Chiêu trò tuyển dụng AI: Khi Web3 trở thành mục tiêu của xã hội đen kỹ thuật số
Hoàng Việt
Hôm qua, SlowMist đưa ra cảnh báo về một phần mềm giả mạo có tên “Relay” – được quảng cáo là công cụ họp AI dành cho phỏng vấn từ xa, nhưng thực chất là một con ngựa thành Troy tinh vi. Kẻ tấn công đóng giả nhà tuyển dụng, gửi link tải ứng dụng đến các chuyên gia Web3. Chỉ sau vài cú click, toàn bộ dữ liệu trình duyệt, khóa ví crypto, mật khẩu Telegram và cả keychain macOS đều bị đánh cắp.
Đây không phải là một vụ phishing thông thường. Đây là một cuộc tấn công có chủ đích vào tầng lớp lao động tri thức của nền kinh tế số – những người đang quản lý hàng tỷ USD tài sản trên chuỗi.
Hãy đặt nó trong bối cảnh vĩ mô. Thị trường crypto cuối tháng 7/2025 đang trong giai đoạn tăng trưởng mạnh, ETF Bitcoin thu hút dòng vốn tổ chức, các công ty Web3 ráo riết tuyển dụng. FOMO lan tỏa. Trong cơn sốt đó, bất kỳ ai cũng có thể mất cảnh giác. Tôi nhớ lại năm 2017, khi bản thân đầu tư vào ICO Ripple vì tin vào câu chuyện thanh toán xuyên biên giới, và mất 70% số tiền chỉ sau một đêm. Lúc đó, kẻ thù là thị trường. Bây giờ, kẻ thù còn nguy hiểm hơn: những kẻ xã hội đen kỹ thuật số, am hiểu tâm lý và công nghệ không kém gì chúng ta.
Về mặt kỹ thuật, SlowMist đã phân tích mẫu mã độc và xác nhận nó tồn tại ở cả hai bản macOS và Windows. Nó không chỉ đánh cắp dữ liệu ví nóng như MetaMask, mà còn đào sâu vào hệ thống để lấy thông tin đăng nhập trình duyệt, session Telegram, và thậm chí cả mật khẩu keychain. Điều này cho thấy kẻ tấn công đã nghiên cứu kỹ luồng công việc hàng ngày của một chuyên gia Web3: họ dùng Telegram để giao tiếp, lưu private key trong keychain, và đăng nhập vào nhiều dịch vụ qua trình duyệt. Mỗi lớp bảo mật đều bị vô hiệu hóa bởi một cú click duy nhất.
Điều phản trực giác ở đây là: thị trường càng tăng, rủi ro bảo mật cá nhân càng cao. Khi mọi người tập trung vào lợi nhuận, họ quên mất rằng tài sản số của họ đang nằm trong những chiếc ví nóng mỏng manh. Chúng ta dễ dàng chi hàng nghìn USD cho một đồng meme coin, nhưng lại do dự chi 100 USD cho một chiếc ví lạnh. Chúng ta chấp nhận cài đặt một phần mềm họp không rõ nguồn gốc chỉ vì cơ hội việc làm hấp dẫn. Đây là điểm mù của cả một thế hệ.
Tôi từng chứng kiến đồng nghiệp mất 2 ETH trong pool thanh khoản Uniswap sau sự kiện FTX sụp đổ. Nhưng lần này, nếu bạn mất private key, sẽ không có ai để đổ lỗi ngoài chính bạn. Công nghệ blockchain có thể phân quyền, nhưng sự ngu ngốc của con người thì không.
Vậy takeaway là gì? Đừng bao giờ tin vào bất kỳ phần mềm nào được gửi qua email, Telegram hay LinkedIn, dù người gửi có là “HR” của một quỹ đầu tư danh tiếng. Hãy xác minh qua nhiều kênh, yêu cầu cuộc gọi video thực tế, và sử dụng một máy ảo (VM) riêng cho các cuộc phỏng vấn. Nếu công ty đó thực sự uy tín, họ sẽ không yêu cầu bạn cài đặt một ứng dụng lạ.
Câu hỏi cuối cùng: Liệu ngành của chúng ta có đang đầu tư đủ cho an ninh cá nhân, hay chỉ chạy theo những câu chuyện tăng trưởng? Khi mà kẻ tấn công đã sẵn sàng tận dụng mọi điểm yếu con người, thì lớp bảo vệ mạnh nhất vẫn là sự tỉnh táo – thứ không thể được viết bằng code.