Bài toán phát tán của kẻ tấn công không nằm ở chỗ viết ra mã độc. Nó nằm ở chỗ làm sao khiến ai đó chạy mã độc ấy. Trên các trang streaming, bài toán đó được giải bằng ngữ cảnh: một người đang cố cho video chạy sẽ sẵn sàng chấp nhận một lời giải thích cho việc vì sao nó không chạy.
Gần như mọi lớp ngụy trang dưới đây đều là biến thể của đúng một thủ thuật đó. Biện pháp đối phó vì thế cũng dễ nói và khó bẻ gãy: không trang streaming nào cần bạn cài, giải nén hay dán bất cứ thứ gì để phát video. Một trình duyệt hiện đại tự giải mã video theo chuẩn. Trang nào nói khác đi là đang nói dối, và lời nói dối ấy được diễn đạt thế nào cũng không quan trọng.
Những lớp ngụy trang thường gặp là gì?
Bảy hình hài chiếm phần lớn những gì đang lưu hành.
| Ngụy trang | Lời rao | Thực chất là gì | Dấu hiệu lộ tẩy |
|---|---|---|---|
| Thiếu codec | "Cài gói codec này để xem HD" | Một trình cài đặt, thường là adware đi kèm hoặc một loader | Trình duyệt đã tự giải mã H.264 hơn một thập kỷ nay |
| Cập nhật trình phát | "Trình phát của bạn đã lỗi thời" | Cũng vậy, nhưng khoác giao diện của chính trang đó | Trang web làm gì có trình phát để mà cập nhật |
| Cập nhật trình duyệt | Một trang nhái màn hình cập nhật của trình duyệt bạn, khớp với user agent của bạn | Một tệp thực thi | Trình duyệt tự cập nhật và không bao giờ cập nhật từ một trang web |
| CAPTCHA giả | "Xác minh bạn là người: nhấn Win+R rồi dán cái này" | Chính bạn chạy câu lệnh của kẻ tấn công | Không hệ thống xác minh nào bắt bạn dùng cửa sổ dòng lệnh |
| Công cụ hỗ trợ tải | "Cài ứng dụng để xem nhanh hơn" | Một trình cài đặt có khả năng bám trụ | Trang vẫn chạy tốt khi không có nó |
| Tệp phụ đề hoặc kho nén | Một tệp .srt, .zip hay .rar nằm cạnh video |
Bên trong là một script hoặc tệp thực thi | Phần mở rộng và nội dung kho nén hiếm khi đúng như mô tả |
| Trình cài đặt có chữ ký | Một chương trình cài đặt được ký mã hợp lệ | Chữ ký thật, nhưng chứng chỉ bị lạm dụng hoặc bị đánh cắp | Một chữ ký hợp lệ chứng minh ai đã ký, chứ không chứng minh nó an toàn |
Nhóm CAPTCHA giả — đôi khi được gọi là "dán rồi chạy" — đáng chú ý đặc biệt vì nó vô hiệu hóa hoàn toàn các lớp phòng thủ dựa trên tệp. Trang web đặt sẵn một câu lệnh vào bộ nhớ tạm của bạn rồi bảo bạn dán nó vào hộp thoại Run hoặc vào cửa sổ dòng lệnh, lấy cớ là để xác minh. Không tệp nào được tải về cả, nên các lớp kiểm tra uy tín bản tải và nhiều bộ quét chẳng bao giờ được kích hoạt. Chưa có thứ gì đàng hoàng trên internet từng yêu cầu bạn làm điều này.
Tên tệp che giấu bản chất của tệp bằng cách nào?
Bằng cách khai thác việc phần lớn hệ thống mặc định ẩn phần mở rộng.
| Thủ thuật | Trông như là | Thực chất là |
|---|---|---|
| Hai lớp phần mở rộng | video.mp4.exe |
Một tệp thực thi, hiển thị thành video.mp4 nếu phần mở rộng bị ẩn |
| Tệp lối tắt | movie.mkv.lnk |
Một lối tắt chạy một câu lệnh |
| Script giả dạng tệp media | episode.mp4.js |
Một script mà hệ thống sẽ thực thi |
| Trình cài đặt trơ tráo | codec_setup.msi |
Một trình cài đặt, đúng y như tên gọi — chính cái tên là lớp ngụy trang |
| Ký tự đảo chiều phải sang trái | videoexe.mp4 |
Các ký tự bị đảo ngược bởi một ký tự điều khiển vô hình |
| Kho nén đặt mật khẩu | film.zip, mật khẩu ghi ngay trên trang |
Nội dung không quét được cho tới khi giải nén |
Cách khắc phục đầu tiên là một thay đổi thiết lập: bật hiển thị phần mở rộng tệp trong Windows Explorer hoặc macOS Finder. Nó chẳng tốn gì và vô hiệu hóa vĩnh viễn một nửa cái bảng trên.
Kho nén đặt mật khẩu là một biện pháp chống quét có chủ đích. Bất kỳ bản tải nào đi kèm mật khẩu ghi ngay trong phần chữ của trang đều đang bảo bạn tự vô hiệu hóa phần mềm diệt virus của chính mình, và không có lý do chính đáng nào để một bản tải công khai lại được mã hóa kiểu đó.
Kiểm tra một tệp tải về trước khi mở như thế nào?
Một chuỗi thao tác ngắn, xếp theo mức hữu dụng.
| Bước kiểm tra | Nó bắt được gì |
|---|---|
| Bật hiển thị phần mở rộng rồi đọc phần mở rộng thật | Hai lớp phần mở rộng và các tệp script |
| So kích thước tệp với lời rao | Một "bộ phim 1080p" nặng 3 MB thì không phải phim |
| Quét bằng dịch vụ đa công cụ | Các mẫu đã biết; mẫu mới thường lọt qua |
| Xem xét chữ ký số | Trình cài đặt không có chữ ký, hoặc chữ ký đứng tên một công ty chẳng liên quan |
| Để ý xem nó có đòi quyền quản trị không | Tệp media không bao giờ cần nâng quyền |
| Đừng tắt SmartScreen hay Gatekeeper | Những cảnh báo đó tồn tại đúng cho tình huống này |
Quy tắc nằm dưới tất cả những điều trên: bạn không phải đang đánh giá xem tệp này trông có an toàn không. Bạn đang đánh giá xem mình có lý do nào để tải một tệp thực thi ngay từ đầu hay không. Trên một trang streaming, câu trả lời là không, và câu trả lời đó đáng tin theo cách mà kết quả quét thì không.
Nếu bạn đã lỡ chạy một thứ gì đó thì phải làm sao?
Hãy mặc định là thông tin đăng nhập đã bị lấy trước tiên. Mã độc phổ thông ngày nay tuyệt đại đa số là loại đánh cắp thông tin, và việc đầu tiên nó làm thường là sao chép cookie trình duyệt, mật khẩu đã lưu và token phiên — đó là lý do đổi mật khẩu ngay trên chiếc máy đã nhiễm chẳng có tác dụng gì.
| Bước | Lý do |
|---|---|
| 1. Ngắt kết nối mạng | Chặn việc tuồn thêm dữ liệu ra ngoài và chặn lệnh điều khiển từ xa |
| 2. Đổi mật khẩu từ một thiết bị khác và sạch | Thiết bị đã nhiễm có thể đang ghi lại những gì bạn gõ |
| 3. Đăng xuất mọi phiên trên các tài khoản quan trọng | Token phiên bị đánh cắp vẫn sống sót qua lần đổi mật khẩu |
| 4. Kiểm tra xem có tiện ích mở rộng và hồ sơ trình duyệt mới không | Một cơ chế bám trụ phổ biến |
| 5. Kiểm tra các mục khởi động cùng máy và tác vụ theo lịch | Cơ chế bám trụ phổ biến còn lại |
| 6. Quét ngoại tuyến từ thiết bị khởi động được | Một ca nhiễm đang hoạt động có thể can thiệp vào bộ quét chạy bên trong hệ điều hành |
| 7. Với bất cứ máy nào có lưu dữ liệu thanh toán hay danh tính, hãy cài lại hệ thống | Cách xử lý đáng tin duy nhất một khi mã lạ đã chạy với quyền của bạn |
Bước 2 là bước hay bị làm sai thứ tự nhất, còn bước 3 là bước hay bị bỏ qua hẳn nhất. Một token phiên bị lấy đi trước khi bạn kịp đổi bất cứ thứ gì sẽ tiếp tục hoạt động cho tới khi tài khoản chủ động vô hiệu hóa nó.