Dụ người dùng tự chạy lệnh đã thành hướng tấn công phổ biến thứ hai

Người dùng bấm một đường dẫn và tới trang báo lỗi. Trang bảo trình duyệt cần xác minh, hoặc cần cài bản vá. Rồi nó hướng dẫn từng bước rất lịch sự: sao chép đoạn này, mở cửa sổ dòng lệnh, dán vào, nhấn Enter. Người dùng làm theo. Máy nhiễm mã độc do chính tay chủ máy chạy.

Kỹ thuật đó tên là ClickFix, và nó đã đi từ một mẹo lạ thành hướng tấn công phổ biến thứ hai. Báo cáo Threat Report nửa đầu năm 2025 của ESET ghi mức tăng 517% so với nửa cuối 2024. Cũng báo cáo đó xếp ClickFix ngay sau lừa đảo qua thư, chiếm gần 8% tổng số đợt tấn công bị chặn.

Proofpoint đo cùng hiện tượng bằng cách khác và ra con số gần 400% trong mười hai tháng. Hai công ty đếm hai thứ không giống nhau — một bên tính lượt phát hiện trên máy khách, bên kia tính chiến dịch thư. Chênh lệch giữa hai phép đo không quan trọng bằng hướng của cả hai.

Không có tệp nào rơi xuống ổ đĩa

Giá trị của kỹ thuật này nằm ở chỗ nó không tải tệp nào về. Không tệp thì không có gì cho phần mềm chống mã độc quét. Cảnh báo tệp tải về không có chỗ can thiệp, chính sách chặn tệp thực thi cũng không có gì để ngăn.

Hành động cuối cùng do người dùng thực hiện, và về mặt kỹ thuật nó hợp lệ hoàn toàn. Hệ điều hành không có lý do gì chặn chủ máy gõ lệnh trên máy của mình. Mọi lớp phòng vệ dựa trên việc phát hiện tệp lạ đều đứng ngoài chuyện này.

Thứ được cài vào sau đó thì đủ loại. ESET liệt kê phần mềm đánh cắp thông tin, mã độc tống tiền, công cụ điều khiển từ xa, phần mềm đào tiền mã hoá. Danh sách còn có bộ công cụ khai thác sau xâm nhập, và cả mã độc riêng của các nhóm gắn với nhà nước.

Ba hệ điều hành lớn đều dính. Windows nhiều nhất, nhưng macOS và Linux không miễn nhiễm — chỉ là câu lệnh và cái cớ được viết lại cho hợp.

Bốn biến thể trong sáu tháng

Báo cáo nửa đầu năm 2026 của ESET, công bố đầu tháng 7, cho thấy đà tăng chưa dừng. Số lượt phát hiện tăng thêm 108% so với nửa cuối 2025. Đáng chú ý hơn con số là cách kỹ thuật này tự biến hình.

Trên macOS, cái cớ đổi thành lệnh cài một tiện ích hệ thống. Trên các website chạy WordPress bị chiếm quyền, lời nhắc kiểu ClickFix được bày ra cho chính người quản trị trang. Nạn nhân khi đó là người giữ khoá của cả website, không phải khách vãng lai.

Một nhánh khác mượn tiếng của trí tuệ nhân tạo, ESET đặt tên là AI-fix. Nhánh CrashFix đi qua tiện ích mở rộng của trình duyệt. Nhánh ConsentFix thì không nhắm vào máy mà nhắm vào mã uỷ quyền OAuth, tức là xin thẳng quyền vào tài khoản thay vì cài gì lên máy.

Về địa lý, ESET ghi Nhật Bản đứng đầu danh sách bị nhắm với khoảng 14% số lượt. Một nước có mặt bằng an toàn thông tin không thấp mà đứng vị trí đó là dấu hiệu rằng bộ lọc kỹ thuật không phải chỗ quyết định. ReliaQuest hồi tháng 6 năm 2025 cũng ghi ClickFix góp phần vào mức tăng 10% số ca nhiễm qua trình duyệt.

Kỹ thuật này còn được đóng gói để bán. Các báo cáo cùng thời điểm ghi nhận công cụ dựng trang ClickFix được rao trên chợ ngầm. Kẻ tấn công không cần biết viết mã vẫn có trang dụ để chạy chiến dịch.

Nơi thói quen tự xoay sở thành cửa mở

ClickFix khai thác một phản xạ rất người: máy báo lỗi, trên mạng có hướng dẫn sửa, thì làm theo. Phản xạ đó vốn không sai. Cả một thế hệ người dùng học máy tính bằng cách gõ thông báo lỗi vào ô tìm kiếm rồi làm theo bài đầu tiên.

Ở nhiều công ty trong nước, phản xạ ấy còn được khuyến khích. Bộ phận kỹ thuật mỏng người và luôn bận, nên nhân viên được ngầm hiểu là nên tự xoay sở với trục trặc nhỏ. Văn hoá đó tiết kiệm vài giờ hỗ trợ mỗi tuần và mở đúng cánh cửa mà ClickFix cần.

Thêm một lớp nữa đã mất. Hướng dẫn kiểu này giờ được viết bằng tiếng Việt trôi chảy, không còn dấu vết dịch máy như vài năm trước. Rào cản ngôn ngữ từng là lớp bảo vệ ngẫu nhiên cho người dùng trong nước, và lớp đó không còn.

Phần hạ tầng vẫn đỡ được một quãng. Chặn tên miền độc hại ở tầng phân giải, lọc thư trước khi vào hộp, giữ nhật ký để dựng lại đường đi khi có sự cố. Phần đó chúng tôi làm cho khách. Nhưng không lớp nào trong số chúng ngăn được một người tự nguyện gõ lệnh.

Thứ ngăn được nằm ở chỗ khác, và ngắn hơn mọi quy chế nội bộ: một trang web không bao giờ có quyền bảo bạn gõ gì vào máy mình.

Bài khác

Đội ngũ Rainbow E-Commerce