Hai extension Google Chrome âm thầm đánh cắp thông tin đăng nhập hơn 170 website
Hai extension độc hại trên Google Chrome có cùng tên Phantom Shuttle và từ cùng một nhà phát triển.
Phantom Shuttle có khả năng chặn luồng truy cập và thu thập thông tin đăng nhập của người dùng. Chúng được quảng cáo là “plugin kiểm tra tốc độ mạng đa vị trí” dành cho các nhà phát triển và nhân viên thương mại quốc tế. Tại thời điểm viết bài, cả hai extension này vẫn có thể tải về.
Hai extension cùng tên Phantom Shuttle âm thầm đánh cắp thông tin đăng nhập từ hơn 170 website của người dùng – Ảnh chụp màn hình
“Người dùng trả phí đăng ký từ 9,9 đến 95,9 nhân dân tệ (tương đương 1,40 đến 13,50 USD), tin rằng họ đang mua một dịch vụ VPN (mạng riêng ảo) hợp pháp. Tuy nhiên, cả hai biến thể đều thực hiện các hoạt động độc hại giống hệt nhau”, Kush Pandya, nhà nghiên cứu của hãng an ninh mạng Socket Security (Mỹ), cho biết.
“Đằng sau lớp vỏ đăng ký trả phí, hai extension này thực hiện chặn toàn bộ lưu lượng truy cập thông qua việc chèn thông tin xác thực, hoạt động như proxy tấn công trung gian và liên tục tuồn dữ liệu người dùng về máy chủ C2 của kẻ tấn công”, Kush Pandya thông báo.
Proxy là máy chủ trung gian đứng giữa người dùng và internet. Khi bạn truy cập một website hoặc dịch vụ trực tuyến thông qua proxy, tất cả yêu cầu và dữ liệu đi qua máy chủ này trước khi đến đích cuối cùng.
Máy chủ C2 (Command and Control, hay chỉ huy và điều khiển) do kẻ tấn công kiểm soát, dùng để nhận dữ liệu đánh cắp và gửi lệnh điều khiển cho mã độc hoặc hệ thống bị xâm nhập.
Socket Security là công ty Mỹ chuyên về an ninh mạng, tập trung vào việc nghiên cứu và phát hiện các lỗ hổng bảo mật, phần mềm độc hại, tấn công mạng, cũng như các rủi ro liên quan đến cơ sở hạ tầng CNTT. Họ thường tiến hành phân tích chuyên sâu các mối đe dọa, gồm phần mềm độc hại trên trình duyệt, ứng dụng di động, chuỗi cung ứng và các chiến dịch tấn công mạng có tổ chức.
Sau khi người dùng nhẹ dạ thanh toán, họ sẽ được gán trạng thái VIP và Phantom Shuttle tự động bật chế độ proxy “thông minh”. Chế độ này định tuyến lưu lượng truy cập từ hơn 170 tên miền mục tiêu thông qua cơ sở hạ tầng máy chủ C2.
Chặn lưu lượng mạng và đánh cắp thông tin đăng nhập
Phantom Shuttle vẫn hoạt động đúng như quảng cáo nhằm duy trì ảo giác về một sản phẩm hợp pháp. Chúng thực hiện kiểm tra độ trễ thực sự trên các máy chủ proxy và hiển thị trạng thái kết nối, trong khi che giấu mục tiêu chính là chặn lưu lượng mạng và đánh cắp thông tin đăng nhập.
Cơ chế này liên quan đến các chỉnh sửa độc hại được chèn vào hai thư viện JavaScript đi kèm Phantom Shuttle, gồm jquery-1.12.2.min.js và scripts.js. Đoạn mã được thiết kế để tự động chèn thông tin đăng nhập proxy được mã hóa cứng (viết sẵn trực tiếp trong mã nguồn, không do người dùng nhập và rất khó thay đổi) vào mọi yêu cầu xác thực HTTP trên tất cả website, thông qua việc đăng ký một trình nghe trên chrome.webRequest.onAuthRequired.
Trong lập trình, đặc biệt là phát triển web hoặc ứng dụng, trình nghe (listener) là đoạn mã hoặc hàm được thiết lập để lắng nghe một sự kiện cụ thể và thực hiện hành động khi sự kiện đó xảy ra.
chrome.webRequest.onAuthRequired là API trong extension Google Chrome dùng để lắng nghe các yêu cầu xác thực HTTP mà trình duyệt gửi tới máy chủ hoặc proxy.
“Khi một website hoặc dịch vụ nào yêu cầu người dùng nhập thông tin xác thực, trình nghe này sẽ được kích hoạt trước khi trình duyệt hiển thị hộp thoại nhập thông tin cho người dùng. Phantom Shuttle ngay lập tức phản hồi bằng thông tin xác thực proxy đã được mã hóa cứng, hoàn toàn không để người dùng hay biết. Chế độ asyncBlocking đảm bảo việc chèn thông tin xác thực diễn ra đồng bộ, ngăn chặn mọi tương tác của người dùng”, Kush Pandya giải thích.
asyncBlocking làchế độ của trình nghe dùng trong API chrome.webRequest. Nó kiểm soát cách trình nghe xử lý các sự kiện một cách đồng bộ trong khi vẫn hỗ trợ thực thi bất đồng bộ.
Sau khi người dùng xác thực với máy chủ proxy, Phantom Shuttle sẽ cấu hình cài đặt proxy của Chrome bằng một kịch bản Proxy Auto-Configuration (PAC), triển khai ba chế độ:
Close: Vô hiệu hóa tính năng proxy.
Always: Định tuyến toàn bộ lưu lượng web qua proxy.
Smarty : Định tuyến danh sách hơn 170 tên miền có giá trị cao đã được mã hóa cứng qua proxy.
Proxy Auto-Configuration là một file cấu hình được trình duyệt sử dụng để tự động xác định proxy phù hợp cho từng yêu cầu web.
Nói cách khác, khi chế độ VIP được kích hoạt, Phantom Shuttle có thể thu thập mật khẩu, số thẻ tín dụng, cookie xác thực, lịch sử duyệt web, dữ liệu biểu mẫu, khóa API và mã thông báo truy cập từ người dùng khi họ vào các tên miền mục tiêu. Nghiêm trọng hơn, việc đánh cắp các bí mật của lập trình viên có thể mở đường cho những cuộc tấn công chuỗi cung ứng.
Danh sách tên miền bị nhắm tới gồm nền tảng dành cho lập trình viên (GitHub, Stack Overflow, Docker), dịch vụ đám mây (Amazon Web Services, Digital Ocean, Microsoft Azure), giải pháp doanh nghiệp (Cisco, IBM, VMware), mạng xã hội (Facebook, Instagram, Twitter) và cả các trang có nội dung khiêu dâm. Theo Socket Security, việc đưa các trang khiêu dâm vào danh sách có thể nhằm mục đích tống tiền nạn nhân.
Ch iến dịch kéo dài 8 năm nghi bắt nguồn từ Trung Quốc
Hiện chưa rõ ai đứng sau chiến dịch kéo dài 8 năm này. Tuy nhiên, việc sử dụng tiếng Trung trong phần mô tả extension, tích hợp Alipay và WeChat Pay để thanh toán, cùng việc dùng Alibaba Cloud để lưu trữ tên miền C2, cho thấy nhiều khả năng đây là chiến dịch bắt nguồn từ Trung Quốc.
“Mô hình đăng ký trả phí giúp giữ chân nạn nhân đồng thời tạo doanh thu, còn hạ tầng chuyên nghiệp tích hợp thanh toán tạo ra vỏ bọc hợp pháp. Người dùng tin rằng đang mua một dịch vụ VPN, trong khi vô tình tạo điều kiện cho việc xâm phạm hoàn toàn lưu lượng truy cập của mình”, Socket Security nhận định.
Hệ quả cuối cùng là lưu lượng web của người dùng bị định tuyến qua các proxy do kẻ tấn công kiểm soát, trong khi Phantom Shuttle cứ mỗi 60 giây gửi một tín hiệu kiểm tra trạng thái tới máy chủ C2 tại phantomshuttle[.]space, tên miền hiện vẫn hoạt động. Điều này cũng cho phép kẻ tấn công đặt mình ở vị trí trung gian để thu thập dữ liệu, thao túng phản hồi và chèn các đoạn mã tùy ý.
Đáng lo ngại hơn, tín hiệu kiểm tra trạng thái còn truyền email, mật khẩu dạng văn bản thuần và số phiên bản của người dùng VIP tới một máy chủ bên ngoài thông qua yêu cầu HTTP GET cứ mỗi 5 phút, để liên tục đánh cắp thông tin đăng nhập và giám sát phiên làm việc.
HTTP GET là phương thức trong giao thức HTTP dùng để yêu cầu dữ liệu từ một máy chủ web.
Những phát hiện đó cho thấy các extension cho trình duyệt đang trở thành lớp rủi ro khó kiểm soát với doanh nghiệp. Người dùng đã cài đặt Phantom Shuttle được khuyến cáo nên gỡ bỏ càng sớm càng tốt.
Với các đội ngũ an ninh, điều cần thiết là triển khai danh sách extension được cho phép, giám sát extension vừa có hệ thống thu tiền đăng ký (subscription) vừa có quyền truy cập hoặc điều khiển proxy, thực hiện giám sát mạng để phát hiện các nỗ lực xác thực proxy đáng ngờ.
Người dùng Apple, Facebook, Google và nhiều dịch vụ khác cần đổi mật khẩu gấp
Vụ vi phạm dữ liệu nghiêm trọng đã làm lộ 16 tỷ mật khẩu và thông tin đăng nhập từ các tài khoản của Apple, Facebook, Google và nhiều dịch vụ khác. Không chỉ mật khẩu các dịch vụ trực tuyến như Apple hay Google mà cả những dịch vụ của chính phủ cũng bị ảnh hưởng bởi vụ vi phạm này. Đây...
Tiêu điểm
Tin đang nóng
Tin mới nhất

Google đặt cược lớn vào nhân tố đang lên Anthropic

DeepSeek V4 & Huawei Ascend: Lời giải cho bài toán chi phí AI

AI giúp Cơ sở dữ liệu quốc gia về pháp luật được tối ưu, hiệu quả, chính xác

OpenAI, Anthropic săn giám đốc Salesforce và các hãng phần mềm lớn

X ra mắt ứng dụng XChat độc lập trên iOS

So sánh 3 mô hình AI: GPT-5.5, Gemini 3.1 và Claude Opus 4.7

Google AI Overview có đáng tin cậy?

Bỏ túi 5 cách dùng AI mới nhất ở Google Chrome để tối ưu trải nghiệm duyệt web

Vì sao Nvidia lấn sân sang phát triển mô hình trí tuệ nhân tạo?

Giải mã quyền năng của Seedance 2.0 và đế chế AI tỉ USD từ ByteDance

Apple sẽ ra mắt MacBook Ultra với nhiều nâng cấp mới

DeepSeek V4 vs ChatGPT 5.5 Pro: Cuộc đối đầu giữa 'AI siêu rẻ' và 'AI cao cấp'
Có thể bạn quan tâm

Cập nhật giao thông TP.HCM đêm 30/4: DS tuyến đường cấm xe và lộ trình thay thế
TPHCM sẽ tổ chức bắn pháo hoa mừng 51 năm Ngày thống nhất đất nước, đồng thời phân luồng, cấm nhiều tuyến đường trung tâm để đảm bảo an ninh, an toàn giao thông cho người dân.
Nguồn gốc và ý nghĩa thành ngữ "Lúa chín cúi đầu"
Học hành
09:22:29 29/04/2026
Sinh nhật con trai, chồng tuyên bố đón bố mẹ lên báo hiếu mà không biết chủ nhân thật sự của căn hộ 300m2
Góc tâm tình
09:21:34 29/04/2026
Cựu Giám đốc CDC Huế và cấp dưới mua ngoài đấu thầu gần 20.000 liều vaccine
Pháp luật
09:17:24 29/04/2026
Iran đối mặt mối đe dọa mới vì xung đột với Mỹ và Israel
Thế giới
08:57:58 29/04/2026
Ầm ĩ Kim Jong Kook (Running Man) bị Cha Tae Hyun tố kết hôn giả ngay trên truyền hình: "Tôi không tin cậu ta thật sự đã cưới"
Sao châu á
08:24:29 29/04/2026
Aryna Sabalenka chạm mốc 150 trận thắng WTA 1000, tiến vào tứ kết Madrid Open
Sao thể thao
08:22:48 29/04/2026
Bánh khoai tây rau củ nướng nồi chiên không dầu: Bữa sáng healthy, ít calo mà no lâu!
Ẩm thực
06:57:27 29/04/2026
8 năm rồi mới có 1 phim Hàn tuyệt đỉnh đến vậy: Dẫn đầu cả nước 20 ngày liên tiếp, nữ chính hot dã man
Phim châu á
06:41:39 29/04/2026
Bước chân vào đời - Tập 29: Bị Dũng lừa thảm hại, Trang lại đánh tình địch vỡ đầu
Phim việt
06:34:08 29/04/2026
Google ‘lội ngược dòng’ vươn lên dẫn đầu cuộc đua AI năm 2025
Chatbot AI tái định hình việc tìm kiếm thông tin

Cần gỡ bỏ ngay những tiện ích đáng ngờ trên Chrome
Hướng dẫn bật extension cho Chrome khi đang dùng chế độ ẩn danh
Tái diễn trò gắn thẻ trên Facebook để đánh cắp thông tin
Người dùng Chrome đối mặt chiến dịch do thám quy mô toàn cầu
Chế độ ẩn danh Chrome không "bí mật", mỗi người dùng có thể được bồi thường 5.000 USD
Cách cài đặt extension của Google Chrome cho Microsoft Edge
Tìm hiểu về tính năng gom website "Tab Grouping" vừa xuất hiện trên Google Chrome
Google Chrome có hàng trăm nghìn extension, nhưng quá nửa số đó chưa vượt qua... 16 lượt cài
Với tính năng mới, Google Chrome có thể hiện thị mọi website dưới chế độ Dark Mode
Duyệt web ẩn danh của Chrome không hề an toàn, người dùng phải làm gì?
Trình duyệt Chrome bắt đầu chặn nội dung Flash
Người dùng Việt sắp bị chặn xem Netflix qua VPN
Lướt web tiết kiệm tiền cước Internet với Google Chrome
Đã có thể cài qua lại extension giữa Opera 15 và Google Chrome
Đổi đuôi cho tập tin nhanh chóng ngay trên Google Drive
Cách khắc phục khi mất kết nối Internet
Trình duyệt AI ChatGPT bị chấm 99/100 điểm rủi ro, nguy hiểm hơn cả Chrome
Vì sao Apple khuyên người dùng iPhone không nên sử dụng Google Chrome
Tính năng Chrome cần tắt nếu người dùng không muốn gặp ác mộng
Cảnh báo mã độc Sturnus đọc trộm tin nhắn và lấy dữ liệu ngân hàng trên Android
Những ai sử dụng Google Chrome nên biết điều này để tránh mất quyền lợi
Google Chrome cuối cùng cũng chịu "sao chép" tính năng "xịn" mà đối thủ có từ lâu
Cách tăng tốc ChatGPT nhờ một tiện ích miễn phí ít ai biết
Trích xuất camera cảnh nhóm nam sinh giải cứu trái bóng trong sân trường: Càng nỗ lực, cái cây càng mọc ra nhiều "quả lạ"
Duyên Nguyễn bị "khui" quá khứ nhạy cảm, bạn cấp 3 nói gì mà gây xôn xao?
Apple phát hành iOS 26.4.2 với loạt cải tiến mới
iOS bảo mật hơn Android: Sự thật hay cú lừa thế kỷ?
MediaTek trình làng Dimensity 7450 và 7450X: Chip 4nm nâng cấp hiệu năng và AI cho smartphone gập
Tác tử AI tự động giao dịch: Đột phá công nghệ, tiềm ẩn nguy cơ!
DeepSeek V4 ra mắt: Cửa sổ ngữ cảnh 1 triệu token thách thức OpenAI và Google
Microsoft và OpenAI nới lỏng thỏa thuận độc quyền, mở rộng hợp tác AI
Mối quan hệ thật sự của "cô dâu Tây Ninh và thiếu gia Campuchia" trước khi tan vỡ
Phim Trung Quốc hay thế này không chiếu sớm là tội ác: Khi nam nữ chính hôn nhau, sự lãng mạn tuyệt đối ra đời
Từ ngày biết mỹ nhân này mới hiểu "thiên sinh mị cốt" là gì: Ánh mắt chưa nhìn đã say, bờ môi quyến rũ tột độ
Nam ca sĩ thân tình Lê Phương 20 năm, nay hạnh phúc bên hot girl kém 8 tuổi
Mới có một Tiểu Long Nữ bớt 7 phần lạnh lùng, thêm 3 phần dịu ngọt: Mỹ nhân cổ trang trời sinh, 17 tuổi chạm đỉnh nhan sắc
Ca sĩ Lee Sang Soon tiết lộ lý do kết thúc 11 năm sinh sống tại đảo Jeju
Trấn Thành bật khóc khi đang đi cùng vợ
Nữ chính phim 450 tỷ của Trấn Thành mặc áo tắm 2 mảnh, khoe dáng nuột nà quyến rũ
Nàng hậu trốn đại gia 10.800 tỷ sang Thái cưới nhân viên quèn công ty chứng khoán, giờ có cuộc sống không thể tin nổi
Xôn xao "lễ cúng tạ từ cõi chết trở về", hai vợ chồng ở Gia Lai nói gì?
Chúc mừng 3 con giáp giàu nhất tháng 5 dương lịch, chiêu dụ Thần Tài, tài khoản nhảy số liên tục, may mắn kề cận, tương lai xán lạn
Người đàn ông mang gà chín cựa về Lễ hội Đền Hùng, tiết lộ điều đặc biệt
Chàng trai TPHCM rơi nước mắt, giảm hơn 70kg sau 9 tháng vì câu nói của bác sĩ
Đám cưới vắng cô dâu, chú rể U50 một mình làm lễ tại Hải Phòng
Bộ Công an: Dự án 'Nuôi em' không có dấu hiệu của tội phạm
Tưởng bố vợ chỉ là công nhân bình thường về hưu, 5 ngày ông nằm viện, chứng kiến những người lạ ra vào thăm hỏi mà tôi choáng váng
Cái kết bất ngờ sau lần bán chịu cho khách Tây của chủ tiệm bánh ở TPHCM