Vào ngày 29 tháng 7 năm 2025, SlowMist công bố một chiến dịch tấn công có chủ đích: kẻ xấu mạo danh nhà tuyển dụng, gửi link cài đặt phần mềm 'Relay' – một công cụ AI meeting giả mạo – cho các chuyên gia Web3. Chỉ cần một cú click, toàn bộ ví crypto, Telegram session và keychain của nạn nhân đã nằm trong tay kẻ tấn công. Đây không phải là một vụ phishing đơn thuần. Đây là một cuộc săn có tổ chức, được thiết kế riêng cho người trong ngành.
— Root: Chiến dịch lừa đảo AI meeting này cho thấy kẻ tấn công đã nghiên cứu rất kỹ hành vi của cộng đồng crypto. Họ biết rằng giữa lúc thị trường đi ngang, các chuyên gia đang tích cực tìm kiếm cơ hội việc làm mới. Họ biết rằng các cuộc phỏng vấn qua Zoom/Google Meet đã trở nên phổ biến, và việc sử dụng AI để hỗ trợ phỏng vấn là một trend đang lên. Bằng cách kết hợp social engineering với malware cross-platform (Windows + macOS), họ tạo ra một cái bẫy gần như hoàn hảo.
Hãy nhìn vào kỹ thuật: mã độc ‘Relay’ không chỉ đánh cắp dữ liệu từ browser hay wallet extension. Nó còn nhắm vào Telegram session – cửa ngõ để kẻ tấn công mạo danh nạn nhân, tiếp cận các nhóm chat kín, và thực hiện các cuộc tấn công thứ cấp. SlowMist đã phân tích mẫu và xác nhận mã độc có khả năng trích xuất toàn bộ keychain trên macOS, nơi lưu trữ mật khẩu và private key của nhiều ứng dụng. Đây là một cuộc tấn công có chiều sâu, không chỉ dừng lại ở việc lấy tiền.
Tuy nhiên, điều thú vị không nằm ở mã độc. Điều thú vị là kẻ tấn công đã chọn đúng thời điểm và đúng đối tượng. Thị trường đang tích lũy – các nhà đầu tư dài hạn đang tìm kiếm cơ hội, startup Web3 đang tuyển dụng nhân sự chất lượng. Trong bối cảnh đó, một lời mời phỏng vấn từ ‘XYZ Protocol’ với mức lương hấp dẫn trở nên rất đáng tin. Kẻ tấn công đã tận dụng sự khan hiếm cơ hội việc làm để đẩy cao tỷ lệ thành công.
Phân tích của SlowMist cho thấy mã độc sử dụng kỹ thuật obfuscation cơ bản, nhưng không có cơ chế persistence tinh vi. Điều đó có nghĩa là nếu nạn nhân không chạy file, hệ thống vẫn an toàn. Vấn đề nằm ở hành vi con người: chúng ta có thói quen mở các file .dmg hoặc .exe mà không kiểm tra kỹ, đặc biệt khi đang trong quá trình apply việc. ‘Relay’ đã khai thác chính xác điểm yếu đó.
Điều đáng sợ hơn là khả năng mở rộng của chiến dịch này. Khi SlowMist công bố IOC, kẻ tấn công có thể đã chuyển sang biến thể mới với giao diện giả mạo của một nền tảng AI meeting khác (ví dụ: Otter.ai, Fireflies.ai). Cộng đồng bảo mật đang trong cuộc đua với thời gian để cập nhật signature. Nhưng vũ khí mạnh nhất vẫn là ý thức: không bao giờ chạy ứng dụng từ nguồn không xác định, luôn xác minh danh tính nhà tuyển dụng qua nhiều kênh.
Tìm kiếm tín hiệu giữa rừng ồn ào. Trong world of crypto, nơi mỗi ngày đều có những câu chuyện về rug pull hay hack, sự kiện lần này là một lời nhắc nhở rằng: kẻ thù không chỉ nằm ở smart contract, mà còn ở chính chiếc laptop của bạn. Khi bạn nhận được email mời phỏng vấn với file đính kèm, hãy tự hỏi: ‘Liệu công ty này có thực sự tổ chức phỏng vấn qua một phần mềm lạ?’ Câu trả lời thường là không.
Tôi đã chứng kiến nhiều vụ tấn công tinh vi trong 8 năm làm việc trong ngành. Nhưng chiến dịch này nổi bật bởi sự kết hợp giữa kỹ thuật và tâm lý. Nó không chỉ lấy đi tiền của bạn, mà còn lấy đi lòng tin vào quy trình tuyển dụng. Và một khi lòng tin mất đi, cả hệ sinh thái sẽ chậm lại. Đây chính là lúc các công ty bảo mật như SlowMist tỏa sáng, và cũng là lúc cộng đồng cần thể hiện sự cảnh giác cao nhất.
Nếu bạn là một chuyên gia Web3 đang tìm việc, hãy dành 5 phút để kiểm tra lại các email gần đây. Nếu bạn đã từng tải xuống một phần mềm ‘Relay’ hoặc bất kỳ công cụ phỏng vấn lạ nào, hãy quét máy tính bằng phần mềm diệt virus uy tín, thay đổi toàn bộ mật khẩu và revoke các phiên Telegram. Đừng để câu chuyện ‘tôi chỉ click thử một lần’ trở thành bài học đắt giá.
— Narrative Hunter