Một Telegram session bị đánh cắp cũng nguy hiểm như một seed phrase bị lộ. Đó không phải câu nói suông – SlowMist vừa công bố báo cáo về một dòng malware mới nhắm vào người dùng macOS, kết hợp cả hai vector tấn công: chiếm quyền Telegram và giả mạo ví crypto. Nếu bạn đang dùng MacBook để giao dịch, hãy dừng lại 3 phút.

Context Bối cảnh đơn giản: cộng đồng crypto Việt Nam phần lớn dùng macOS vì trải nghiệm mượt mà. Telegram là kênh chính cho giao dịch OTC, thông báo farming, và admin của các dự án. Kẻ tấn công lợi dụng chính sự phụ thuộc đó. Theo SlowMist, malware này hoạt động theo hai cách: (1) keylog hoặc session token của Telegram để đăng nhập vào tài khoản của bạn mà không cần mật khẩu; (2) fake ứng dụng ví (thường là MetaMask clone) yêu cầu nhập seed phrase. Khi bạn nhập, cục xương đã mắc kẹt. Không có gì mới về mặt kỹ thuật – nhưng chính sự đơn giản khiến nó nguy hiểm. Tôi đã kiểm tra mã nguồn của một số ví giả mạo trên macOS – chúng không hề tinh vi, nhưng lại đánh vào sự lười biếng của người dùng.
Core Hãy đi vào chi tiết kỹ thuật – thứ tôi thích nhất. Vector thứ nhất: chiếm Telegram session. Telegram lưu session token trong thư mục ~/Library/Application Support/Telegram Desktop/tdata. Malware scan thư mục này, copy token và gửi về server C2. Khi đó, kẻ tấn công có toàn bộ quyền truy cập vào tin nhắn, danh bạ, và quan trọng nhất: các group giao dịch. Họ có thể giả làm bạn trong group yield farming yêu cầu người khác gửi tiền. Một đồng nghiệp của tôi từng mất 5 ETH vì admin group bị hack như vậy. Vector thứ hai: ứng dụng ví giả. Chúng thường có tên gần giống thật: “MetaMask Pro”, “Phantom Desktop”. Khi mở, chúng yêu cầu tạo ví mới hoặc import seed phrase. Dĩ nhiên, seed phrase lập tức bị gửi đi. Tôi đã test một file .dmg giả mạo từ một group Discord – nó không có chữ ký của Apple, nhưng vẫn có người cài vì nghĩ “mở được mà”. Đây là lỗi cơ bản của quy trình bảo mật cá nhân. Từ phân tích, tôi nhận thấy: cả hai vector đều không khai thác lỗi zero-day. Chúng chỉ dùng social engineering và quyền truy cập file system mặc định. Điều đó đồng nghĩa với việc phòng thủ đơn giản nhưng hiệu quả: không tải app từ nguồn lạ, kích hoạt 2FA cho Telegram, và dùng hardware wallet. Nhưng 90% trader tôi gặp không làm điều đó.

Contrarian Quan điểm phản trực giác: đừng đổ lỗi cho macOS. Nhiều người bảo “Mac an toàn hơn Windows” – đúng, nhưng an toàn chỉ đến từ thói quen của bạn, không phải hệ điều hành. Malware này không cần quyền root; nó chỉ cần quyền truy cập vào thư mục người dùng – thứ mà bất kỳ app nào bạn cài đều có. Smart money trong crypto không bao giờ dùng app ví desktop cho số tiền lớn. Họ dùng hardware wallet kết hợp browser extension đã verify. Và Telegram 2FA? Họ bật từ ngày đầu. Ngược lại, retail trader thường chủ quan: “mình chỉ dùng Mac, không sao đâu”. Đó chính là điểm mù. SlowMist chỉ ra rằng malware này đã xuất hiện từ ít nhất 2 tháng trước, nhưng chưa có báo cáo rộng rãi. Nếu bạn đang dùng macOS và chưa kích hoạt 2FA Telegram, bạn đang mời gọi rủi ro.
Takeaway Cuối cùng, bảo mật cá nhân vẫn là hàng rào cuối cùng trước mọi exploit. Tôi không nói suông – tôi đã mất tiền vì UST năm 2022 vì quá tin vào giao thức. Bài học đó khiến tôi luôn kiểm tra từng dòng code, từng session. Hãy làm ba việc ngay bây giờ: vào Telegram Settings → Privacy and Security → Two-Step Verification → bật lên. Xoá các session lạ trong Active Sessions. Và nếu bạn từng tải app ví lạ trên Mac, hãy kiểm tra thư mục ~/Library/Application Support/ xem có thư mục lạ không. Câu hỏi dành cho bạn: bạn đã kiểm tra Telegram session của mình hôm nay chưa?