Người chơi Minecraft ngày càng trở thành mục tiêu của các chiến dịch mã độc sử dụng các bản mod quen thuộc, công cụ của bên thứ ba và các nền tảng trực tuyến đáng tin cậy để ngụy trang cho các tệp tải xuống độc hại. McAfee gần đây đã xác định chiến dịch WeedHack, vốn đã lây nhiễm cho hơn 116,000 game thủ.
Theo Abhishek Karnik, Giám đốc Nghiên cứu và Phản ứng Mối đe dọa của McAfee, chiến dịch này gây chú ý vì cách nó giả dạng nội dung Minecraft hợp pháp một cách đầy thuyết phục. WeedHack được phát tán thông qua các trang web và tệp tải xuống được thiết kế để trông giống như các client, bản mod và các dự án cộng đồng Minecraft chính thống.
Chiến dịch này cũng cho thấy cách tội phạm mạng đang sử dụng các nền tảng như Google, YouTube, Discord và GitHub để tiếp cận game thủ. Trong một số trường hợp, các trang web độc hại xuất hiện nổi bật trong kết quả tìm kiếm của Google, khiến người chơi khó nhận diện mối đe dọa trước khi tải xuống tệp tin.
Nghiên cứu của McAfee cũng phát hiện ra rằng WeedHack có thể cung cấp cho kẻ tấn công quyền truy cập vào các thông tin nhạy cảm, bao gồm mật khẩu, dữ liệu trình duyệt, ví tiền mã hóa (cryptocurrency wallets) và thông tin đăng nhập cho các dịch vụ như Discord và Steam. Mã độc này cũng có thể cung cấp quyền truy cập vào webcam, bàn phím, màn hình và các tệp tin của nạn nhân.
Trong một cuộc phỏng vấn, Karnik đã giải thích cách thức hoạt động của chiến dịch mã độc WeedHack, lý do tại sao game thủ trở thành mục tiêu hấp dẫn và những gì người chơi Minecraft có thể làm để giảm thiểu rủi ro.
Điều gì đã khiến McAfee chú ý đến WeedHack ngay từ đầu?
Mối quan ngại đầu tiên là mức độ thuyết phục của chiến dịch này. Thay vì dựa vào các trang web hoặc tệp tải xuống đáng ngờ một cách lộ liễu, WeedHack được phát tán thông qua nội dung được thiết kế để trông giống như các công cụ và dự án Minecraft hợp pháp.
McAfee phát hiện ra rằng hơn 116,000 game thủ đã bị lây nhiễm bởi chiến dịch này.
Người chơi không nhất thiết phải thực hiện một hành động rủi ro rõ ràng nào để gặp phải mã độc. Bất kỳ ai tìm kiếm một Minecraft client, bản mod hoặc tệp tải xuống khác đều có khả năng truy cập vào một trang web độc hại trông có vẻ hợp pháp.
Trong nhiều trường hợp, McAfee tìm thấy các kết quả độc hại xuất hiện trong kết quả tìm kiếm của Google. Điều này khiến chiến dịch trở nên đặc biệt đáng lo ngại vì người chơi có thể gặp phải WeedHack khi đang sử dụng một nền tảng mà họ thường tin tưởng để tìm kiếm nội dung Minecraft hợp pháp.
Cuộc điều tra của McAfee vẫn tiếp tục ngay cả sau khi chiến dịch ban đầu bị gián đoạn. Khi cơ sở hạ tầng ban đầu bị đánh sập, những kẻ đứng sau WeedHack đã thay đổi chiến thuật và phát triển các cách thức mới để tiếp cận nạn nhân tiềm năng.
Điều này cho thấy các chiến dịch mã độc có thể thích nghi nhanh chóng như thế nào sau khi các nhà nghiên cứu bảo mật xác định được chúng.
WeedHack lây lan qua Minecraft như thế nào?
Những kẻ vận hành WeedHack đã cố gắng làm cho mã độc của chúng trông hợp pháp nhất có thể.
Một trong những chiến thuật bao gồm việc chèn các thành phần WeedHack vào các bản mod Minecraft nổi tiếng trước khi phát hành lại chúng. Sau đó, kẻ tấn công sử dụng các nền tảng vốn được game thủ sử dụng rộng rãi, bao gồm Google, YouTube, Discord và GitHub, để hướng người chơi đến các tệp tải xuống độc hại.
Gần một nửa số URL độc hại được McAfee xác định là các liên kết Discord.
Kẻ tấn công cũng tạo ra các trang web trông chuyên nghiệp và sử dụng các video cũng như hướng dẫn trên YouTube để quảng bá tệp tải xuống của chúng. Tối ưu hóa công cụ tìm kiếm (SEO) là một phần khác của chiến dịch, giúp nội dung độc hại xuất hiện khi người chơi tìm kiếm các tệp tải xuống liên quan đến Minecraft.
Trong một ví dụ được McAfee xác định, hai kết quả hàng đầu trên Google cho một Minecraft client phổ biến đều hướng người dùng đến các trang web phát tán WeedHack.
Sự kết hợp giữa các bản mod Minecraft quen thuộc, các nền tảng đáng tin cậy, khả năng hiển thị trên công cụ tìm kiếm và các trang web trông chuyên nghiệp đồng nghĩa với việc không phải lúc nào cũng có dấu hiệu cảnh báo rõ ràng cho người chơi.
WeedHack có thể đánh cắp những gì từ game thủ?
WeedHack có thể cung cấp cho kẻ tấn công quyền truy cập vào lượng thông tin lớn hơn đáng kể so với chỉ một tài khoản Minecraft.
Sau khi được cài đặt, mã độc có thể đánh cắp mật khẩu, dữ liệu trình duyệt, ví tiền mã hóa và thông tin đăng nhập liên quan đến các nền tảng bao gồm Discord và Steam.
Mã độc này cũng được cho là đang được cung cấp dưới dạng dịch vụ cho những kẻ lừa đảo khác. Một phiên bản miễn phí đã có sẵn, trong khi các tùy chọn trả phí có giá chỉ từ $5 mỗi tháng và cung cấp các khả năng bổ sung, bao gồm quyền truy cập vào webcam, bàn phím, màn hình và các tệp tin của nạn nhân.
McAfee cũng quan sát thấy các trường hợp kẻ tấn công lạm dụng quyền truy cập này để quấy rối và đe dọa nạn nhân. Một số kẻ tấn công, dường như cũng là thanh thiếu niên hoặc người trẻ tuổi, đã bị phát hiện quay phim nạn nhân thông qua webcam và chia sẻ đoạn phim đó.
Những phát hiện này làm nổi bật lý do tại sao game thủ có thể là mục tiêu giá trị đối với tội phạm mạng. Thiết bị chơi game có thể chứa hỗn hợp các thông tin đăng nhập tài khoản có giá trị, tệp cá nhân, thông tin thanh toán, ví tiền mã hóa và quyền truy cập vào các nền tảng xã hội.
Sự sẵn có của mô hình "mã độc dưới dạng dịch vụ" (malware-as-a-service) cũng làm giảm rào cản kỹ thuật cho những kẻ tấn công tiềm năng. Những cá nhân không có kỹ năng an ninh mạng nâng cao vẫn có thể sở hữu mã độc mạnh mẽ và sử dụng chúng để chống lại những người chơi khác.
Người chơi Minecraft có thể tránh WeedHack bằng cách nào?
Một trong những bài học chính từ chiến dịch WeedHack là người chơi không nhất thiết có thể xác định liệu một tệp tải xuống có an toàn hay không chỉ bằng cách nhìn vào trang web.
Các trang web độc hại có thể trông chuyên nghiệp, xếp hạng cao trong kết quả tìm kiếm và thậm chí hướng người dùng đến các trang GitHub hoặc Discord trông có vẻ hợp pháp.
Do đó, người chơi nên dành thêm thời gian để xác minh nguồn gốc của bản mod, client, cheat hoặc các tệp tải xuống từ bên thứ ba khác của Minecraft. Sử dụng các nguồn uy tín có thể giảm rủi ro tải xuống các tệp độc hại.
Phần mềm bảo mật có thể cung cấp một lớp bảo vệ khác. McAfee khuyến nghị các công cụ bao gồm Scam Detector, bảo vệ web và bảo vệ chống virus để giúp xác định hoặc chặn các trang web và tệp tải xuống có khả năng gây nguy hiểm.
Ngoài ra còn có một dấu hiệu cảnh báo đặc biệt quan trọng mà người chơi nên chú ý: các hướng dẫn yêu cầu họ tắt phần mềm chống virus trước khi cài đặt tệp tải xuống.
McAfee đã gặp phải chiến thuật này trong quá trình điều tra về WeedHack. Nếu một trang web yêu cầu tắt bảo vệ chống virus trước khi tệp có thể được cài đặt, người chơi nên dừng việc cài đặt thay vì bỏ qua cảnh báo.
WeedHack cho chúng ta biết điều gì về tương lai của an ninh mạng trong game?
Đối với các nhà nghiên cứu mối đe dọa của McAfee, WeedHack là một ví dụ về việc rào cản gia nhập đối với tội phạm mạng đã giảm xuống như thế nào.
Kẻ tấn công không nhất thiết cần kiến thức kỹ thuật nâng cao để gây ra thiệt hại đáng kể. Mã độc có thể được mua với giá tương đối rẻ, các hướng dẫn có thể cung cấp chỉ dẫn chi tiết và các nền tảng đã được thiết lập như Google, YouTube và Discord có thể được sử dụng để tiếp cận nạn nhân tiềm năng.
Chiến dịch này cũng cho thấy các nhà vận hành mã độc có thể thích nghi nhanh chóng như thế nào.
McAfee đã làm gián đoạn cơ sở hạ tầng WeedHack ban đầu, nhưng điều đó không kết thúc chiến dịch. Những kẻ vận hành đã thay đổi chiến thuật và tìm ra các phương pháp thay thế để tiếp cận người chơi Minecraft.
Việc sử dụng AI ngày càng tăng có thể đẩy nhanh quá trình này hơn nữa. Theo McAfee, kẻ tấn công đang trở nên có khả năng tạo ra các trang web và nội dung khác đầy thuyết phục một cách nhanh chóng hơn, khiến các chiến dịch độc hại trở nên khó phân biệt hơn đối với người dùng so với các dịch vụ hợp pháp.
Đối với người chơi Minecraft, chiến dịch WeedHack đóng vai trò như một lời nhắc nhở rằng các mối đe dọa mạng có thể tồn tại song song với các tệp tải xuống trò chơi tưởng chừng như bình thường. Các bản mod, client, cheat và nội dung bên thứ ba khác có thể cung cấp những bổ sung hữu ích cho trò chơi, nhưng người chơi nên xác minh nguồn gốc và chú ý đến các cảnh báo bảo mật trước khi cài đặt chúng.
Trong khi đó, đối với các nhà nghiên cứu bảo mật, WeedHack nhấn mạnh tầm quan trọng của việc tiếp tục theo dõi các chiến dịch ngay cả sau khi cơ sở hạ tầng ban đầu của chúng đã bị gián đoạn. Khi kẻ tấn công thay đổi phương thức, việc nghiên cứu mối đe dọa liên tục vẫn là cần thiết để xác định các kênh phân phối mới và bảo vệ người chơi khỏi các chiến dịch mã độc đang ngày càng tiến hóa.








