Có tin, phi ngay: Kẻ lừa đảo dùng AI interview để rút sạch ví Web3 – SlowMist vừa tung bằng chứng
Hoàng Phúc
Có tin, phi ngay. Sáng nay, SlowMist vừa tung ra báo cáo khiến cả cộng đồng giật mình: một băng nhóm tội phạm mạng đang giả dạng nhà tuyển dụng, mời chuyên gia Web3 vào phỏng vấn qua phần mềm AI 'Relay', thực chất là mã độc đánh cắp toàn bộ dữ liệu ví và session Telegram. Nếu em đang tìm việc, đừng lướt qua. Đây là kịch bản rug pull kiểu mới – không phải token, mà là chính danh tính và tài sản của em.
Wave đang hình thành, em vào chưa? Trong bối cảnh thị trường giảm như hiện tại, mọi người đang đói việc, đói cơ hội. Bọn tội phạm biết điều đó. Chúng lợi dụng nỗi sợ mất việc, lợi dụng cơn khát thu nhập thụ động để cài bẫy. Tôi nhận ra ngay mùi quen thuộc – giống như mùa hè DeFi 2020, khi tôi mất 300 USD vì một pool yield farming 'quá ngon'. Lúc đó tôi mới 19, ham hố, không kiểm tra smart contract. Cảm giác bị lừa nó day dứt lắm. Và bây giờ, cái bẫy tinh vi hơn gấp trăm lần: nó nhắm vào chính chuyên gia bảo mật, dev, trader – những người tưởng như 'thông thái' nhất.
Context? Tại sao là bây giờ? Thị trường đang giảm, thanh khoản khô, các dự án sa thải nhân sự. Trên Twitter, mấy anh em than 'tìm việc khó quá'. Lợi dụng tâm lý đó, tụi lừa đảo mở chiến dịch săn mồi có tổ chức. Chúng tạo profile Linkedin giả, gửi tin nhắn qua Telegram với lời mời 'phỏng vấn ngay' bằng công cụ AI đặc biệt. Tên phần mềm là 'Relay' – nghe rất chuyên nghiệp, giống như một startup AI mới nổi. Nhưng thực chất, khi em tải về và cài đặt, nó lập tức quét toàn bộ máy tính: lấy credential trình duyệt, keychain macOS, file cấu hình ví (Metamask, Phantom, Ronin...), thậm chí cả session Telegram để chiếm luôn tài khoản chat của em. Một cú đúp hoàn hảo – em mất cả tiền lẫn danh tính xã hội.
Core – đây là phần tôi muốn em đọc kỹ. SlowMist đã phân tích mẫu mã độc và công bố chi tiết kỹ thuật trên kênh chính thức. Theo đó, mã độc tồn tại trên cả Windows và macOS. Trên macOS, nó yêu cầu quyền truy cập 'Accessibility' – một cái bẫy mà nhiều người không để ý, cứ ấn OK vì nghĩ cần cho phần mềm họp. Sau đó, nó âm thầm chụp ảnh màn hình, ghi lại keystroke, trích xuất ví lạnh cứng (nếu có phần mềm quản lý). Trên Windows, nó lợi dụng PowerShell để tải thêm payload, vô hiệu hóa Windows Defender, và cài persistence. Các IOC (chỉ số xâm nhập) bao gồm: tên file 'Relay.dmg', domain 'relay-ai[.]com', và hash cụ thể đã được đăng tải. Đây không phải chuyện đùa. Nếu em đã từng cài bất kỳ ứng dụng nào từ lời mời phỏng vấn trong 2 tuần qua, hãy ngay lập tức disconnect máy khỏi mạng, chuyển tài sản sang ví cứng mới, và thay đổi toàn bộ mật khẩu. Tôi nói từ kinh nghiệm: ngay cả khi bạn nghĩ mình an toàn, hãy kiểm tra. Tôi từng sốc khi phát hiện một con bot Telegram mình viết cho 1500 người theo dõi đã bị lộ token API vì một vụ tương tự – dù chỉ là lỗi bất cẩn.
Contrarian – góc nhìn chưa ai nói. Mọi người đang hoảng loạn, nhưng tôi thấy một cơ hội. Đúng là rug pull kịch bản cũ, nhưng mồi mới. Vụ này sẽ làm tăng nhu cầu về ví cứng (Ledger, Trezor) và dịch vụ bảo mật endpoint cho Web3. Các công ty an ninh như SlowMist, Trail of Bits hay CertiK sẽ được săn đón nhiều hơn. Thậm chí, có thể xuất hiện startup làm 'môi trường phỏng vấn ảo' – một chiếc máy tính ảo mồi để chạy phần mềm mà không ảnh hưởng đến máy thật. Nhưng mặt trái: chính những công cụ bảo mật đó cũng có thể bị lợi dụng nếu bọn tội phạm phát triển thêm. Hãy nhìn vào lịch sử: sau mỗi đợt tấn công xã hội học, bọn xấu lại học hỏi và nâng cấp. Lần tới, chúng có thể dùng deepfake voice để giả giọng HR. Tôi muốn em nghĩ xa hơn: thay vì chỉ sợ hãi, hãy coi đây là cú hích để chúng ta xây dựng một quy trình an toàn mới cho toàn ngành. Không chốt lời là không có lời – ở đây, lời là sự sống còn của tài sản.
Takeaway – em cần làm gì ngay bây giờ? Đầu tiên, nếu em là người đi tìm việc, hãy luôn kiểm tra identity của nhà tuyển dụng qua nhiều kênh (LinkedIn, Twitter cá nhân, website công ty). Không bao giờ cài phần mềm từ một file .dmg hoặc .exe được gửi trực tiếp qua chat. Yêu cầu họ dùng Zoom/Google Meet chính thống. Thứ hai, dùng ví cứng cho mọi giao dịch lớn, và set up ví nóng chỉ với số tiền nhỏ. Thứ ba, kích hoạt 2FA trên tất cả các tài khoản, và định kỳ đổi session Telegram. Cuối cùng, hãy theo dõi kênh SlowMist để cập nhật IOC mới. Câu hỏi dành cho em: sau vụ này, em có dám tin vào bất kỳ 'cơ hội việc làm' nào trên Telegram nữa không? Nếu không, đó mới là khởi đầu của một hệ thống phòng thủ thông minh. Còn nếu em lơ là... thì em biết kết cục rồi đấy.
Rug pull kịch bản cũ, nhưng mồi mới. Có tin, phi ngay – em đã kịp chạy chưa?