Trong năm 2025, nhà đầu tư tài sản số đang trở thành mục tiêu mà tội phạm mạng theo đuổi quyết liệt nhất. Thay vì những chiêu trò lừa đảo đơn giản, các nhóm tin tặc ngày càng ưu tiên dùng mã độc cài cắm sâu trong trình duyệt và các chiến dịch tấn công có chủ đích, khai thác đúng tâm lý muốn kiếm lợi nhuận nhanh của người chơi tiền mã hóa.
Bức tranh chung của thị trường tiền mã hóa năm 2025 vẫn rất sôi động, khối lượng giao dịch và số lượng dự án mới không ngừng tăng. Song song với đó là sự leo thang của rủi ro an ninh, khi giới chuyên gia ghi nhận xu hướng dịch chuyển rõ rệt: thay vì tung chiêu tấn công hàng loạt, tội phạm mạng ưu tiên chọn mục tiêu kỹ càng, “săn mồi” với độ chính xác cao và trình độ kỹ thuật vượt trội.
Báo cáo cập nhật từ các chuyên gia bảo mật Kaspersky tổng hợp hàng loạt bẫy lừa mới nhắm vào người dùng tiền số. Đây là những kỹ thuật đang xuất hiện nổi bật mà nhà đầu tư cần đặc biệt cảnh giác trong giai đoạn hiện nay.
Ví điện tử và những “bóng ma” trong trình duyệt

Trước đây, việc mất trắng ví tiền kỹ thuật số thường xuất phát từ thói quen bảo mật kém của người dùng, chẳng hạn vô tình để lộ khóa bí mật hoặc cụm từ khôi phục. Hiện nay, kịch bản đã khác: tin tặc chủ động tạo ra các công cụ trông có vẻ hữu ích, khiến nạn nhân tự tay nhập thông tin nhạy cảm rồi chấp nhận mất tài sản mà không hay biết. Hai dạng tấn công nổi bật được ghi nhận gần đây là tiện ích mở rộng độc hại trên trình duyệt và các chiến dịch APT nhắm vào nhân sự trong lĩnh vực Blockchain.
Mã độc trà trộn vào ví mở rộng trên trình duyệt
Theo trang TheHackerNews, giữa tháng 11 năm 2025, cộng đồng bảo mật đã lên tiếng cảnh báo về một tiện ích mở rộng dành cho trình duyệt Chrome có tên “Safery: Ethereum Wallet”. Về mặt giao diện, Safery được giới thiệu như một ví Ethereum linh hoạt, an toàn, dễ sử dụng. Tuy nhiên, bản chất của nó lại là một công cụ trộm cắp tài sản được thiết kế rất tinh vi, hướng đến những người dùng đang tìm kiếm giải pháp quản lý ví tiện lợi.
Điểm khác biệt của Safery so với nhiều mã độc truyền thống nằm ở cách thức vận hành. Thay vì âm thầm thu thập cụm từ khôi phục rồi gửi thẳng về máy chủ điều khiển để phân tích, hành vi dễ bị giải pháp an ninh phát hiện, Safery tận dụng luôn mạng Blockchain để che giấu dấu vết. Khi người dùng nhập seed phrase vào ví giả mạo, mã độc chuyển nội dung này thành một chuỗi các địa chỉ ví trên mạng Sui. Sau đó, tiện ích thực hiện các giao dịch với giá trị cực nhỏ, chẳng hạn 0.000001 SUI, đến loạt địa chỉ vừa được tạo ra.

Chỉ cần giám sát các giao dịch tí hon này, kẻ tấn công có thể giải mã lại các địa chỉ nhận tiền và tái dựng chính xác seed phrase ban đầu. Khi đã có cụm từ khôi phục, việc rút sạch tài sản khỏi ví của nạn nhân là điều nằm trong tầm tay. Toàn bộ chuỗi hành vi trên bề mặt chỉ giống như các giao dịch Blockchain hợp lệ, khiến những hệ thống giám sát an ninh thông thường gần như không nhận ra bất thường. Thực tế, tiện ích Safery đã hiện diện trên Chrome Web Store từ cuối tháng 9 năm 2025 trước khi bị gỡ xuống.
Nhà đầu tư dày dạn vẫn có thể sập bẫyNhà đầu tư dày dạn vẫn là nạn nhân Ông Kent Halliburton, Giám đốc điều hành Sazmining, một công ty đào Bitcoin đã trở thành nạn nhân của một nhóm lừa đảo với kịch bản rất tinh vi. Để tạo lòng tin ban đầu, chúng giả doanh nhân giàu có, mời gặp gỡ ở nơi rất sang trọng và đề nghị mua các máy đào BTC với trị giá vài triệu USD. Trong khi trao đổi giao dịch, chúng lừa ông Kent chuyển BTC vào một ví mới tạo bằng ứng dụng Atomic Wallet đã cài sẵn mã độc. Theo đó, ông tự ‘dâng hiến’ một lượng tiền mã hóa Bitcoin trị giá tương đương 200,000 USD. (Theo Wired) |
Chiến dịch GhostCall: mượn hình thức gọi họp trực tuyến để phát tán mã độc
Các chuyên gia Kaspersky phát hiện rằng nạn nhân không chỉ là người dùng ví điện tử phổ thông. Nhóm tội phạm mạng khét tiếng BlueNoroff, còn có các tên gọi khác như Sapphire Sleet hay APT38, đã triển khai chiến dịch tấn công có chủ đích mang tên GhostCall, tập trung vào các lập trình viên và lãnh đạo doanh nghiệp hoạt động trong hệ sinh thái Web3.
Trong chiến dịch này, kẻ tấn công tiếp cận mục tiêu qua ứng dụng Telegram, tự nhận là đại diện các quỹ đầu tư mạo hiểm. Chúng xây dựng kịch bản xã hội học rất công phu, gửi đường link tham gia các cuộc họp video nhưng thực chất là chuyển nạn nhân tới những trang web giả mạo dịch vụ họp như Zoom hoặc Microsoft Teams. Khi truy cập, nạn nhân nhìn thấy hình ảnh, giọng nói của nhiều người tham gia khác nên dễ tin rằng cuộc họp là thật.
Tuy nhiên, các video hiển thị trên trang không phải deepfake như nhiều người thường nghĩ mà là những đoạn ghi âm, ghi hình thật đã bị thu thập lén từ các nạn nhân trước đó. Chính cảm giác “rất thật” này khiến người dùng yên tâm và đồng ý tải về những bản cập nhật hoặc tài liệu được gợi ý trong cuộc họp. Các tập tin đó thực chất chứa mã độc AppleScript dành cho macOS hoặc file thực thi độc hại dành cho Windows, mở đường cho tin tặc xâm nhập thiết bị và truy cập ví tiền mã hóa.
GhostHire: tuyển dụng giả để chiếm quyền điều khiển máy tính
Song hành với GhostCall, chiến dịch GhostHire khai thác một nhu cầu khác của cộng đồng Web3: tìm kiếm cơ hội việc làm mới. Trong kịch bản này, tin tặc đóng vai nhà tuyển dụng hoặc đại diện công ty công nghệ, liên hệ với các lập trình viên triển vọng và đề nghị họ thực hiện bài kiểm tra năng lực.
Nạn nhân được yêu cầu tải về các dự án mẫu trên GitHub rồi chỉnh sửa, bổ sung tính năng theo yêu cầu bài test. Ẩn bên trong những repository tưởng như bình thường đó là mã độc được thiết kế sẵn để tự động nhận diện hệ điều hành của thiết bị. Sau khi xác định môi trường chạy, mã độc tiếp tục tải về payload phù hợp, giúp kẻ tấn công chiếm quyền điều khiển máy tính, thu thập thông tin đăng nhập, dữ liệu ví và các tài nguyên quan trọng khác.
Cải tiến kỹ thuật lừa đảo qua Email

Lịch làm việc và mã QR được “tái chế” thành mồi nhử
Báo cáo mới của Kaspersky về kỹ thuật phishing cho thấy xu hướng quay trở lại của kiểu tấn công qua lịch (Calendar phishing), nhưng lần này tập trung ở khối doanh nghiệp. Thay vì gửi thư rác hàng loạt dễ bị phát hiện, tin tặc gửi các lời mời họp giả, chèn sẵn liên kết độc hại trong phần mô tả sự kiện. Ngay cả khi người dùng không mở email, thông báo nhắc sự kiện từ ứng dụng lịch trên điện thoại vẫn xuất hiện, kích thích sự tò mò và khiến họ có xu hướng bấm vào link.
Song song đó, mã QR cũng được biến tấu để phục vụ hành vi lừa đảo. Thay vì đặt mã QR trực tiếp trong nội dung email, chúng được nhúng vào tệp PDF đính kèm, thậm chí còn được bảo vệ bằng mật khẩu. Mật khẩu có thể được gửi kèm ngay trong email hoặc ở một email khác để qua mặt các hệ thống quét virus tự động. Khi muốn xem nội dung, người dùng thường dùng chính smartphone cá nhân để quét QR. Thiết bị này thường không được bảo vệ nghiêm ngặt như máy tính công ty, tạo ra khoảng trống an ninh mà tin tặc có thể lợi dụng để điều hướng nạn nhân tới các trang web giả mạo và đánh cắp thông tin.
Phá vỡ lớp bảo vệ xác thực đa yếu tố
Nhiều người vẫn tin rằng chỉ cần kích hoạt xác thực hai lớp hoặc đa yếu tố là đã đủ an toàn khi đăng nhập các dịch vụ lưu trữ, sàn giao dịch hay ví điện tử. Thế nhưng, thực tế các chiến dịch phishing trong năm 2025 cho thấy khả năng lợi dụng lỗ hổng trong thói quen sử dụng MFA là hoàn toàn có thể.
Các nhà nghiên cứu Kaspersky chỉ ra một kỹ thuật đáng lo ngại: tin tặc dựng nên các trang đăng nhập giả mạo, ví dụ giả giao diện dịch vụ lưu trữ pCloud, nhưng phía sau lại kết nối trực tiếp với dịch vụ thật thông qua API. Khi nạn nhân nhập tên đăng nhập, mật khẩu và cả mã OTP vào trang giả, dữ liệu đó được chuyển tiếp ngay lập tức đến hệ thống hợp lệ. Nếu thông tin chính xác, mã độc sẽ chiếm được phiên đăng nhập trước khi người dùng kịp nhận ra mình đã truy cập nhầm địa chỉ.
Để tránh việc các công cụ bảo mật tự động truy cập và phân tích trang lừa đảo, kẻ tấn công còn thiết lập chuỗi bước xác minh giả. Người dùng phải vượt qua nhiều vòng nhập mã CAPTCHA hoặc các lớp kiểm tra “xác thực người thật” trước khi được chuyển đến trang đích, vốn là giao diện đăng nhập của các nhà cung cấp dịch vụ lớn như Google hoặc Microsoft nhưng được dựng lại trên tên miền không chính thống. Các bước này giúp lọc bớt bot kiểm tra, đồng thời tạo cảm giác rằng trang web có quy trình bảo mật nghiêm ngặt, khiến nạn nhân càng chủ quan.
Phishing dưới dạng dịch vụ: quy mô công nghiệp
Mức độ nguy hiểm của phishing ngày nay còn đến từ việc tội phạm mạng biến nó thành một mô hình dịch vụ hoàn chỉnh, gọi là Phishing as a Service. Thay vì từng nhóm nhỏ tự xây dựng công cụ, hạ tầng và chiến dịch, giờ đây đã xuất hiện các nền tảng chuyên cung cấp “gói dịch vụ” trọn bộ cho những kẻ muốn tham gia hoạt động lừa đảo.

Một ví dụ điển hình được nhắc đến trong vụ kiện gần đây của Google là nền tảng Lighthouse. Đây là hệ thống quy mô lớn hỗ trợ tội phạm mạng triển khai hàng loạt chiến dịch lừa đảo qua tin nhắn SMS (smishing) và email. Lighthouse cung cấp sẵn hơn 100 mẫu giao diện mô phỏng các thương hiệu nổi tiếng, trong đó có những ông lớn công nghệ, ngân hàng, dịch vụ thanh toán. Nhờ nguồn tài nguyên này, hàng nghìn đối tượng có thể nhanh chóng chạy chiến dịch lừa đảo với chi phí thấp nhưng hiệu quả thu lợi cao, ước tính lên tới hơn 1 tỷ USD.
Các kịch bản lừa đảo do Lighthouse hỗ trợ thường lợi dụng sự tin tưởng của người dùng với những thương hiệu quen thuộc như Google. Tin tặc gửi email hoặc tin nhắn có nội dung trông giống hệt thông báo chính thức, dẫn dụ người dùng cài đặt phần mềm độc hại hoặc nhập thông tin thẻ thanh toán, tài khoản ngân hàng, dữ liệu đăng nhập ví tiền mã hóa. Vụ kiện mà Google khởi xướng nhằm vào nhóm tin tặc đứng sau nền tảng này cho thấy mức độ công nghiệp hóa của hoạt động phishing trong kỷ nguyên số.
Lớp phòng thủ cần thiết cho ví tiền số Bảo vệ ví số bằng lá chắn xứng tầm Năm 2025, ranh giới giữa an toàn và nguy hiểm trong thế giới tiền số trở nên mong manh hơn bao giờ hết. Tội phạm mạng không chỉ còn là những kẻ viết mã độc trong bóng tối, chúng là những “nhà tâm lý học” am hiểu hành vi người dùng và những “kỹ sư” biết tận dụng chính công nghệ bảo mật (như blockchain, xác thực 2 lớp) để tấn công ngược lại nạn nhân. Đối với nhà đầu tư, lời khuyên “không chia sẻ private key” giờ đây là chưa đủ. Các chuyên gia Kaspersky cho rằng việc kiểm tra kỹ lưỡng nguồn gốc tiện ích mở rộng, cảnh giác với mọi lời mời họp trực tuyến hay tuyển dụng bất ngờ, và thận trọng trước các yêu cầu đăng nhập từ email (kể cả khi có lớp bảo vệ PDF hay CAPTCHA) là những kỹ năng sinh tồn bắt buộc trong kỷ nguyên số đầy rẫy cạm bẫy này. Theo chuyên gia Kaspersky, hãy luôn sử dụng công cụ bảo mật với tường lửa trên các thiết bị quan trọng, từ laptop Windows hay cả MacBook, và thậm chí đừng quên chiếc điện thoại thông minh vốn được xem là máy tính thu nhỏ cũng cần ứng dụng bảo vệ. Chiếc ví số chứa tài sản đầu tư rất cần một ứng dụng bảo vệ ‘xứng tầm’ trao gửi niềm tin. |
