[CẢNH BÁO] “ClickFix” – Chiến Dịch Tấn Công Giả Mạo CAPTCHA Đánh Cắp Mật Khẩu & Dữ Liệu Nguy Hiểm



Thời gian gần đây, cộng đồng người dùng internet đang đối mặt với một hình thức tấn công lừa đảo (Social Engineering) vô cùng tinh vi mang tên ClickFix (hay Fake CAPTCHA / Clipboard Hijacking ). Kẻ tấn công lợi dụng tâm lý quen thuộc của người dùng khi gặp các bước xác thực “Tôi không phải là người máy” để điều hướng nạn nhân tự tay kích hoạt mã độc trên máy tính của mình.
1. Tấn Công “ClickFix” Hoạt Động Như Thế Nào?
Khác với các hình thức phát tán mã độc truyền thống (vốn dễ bị trình duyệt hoặc phần mềm diệt virus ngăn chặn), ClickFix dùng chiêu trò đánh lừa chính người dùng tự chạy lệnh nguy hiểm trên hệ thống.
Quy trình tấn công diễn ra theo 3 bước:
- Bước 1 – Mắc bẫy CAPTCHA giả: Khi truy cập các website bị hack hoặc trang web giả mạo, bạn sẽ thấy ô xác thực reCAPTCHA giả hiện lên trên màn hình.
- Bước 2 – Tự động chép mã độc: Ngay thời điểm bạn bấm chọn “I’m not a robot”, một đoạn mã JavaScript chạy ngầm trên web sẽ tự động chép (copy) câu lệnh độc hại vào bộ nhớ tạm (Clipboard) của máy tính mà bạn không hề hay biết.
- Bước 3 – Dụ người dùng tự thực thi: Trang web lập tức hiển thị bảng hướng dẫn (yêu cầu bấm tổ hợp phím Win + R trên Windows hoặc Cmd + Space trên macOS, sau đó dán Ctrl + V / Cmd + V và nhấn Enter).
Hậu quả: Khi bạn thực hiện theo các phím tắt này, Terminal hoặc PowerShell sẽ trực tiếp tải về các dòng Trojan nguy hiểm (như Lumma Stealer, Stealc, Amadey… ). Mã độc này sẽ thu thập toàn bộ mật khẩu trình duyệt, cookie phiên đăng nhập, tài khoản ngân hàng và ví tiền điện tử mà không hề kích hoạt cảnh báo của phần mềm diệt virus.
2. Dấu Hiệu Nhận Biết
Tất cả các hệ thống xác thực CAPTCHA chính thống (như Google reCAPTCHA, Cloudflare Turnstile, hCaptcha ) KHÔNG BAO GIỜ yêu cầu người dùng:
- Mở cửa sổ lệnh hệ thống (Run, Terminal, PowerShell).
- Sử dụng các tổ hợp phím sao chép/dán (Ctrl + V, Cmd + V).
- Thực thi bất kỳ câu lệnh nào trên máy tính.
👉 Bất kỳ website nào yêu cầu thao tác phím tắt hệ thống để “xác thực CAPTCHA” đều là lừa đảo 100%.
3. Kế Hoạch Xử Lý Khẩn Cấp Khi Gặp Tình Huống
– Trường hợp 1: Mới chỉ nhấp chuột vào ô CAPTCHA giả (Chưa chạy lệnh)
- Thao tác: Tắt ngay tab hoặc cửa sổ trình duyệt đó.
- Tình trạng: Bạn hoàn toàn an toàn vì mã độc mới chỉ nằm ở khay nhớ tạm (Clipboard) và chưa được kích hoạt trên hệ thống.
– Trường hợp 2: Đã lỡ dán (Paste) và bấm Enter chạy lệnh
Nếu đã thực hiện theo hướng dẫn của trang web, máy tính của bạn rất có thể đã bị mã độc xâm nhập. Hãy lập tức xử lý theo các bước sau:
- Ngắt kết nối Internet: Rút dây mạng LAN hoặc tắt Wi-Fi ngay lập tức để chặn mã độc gửi dữ liệu đã thu thập về máy chủ của hacker.
- Đổi mật khẩu từ thiết bị SẠCH KHÁC: Dùng điện thoại hoặc một máy tính khác để đổi toàn bộ mật khẩu quan trọng (Email, Ngân hàng, Mạng xã hội, Ví điện tử). Nhớ chọn tùy chọn “Đăng xuất khỏi tất cả thiết bị” (Log out all sessions).
- Quét và làm sạch máy tính: Sử dụng các công cụ diệt mã độc chuyên sâu như Windows Defender Offline Scan, Malwarebytes hoặc Kaspersky để quét toàn bộ ổ cứng.
- Để đảm bảo an toàn tuyệt đối, nên sao lưu các file tài liệu quan trọng và cài đặt lại hệ điều hành (Reinstall OS).
Một bài viết chuẩn SEO và chuyên sâu cho dân kĩ thuật/admin web không thể thiếu phần Phương án xử lý mã độc tận gốc trên Server/Website . Dưới đây là phần bổ sung chi tiết để bạn chèn trực tiếp vào bài viết.
4. Phương Án Xử Lý & Loại Bỏ Mã Độc ClickFix Trên Website
Nếu website của bạn bị kẻ xấu khai thác và chèn mã độc giả mạo CAPTCHA, việc chỉ gỡ giao diện hiển thị là chưa đủ. Bạn cần xử lý triệt để theo các bước sau:
Bước 1: Rà soát và loại bỏ mã JavaScript độc hại
- Kiểm tra file giao diện/core: Mã độc ClickFix thường được chèn (inject) vào các file như header.php, footer.php, index.php hoặc các file JS chính của theme.
- Tìm kiếm dấu vết: Rà soát các đoạn mã JS bị mã hóa (obfuscated) chứa các hàm như navigator.clipboard.writeText, execCommand('copy') hoặc các đoạn mã gọi đến domain lạ qua fetch() / AJAX.
- Dọn dẹp database: Kiểm tra bảng wp_options (với WordPress) hoặc các bảng chứa cấu hình widget/header script xem có bị chèn mã lạ hay không.
Bước 2: Bảo mật và vá lỗ hổng Server/CMS
- Thay đổi toàn bộ Credential: Đổi mật khẩu Quản trị (Admin CMS), SSH, FTP, Database và tài khoản Hosting/VPS.
- Cập nhật & Báo mật: Cập nhật phiên bản CMS, Plugin, Theme lên bản mới nhất. Xóa bỏ ngay các Plugin/Theme không sử dụng hoặc bản Nulled/PIRATED (nguyên nhân chính gây lây nhiễm).
- Phân quyền File (File Permissions): Đảm bảo phân quyền chuẩn (Directory: 755, File: 644, File wp-config.php hoặc config hệ thống: 600 hoặc 400).
Bước 3: Cấu hình Tường lửa (WAF) & Content Security Policy (CSP)
Để ngăn chặn website bị lợi dụng chèn script lừa đảo tương tự trong tương lai:
- Bật WAF (Cloudflare / Imunify360 / ModSecurity): Bật các quy tắc quét mã độc và ngăn chặn các truy vấn chèn mã bất hợp pháp.
- Cấu hình header CSP (Content Security Policy): Giới hạn các nguồn domain được phép chạy JavaScript trên trang nhằm chặn script lạ thực thi:HTTPContent-Security-Policy: script-src 'self' https://www.google.com/recaptcha/ https://www.gstatic.com/;
Hãy chia sẻ thông tin này đến người thân, bạn bè và đồng nghiệp để nâng cao cảnh giác trước các thủ đoạn lừa đảo ngày càng tinh vi trên không gian mạng!