Bởi ITCuli

Nhìn nhanh Windows: lợi ích, rủi ro và lưu ý triển khai

Nhìn nhanh Windows: lợi ích, rủi ro và lưu ý triển khai

Một biến thể ClickFix mới đang lợi dụng bộ nhớ đệm của trình duyệt để giấu mã độc và vượt qua giới hạn độ dài lệnh của Windows Run. Theo phân tích được The Hacker News dẫn từ Microsoft Threat Intelligence, trang web đã bị chiếm quyền sẽ nạp sẵn một payload, ngụy trang thành ảnh PNG, vào cache của trình duyệt. Sau đó kẻ tấn công chỉ cần lừa nạn nhân dán lệnh ngắn vào Run hoặc PowerShell. Lệnh này tìm đúng tệp cache, đổi đuôi thành VBScript rồi thực thi nó.

Minh họa bài viết 1
Minh họa bài viết 2
Minh họa bài viết 3
Minh họa bài viết
Minh họa bài viết
Minh họa bài viết

Bài viết đang cảnh báo điều gì?

ClickFix là kiểu lừa đảo biến chính người dùng thành người chạy mã độc. Nạn nhân thường gặp CAPTCHA giả, thông báo lỗi họp trực tuyến, cảnh báo cập nhật trình duyệt hoặc yêu cầu “xác minh” bất thường. Hướng dẫn trên trang sẽ bảo sao chép một lệnh và dán vào Win+R, Terminal hoặc PowerShell. Cách mới đáng chú ý vì lệnh dán vào không cần chứa toàn bộ mã độc: nội dung nguy hiểm đã nằm trong cache. Giới hạn khoảng 260 ký tự của hộp Run vì vậy không còn là rào cản đáng kể.

Chuỗi tấn công hoạt động ra sao?

Quan sát của Microsoft cho thấy script ban đầu duyệt các tệp có tiền tố nhất định trong profile trình duyệt, so kích thước với giá trị nó chờ đợi, rồi chép cache phù hợp thành tệp .vbs ở thư mục tạm. Nó gọi wscript.exe để chạy tệp, đồng thời ẩn đầu ra và lỗi. Giai đoạn tiếp theo thu thập thông tin máy qua WMI, tải PowerShell từ máy chủ bên ngoài, rồi tiếp tục lấy payload khác. Cuối chuỗi, mã .NET có thể chạy trong bộ nhớ và tiêm vào một tiến trình Windows hợp lệ như timeout.exe, nhằm đánh cắp thông tin trình duyệt và thông tin xác thực.

Đây không phải bằng chứng rằng mọi ảnh trong cache đều nguy hiểm. Điểm cần hiểu là cache, vốn thường bị xem là dữ liệu vô hại, có thể trở thành nơi chứa giai đoạn mã độc nếu người dùng bị thuyết phục chạy lệnh của kẻ khác. Việc dùng công cụ Windows hợp pháp như cmd, WScript và PowerShell cũng khiến việc chỉ dựa vào dấu hiệu “có file lạ tải xuống” kém hiệu quả hơn.

Vì sao tổ chức cần quan tâm?

ClickFix dựa vào tình huống quen thuộc với nhân viên: lỗi đăng nhập, CAPTCHA, lỗi trình duyệt hoặc cuộc họp trục trặc. Vì thao tác cuối cùng do người dùng tự làm trong tiện ích có sẵn của hệ điều hành, email gateway và antivirus có thể không nhìn thấy một file đính kèm độc hại rõ ràng. Nguồn dẫn số liệu CrowdStrike cho thấy các vụ dùng CAPTCHA giả đã tăng mạnh trong năm 2025. Bài học không phải cấm mọi lệnh PowerShell, mà là giảm cơ hội để một hướng dẫn ngoài quy trình biến thành thực thi trái phép.

Dấu hiệu nên điều tra

  • Người dùng báo một CAPTCHA hoặc trang “sửa lỗi” yêu cầu mở Run, Terminal hay PowerShell.
  • wscript.exe, cscript.exe hoặc PowerShell chạy sau trình duyệt, nhất là từ thư mục Temp.
  • Tiến trình duyệt đọc nhiều tệp cache, tạo VBScript, hoặc tạo child process bất thường.
  • RunMRU, scheduled task mới, kết nối ra ngoài và tiến trình hợp lệ có hành vi nạp mã đáng ngờ.
  • Tài khoản có dấu hiệu mất phiên, cookie hay credential sau khi truy cập trang lạ.

Checklist xử lý thực tế

  1. Truyền thông rõ: CAPTCHA hợp lệ không yêu cầu người dùng dán lệnh để xác minh.
  2. Bật bảo vệ web, mạng và cloud-delivered protection; chặn domain độc hại theo quy trình SOC.
  3. Bật PowerShell Script Block Logging và tập trung log process creation để truy vết chuỗi cha–con.
  4. Hạn chế script host và PowerShell theo nguyên tắc quyền tối thiểu, nhưng kiểm thử trước để không làm gián đoạn nghiệp vụ.
  5. Nếu người dùng đã chạy lệnh, cô lập máy, giữ log và điều tra credential thay vì chỉ xóa lịch sử trình duyệt.

Kết luận

Điểm nguy hiểm của biến thể này là nó dùng cache trình duyệt như kho chứa, còn Windows Run chỉ là cái cớ để kích hoạt. Người dùng không nên dán bất kỳ lệnh nào từ CAPTCHA, thông báo lỗi hay “hướng dẫn khắc phục” trên web. Đội IT nên săn các tiến trình trình duyệt dẫn tới WScript/PowerShell và chuẩn bị quy trình phản ứng khi nghi ngờ đã lộ credential.

Nguồn

Biên soạn từ The Hacker News: ClickFix Smuggles Payloads Through Browser Cache to Bypass Windows Run Limits, dựa trên thông tin Microsoft Threat Intelligence.