trực giác: Đây không phải vấn đề của “crypto không an toàn”. Đây là vấn đề của quản lý danh tính số. Telegram là ứng dụng nhắn tin, nhưng nó trở thành lớp xác thực cho nhiều dịch vụ crypto: group quản lý dự án, OTC deal, thậm chí 2FA qua Telegram bot. Kẻ tấn công không cần hack blockchain, chỉ cần hack session Telegram của bạn.

Cộng đồng crypto thường tập trung vào bảo mật on-chain (smart contract audit, multisig), nhưng bỏ quên bảo mật off-chain (máy tính, trình duyệt, ứng dụng chat). Sự thật là: chain an toàn, nhưng endpoint của bạn không an toàn.
Điểm mù thứ hai: Nhiều người dùng ví phần cứng (Ledger, Trezor) nghĩ rằng họ an toàn. Nhưng malware có thể chặn giao dịch ngay trên máy tính – thay đổi địa chỉ nhận trong clipboard, hoặc lừa bạn ký contract độc hại. Seed phrase được giữ trong ví cứng không bị lộ, nhưng nếu bạn ký một approve cho token, attacker vẫn có thể lấy hết ERC-20 của bạn.
Thứ ba: SlowMist report này chỉ là phần nổi của tảng băng. Tôi tin rằng đã có hàng nghìn máy Mac bị nhiễm từ nhiều tháng trước, nhưng chưa ai phát hiện. Kẻ tấn công giữ im lặng, chỉ rút tiền khi cần. Việc public report có thể khiến chúng thay đổi chiến thuật, nhưng cũng giúp cộng đồng nâng cao cảnh giác.
Takeaway
Hành động ngay: bật two-step verification Telegram (Settings > Privacy & Security > Two-Step Verification). Đặt password mạnh, không dùng SMS. Xóa session Telegram cũ. Cài app chỉ từ App Store hoặc website chính thức. Và đừng bao giờ nhập seed phrase vào bất kỳ phần mềm nào trên máy tính, kể cả ví chính thức – hãy dùng ví cứng để ký.
Câu hỏi cho bạn: Bạn có bao nhiêu group Telegram mà bạn tin tưởng đến mức click mọi link? Hãy nghĩ lại. Khi thị trường giảm, kẻ xấu không ngủ. Và lần này, chúng đã chọn đúng nạn nhân – những người dùng Mac tự tin rằng mình an toàn.