Khi những cuộc phỏng vấn giả trở thành cánh cửa cho kẻ trộm: Bí mật đằng sau chiến dịch nhắm vào chuyên gia Web3
Khi những chiếc laptop của các chuyên gia Web3 bị xâm nhập qua một cuộc phỏng vấn giả, tôi nhận ra điều gì đó quen thuộc: kẻ tấn công không cần phá vỡ blockchain, chỉ cần phá vỡ lòng tin. Tuần trước, SlowMist phát hiện một chiến dịch mới: kẻ mạo danh nhà tuyển dụng, dụ nạn nhân cài phần mềm 'Relay' – một công cụ AI phỏng vấn giả mạo. Kết quả? Mã độc đánh cắp mọi thứ: ví crypto, trình duyệt, keychain, cả Telegram session. Cả macOS lẫn Windows đều dính. Đây không phải lỗi kỹ thuật – đây là đòn tâm lý có chủ đích.
Hãy nhìn bối cảnh: giữa thị trường đi ngang cuối tháng 7/2025, khi mọi người đang mệt mỏi tìm kiếm cơ hội, những lời mời phỏng vấn hấp dẫn từ các quỹ đầu tư hay dự án hot trở thành miếng mồi ngon. Kẻ tấn công tinh vi ở chỗ: họ không gửi link lừa đảo tầm thường, mà xây dựng kịch bản hoàn chỉnh – hồ sơ LinkedIn giả, email chuyên nghiệp, thậm chí tổ chức phỏng vấn thật qua Zoom trước khi gửi file cài đặt. Đây là social engineering cấp độ cao, tận dụng niềm tin vào quy trình tuyển dụng Web3 vốn đã lỏng lẻo.
Phân tích kỹ thuật của SlowMist cho thấy mã độc này không tầm thường. Nó vượt qua cả macOS Gatekeeper và Windows Defender nhờ ký số giả mạo. Phạm vi thu thập dữ liệu cực rộng: từ ví lạnh (nếu kết nối máy tính) đến session Telegram – thứ cho phép kẻ tấn công mạo danh nạn nhân để lừa đồng nghiệp. Trong 28 năm quan sát ngành, tôi chưa thấy cuộc tấn công nào nhắm chính xác vào 'identity layer' của một chuyên gia Web3 như vậy. Nó không chỉ lấy tiền, nó lấy danh tính để tiếp tục chuỗi tấn công.
Điều phản trực giác ở đây: càng am hiểu crypto, bạn càng dễ bị tổn thương. Vì sao? Vì bạn quen với việc 'tin tưởng nhưng kiểm tra' trên on-chain, nhưng lại lơ là với off-chain. Các quỹ đầu tư và dự án thường yêu cầu cài phần mềm riêng để test kỹ năng – đó là điểm mù. Tôi từng thấy các dev giỏi nhất bị lừa chỉ vì họ nghĩ 'mình biết cách phát hiện scam'. Mẹo thực tế: không bao giờ chạy phần mềm từ email phỏng vấn; yêu cầu gửi qua link chính thức của công ty hoặc dùng môi trường ảo hóa riêng.
Kết luận của tôi: chiến dịch này là hồi chuông cảnh tỉnh cho toàn bộ hệ sinh thái. Nó không chỉ là một vụ hack đơn lẻ, mà là mẫu hình cho tương lai – nơi tấn công chuyển từ smart contract sang con người. Ai sẽ hưởng lợi? Các công ty bảo mật, ví cứng, và nền tảng xác thực phi tập trung (DID). Nhưng trên hết, cộng đồng cần thay đổi thói quen: phỏng vấn qua video call nên được mã hóa đầu cuối, và mọi file tải về phải được kiểm tra hash từ nhiều nguồn. Câu hỏi dành cho bạn: lần cuối bạn kiểm tra tính xác thực của nhà tuyển dụng trước khi cài phần mềm là khi nào?