Thời gian gần đây các hacker đã lợi dụng thủ đoạn “chiếm dụng tên miền” (domain typosquatting) để tạo ra một website giả mạo có giao diện và tên gọi gần như giống hệt công cụ kích hoạt Windows nổi tiếng MAS. Chỉ với sự khác biệt đúng một ký tự (thiếu chữ “d”), kẻ tấn công đã dụ người dùng tải về phần mềm độc hại mang tên Cosmali Loader.
MAS vốn là một bộ script mã nguồn mở trên
GitHub, thường được dùng để vượt qua cơ chế xác thực bản quyền của Microsoft nhằm kích hoạt Windows và Office. Trang chính thức của MAS là get.activated.win. Tuy nhiên, hacker đã cố tình đăng ký một tên miền độc hại rất giống là get.activate.win, chỉ khác duy nhất một chữ “d”.
Kẻ tấn công khai thác thói quen người dùng nhập lệnh thủ công trong PowerShell, nơi rất dễ xảy ra lỗi chính tả. Khi người dùng truy cập nhầm vào tên miền giả mạo này, hệ thống sẽ không chạy script kích hoạt thông thường, mà bị ép tải xuống và thực thi một script PowerShell độc hại, từ đó cài đặt và chạy virus Cosmali Loader.
Gần đây, trên cộng đồng Reddit đã xuất hiện hàng loạt phản hồi từ người dùng cho biết máy tính của họ bất ngờ hiện lên một thông báo cảnh báo kỳ lạ. Cửa sổ này thẳng thắn cho biết người dùng đã nhập sai địa chỉ website và bị nhiễm mã độc, đồng thời cảnh báo rằng “bảng điều khiển của phần mềm độc hại không an toàn, bất kỳ ai cũng có thể truy cập máy tính của bạn”, cuối cùng khuyến nghị người dùng cài lại Windows ngay lập tức.
Đây không phải là thông điệp tống tiền từ hacker. Rất có thể một chuyên gia bảo mật mũ trắng đã phát hiện lỗ hổng trong máy chủ điều khiển của mã độc, giành được quyền truy cập và tận dụng kênh này để gửi cảnh báo thiện chí đến tất cả các nạn nhân đã bị lây nhiễm.
Dù có lời cảnh báo xuất phát từ ý tốt, mức độ nguy hiểm của Cosmali Loader vẫn không thể xem nhẹ. Theo phân tích, phần mềm độc hại này chủ yếu triển khai hai loại tải độc. Thứ nhất là công cụ đào tiền mã hóa, âm thầm chiếm dụng tài nguyên hệ thống khiến máy tính chậm, lag bất thường. Thứ hai là XWorm, một loại trojan truy cập từ xa (RAT), cho phép kẻ tấn công toàn quyền kiểm soát máy tính nạn nhân, đánh cắp dữ liệu nhạy cảm, theo dõi hành vi người dùng và thậm chí thực thi thêm nhiều lệnh độc hại khác.