Cập nhật thông tin mới nhấtNhận các thông tin mới nhất về mối đe dọa, báo cáo an ninh mạng từ CyStack về hòm thư điện tử của bạn
Thảo luận (0)
Đăng nhập để thảo luận
Bài viết liên quan
{"success":true,"head":"<title>MetaStealer: MacOS đã không còn miễn nhiễm với infostealer</title>\n<meta name=\"description\" content=\"MetaStealer là gì? Phân tích cách lây nhiễm, thu thập dữ liệu và cơ chế ẩn mình trên macOS cùng dấu hiệu nhận biết, quy trình xử lý\"/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-video-preview:-1, max-image-preview:large\"/>\n<link rel=\"canonical\" href=\"https://blog.cystack.org/tutorial/vi/2025/11/03/metastealer/\" />\n<meta property=\"og:locale\" content=\"en_US\" />\n<meta property=\"og:type\" content=\"article\" />\n<meta property=\"og:title\" content=\"MetaStealer: MacOS đã không còn miễn nhiễm với infostealer\" />\n<meta property=\"og:description\" content=\"MetaStealer là gì? Phân tích cách lây nhiễm, thu thập dữ liệu và cơ chế ẩn mình trên macOS cùng dấu hiệu nhận biết, quy trình xử lý\" />\n<meta property=\"og:url\" content=\"https://blog.cystack.org/tutorial/vi/2025/11/03/metastealer/\" />\n<meta property=\"og:site_name\" content=\"CyStack Tutorial\" />\n<meta property=\"article:tag\" content=\"vi\" />\n<meta property=\"article:section\" content=\"An toàn thông tin\" />\n<meta property=\"og:updated_time\" content=\"2026-08-03T16:56:46+07:00\" />\n<meta property=\"og:image\" content=\"https://s2.cystack.net/tutorial/02172946/MetaStealer.png\" />\n<meta property=\"og:image:secure_url\" content=\"https://s2.cystack.net/tutorial/02172946/MetaStealer.png\" />\n<meta property=\"og:image:width\" content=\"1536\" />\n<meta property=\"og:image:height\" content=\"1024\" />\n<meta property=\"og:image:alt\" content=\"MetaStealer\" />\n<meta property=\"og:image:type\" content=\"image/png\" />\n<meta property=\"article:published_time\" content=\"2025-11-03T21:53:43+07:00\" />\n<meta property=\"article:modified_time\" content=\"2026-08-03T16:56:46+07:00\" />\n<meta name=\"twitter:card\" content=\"summary_large_image\" />\n<meta name=\"twitter:title\" content=\"MetaStealer: MacOS đã không còn miễn nhiễm với infostealer\" />\n<meta name=\"twitter:description\" content=\"MetaStealer là gì? Phân tích cách lây nhiễm, thu thập dữ liệu và cơ chế ẩn mình trên macOS cùng dấu hiệu nhận biết, quy trình xử lý\" />\n<meta name=\"twitter:image\" content=\"https://s2.cystack.net/tutorial/02172946/MetaStealer.png\" />\n<meta name=\"twitter:label1\" content=\"Written by\" />\n<meta name=\"twitter:data1\" content=\"2iauckr\" />\n<meta name=\"twitter:label2\" content=\"Time to read\" />\n<meta name=\"twitter:data2\" content=\"14 minutes\" />\n<script type=\"application/ld+json\" class=\"rank-math-schema\">{\"@context\":\"https://schema.org\",\"@graph\":[{\"@type\":[\"Person\",\"Organization\"],\"@id\":\"https://blog.cystack.org/tutorial/#person\",\"name\":\"CyStack Tutorial\"},{\"@type\":\"WebSite\",\"@id\":\"https://blog.cystack.org/tutorial/#website\",\"url\":\"https://blog.cystack.org/tutorial\",\"name\":\"CyStack Tutorial\",\"publisher\":{\"@id\":\"https://blog.cystack.org/tutorial/#person\"},\"inLanguage\":\"en-US\"},{\"@type\":\"ImageObject\",\"@id\":\"https://s2.cystack.net/tutorial/02172946/MetaStealer.png\",\"url\":\"https://s2.cystack.net/tutorial/02172946/MetaStealer.png\",\"width\":\"1536\",\"height\":\"1024\",\"inLanguage\":\"en-US\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/11/03/metastealer/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":\"1\",\"item\":{\"@id\":\"https://blog.cystack.org/tutorial\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"position\":\"2\",\"item\":{\"@id\":\"https://blog.cystack.org/tutorial/vi/category/an-toan-thong-tin/\",\"name\":\"An to\\u00e0n th\\u00f4ng tin\"}},{\"@type\":\"ListItem\",\"position\":\"3\",\"item\":{\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/11/03/metastealer/\",\"name\":\"MetaStealer: Khi macOS kh\\u00f4ng c\\u00f2n mi\\u1ec5n nhi\\u1ec5m v\\u1edbi infostealer\"}}]},{\"@type\":\"WebPage\",\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/11/03/metastealer/#webpage\",\"url\":\"https://blog.cystack.org/tutorial/vi/2025/11/03/metastealer/\",\"name\":\"MetaStealer: MacOS \\u0111\\u00e3 kh\\u00f4ng c\\u00f2n mi\\u1ec5n nhi\\u1ec5m v\\u1edbi infostealer\",\"datePublished\":\"2025-11-03T21:53:43+07:00\",\"dateModified\":\"2026-08-03T16:56:46+07:00\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/tutorial/#website\"},\"primaryImageOfPage\":{\"@id\":\"https://s2.cystack.net/tutorial/02172946/MetaStealer.png\"},\"inLanguage\":\"en-US\",\"breadcrumb\":{\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/11/03/metastealer/#breadcrumb\"}},{\"@type\":\"Person\",\"@id\":\"https://blog.cystack.org/tutorial/author/2iauckr/\",\"name\":\"2iauckr\",\"url\":\"https://blog.cystack.org/tutorial/author/2iauckr/\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https://secure.gravatar.com/avatar/d4590ef490c530c593c7b3a65c266cca0749573da4ca26eac49b6f359de40166?s=96&d=mm&r=g\",\"url\":\"https://secure.gravatar.com/avatar/d4590ef490c530c593c7b3a65c266cca0749573da4ca26eac49b6f359de40166?s=96&d=mm&r=g\",\"caption\":\"2iauckr\",\"inLanguage\":\"en-US\"}},{\"@type\":\"BlogPosting\",\"headline\":\"MetaStealer: MacOS \\u0111\\u00e3 kh\\u00f4ng c\\u00f2n mi\\u1ec5n nhi\\u1ec5m v\\u1edbi infostealer\",\"keywords\":\"MetaStealer\",\"datePublished\":\"2025-11-03T21:53:43+07:00\",\"dateModified\":\"2026-08-03T16:56:46+07:00\",\"articleSection\":\"An to\\u00e0n th\\u00f4ng tin, B\\u1ea3o m\\u1eadt, Chuy\\u00ean gia\",\"author\":{\"@id\":\"https://blog.cystack.org/tutorial/author/2iauckr/\",\"name\":\"2iauckr\"},\"publisher\":{\"@id\":\"https://blog.cystack.org/tutorial/#person\"},\"description\":\"MetaStealer l\\u00e0 g\\u00ec? Ph\\u00e2n t\\u00edch c\\u00e1ch l\\u00e2y nhi\\u1ec5m, thu th\\u1eadp d\\u1eef li\\u1ec7u v\\u00e0 c\\u01a1 ch\\u1ebf \\u1ea9n m\\u00ecnh tr\\u00ean macOS c\\u00f9ng d\\u1ea5u hi\\u1ec7u nh\\u1eadn bi\\u1ebft, quy tr\\u00ecnh x\\u1eed l\\u00fd\",\"name\":\"MetaStealer: MacOS \\u0111\\u00e3 kh\\u00f4ng c\\u00f2n mi\\u1ec5n nhi\\u1ec5m v\\u1edbi infostealer\",\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/11/03/metastealer/#richSnippet\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/11/03/metastealer/#webpage\"},\"image\":{\"@id\":\"https://s2.cystack.net/tutorial/02172946/MetaStealer.png\"},\"inLanguage\":\"en-US\",\"mainEntityOfPage\":{\"@id\":\"https://blog.cystack.org/tutorial/vi/2025/11/03/metastealer/#webpage\"}}]}</script>\n"}
Trong bối cảnh các mối đe dọa an ninh mạng ngày càng tinh vi và diễn ra thường xuyên hơn, không chỉ người dùng Windows mà đến người dùng macOS cũng trở thành mục tiêu nhắm tới. Một trong những hiểm họa nguy hiểm và khó phát hiện nhất thời gian gần đây là MetaStealer. MetaStealer là một loại phần mềm độc hại được tạo ra để thực hiện hoạt động gián điệp mạng và đánh cắp dữ liệu từ hệ thống macOS.
Điểm nổi bật của MetaStealer trong số các phần mềm độc hại gần đây là việc nhắm mục tiêu rõ ràng vào người dùng doanh nghiệp với mục đích đánh cắp dữ liệu giá trị cao từ iCloud Keychain và các thông tin nhạy cảm khác của họ.
Nguồn gốc chính xác của MetaStealer vẫn chưa được biết rõ, nhưng người ta tin rằng nó xuất hiện vào đầu những năm 2010. Kể từ đó, nó đã liên tục được phát triển và cải tiến để nâng cao khả năng tránh bị phát hiện và trích xuất dữ liệu hiệu quả. Bây giờ chúng ta đã xác định MetaStealer là một mối đe dọa nhắm vào macOS, hãy cùng đi sâu để hiểu rõ hơn về cách mà mã độc này hoạt động
MetaStealer thường được phân phối dưới dạng disk image (.dmg) hoặc installer giả mạo, được đóng gói bên trong file ZIP (đôi khi có mật khẩu) và gửi qua email lừa đảo hoặc qua kênh trao đổi kẻ tấn công đóng vai khách hàng/gửi file “tài liệu/ứng dụng” để nạn nhân tự mở.
Thiết lập quyền kiểm soát
Khi người dùng mở DMG và chạy ứng dụng giả mạo, payload sẽ thực thi:
Giải nén file và đặt binary thực thi vào thư mục người dùng (ví dụ ~/Library/... hoặc %AppData% equivalent trên macOS).
Tạo persistence bằng cách ghi LaunchAgent/LaunchDaemon (plist), thêm Login Item, hoặc tạo cron job nhằm chạy lại sau reboot.
Thu thập dữ liệu và gửi dữ liệu
MetaStealer tập trung thu thập các dữ liệu như mật khẩu trình duyệt, cookie/session, token, file cấu hình, và các file nhạy cảm. Kĩ thuật phổ biến gồm:
Đọc trực tiếp file của trình duyệt (SQLite DB như Login Data, Cookies) và giải mã nội dung nếu có thể. Trên macOS, nhiều giá trị có thể được bảo vệ bởi Keychain nhưng stealer cố gắng truy xuất file có thể đọc được nếu quyền cho phép.
Thực hiện Clipboard monitoring để bắt địa chỉ ví tiền khi người dùng copy/paste.
Một số biến thể dùng kỹ thuật inject hoặc hook để có thể lấy được dữ liệu trước khi nó được mã hóa hoặc dùng Accessibility / Event Tap (CGEventTap) để bắt các thao tác nhập liệu trên macOS nếu người dùng đã cấp quyền. Các kỹ thuật này cho phép thu keypress, token, OTP trên clipboard hoặc session data
Sau khi thu thập xong, MetaStealer nén và mã hóa (thường là AES hoặc tương tự) gói dữ liệu rồi gửi về máy chủ chỉ huy (C2) qua HTTP/HTTPS POST. Để tránh bị chặn, chiến dịch có thể dùng domain tạm thời, domain flux, hoặc relay/proxy một số chiến dịch còn tận dụng các dịch vụ ẩn danh để che dấu điểm đến.
Ẩn mình
MetaStealer dùng nhiều thủ thuật tránh phát hiện:
Obfuscation / packing để né signature-based detection (XProtect/AV).
Kiểm tra môi trường (anti-VM, sandbox checks) để tránh chạy trong môi trường đang ra soát.
Không yêu cầu quyền kernel để giảm mức độ đáng ngờ và dùng social-engineering để bắt người dùng cấp quyền Accessibility/Full Disk Access khi cần.
Hoạt động bổ sung
Có khả năng tự cập nhật từ C2 để tải module mới hoặc thay đổi hành vi.
Bây giờ khi đã hiểu rõ cách MetaStealer hoạt động, câu hỏi quan trọng là làm sao để nhận ra dấu hiệu bị nhiễm trước khi quá muộn?
Dấu hiệu hệ thống bị nhiễm MetaStealer
Dấu hiệu nhận biết
Dấu hiệu
Mô tả chi tiết
Hệ thống hoạt động bất thường
Máy tính bỗng chạy chậm, giật lag dù không cài thêm phần mềm hay thay đổi cấu hình. Đây có thể là dấu hiệu mã độc đang âm thầm sử dụng tài nguyên hệ thống để thực thi các tác vụ đánh cắp dữ liệu.
Hoạt động mạng lạ
Lưu lượng dữ liệu gửi đi tăng bất thường, đặc biệt vào thời điểm ngoài giờ làm việc. Đây là dấu hiệu khả nghi cho thấy mã độc đang exfiltrate dữ liệu về máy chủ chỉ huy (C2).
Đăng nhập tài khoản trái phép
Xuất hiện cảnh báo đăng nhập từ vị trí hoặc thiết bị lạ. Điều này cho thấy thông tin đăng nhập có thể đã bị đánh cắp và đang bị sử dụng trái phép.
Dữ liệu tự điền (autofill) bị xâm phạm
Mật khẩu hoặc dữ liệu lưu trên trình duyệt không còn hoạt động, hoặc có hoạt động lạ từ tài khoản sử dụng autofill. Đây là dấu hiệu mã độc đang khai thác thông tin trình duyệt.
Ứng dụng hoặc tệp lạ xuất hiện
Hệ thống có file hoặc ứng dụng lạ mà bạn không hề tải hoặc cài đặt. Mã độc có thể đang giả dạng phần mềm hợp pháp để che giấu sự tồn tại của nó.
Cảnh báo từ phần mềm bảo mật
Antivirus, IDS/IPS hoặc công cụ EDR cảnh báo hành vi đáng ngờ. Đây có thể là thời điểm mã độc bị phát hiện hoặc đang cố gắng né tránh giải pháp bảo mật.
Cách phát hiện
1. Kiểm tra persistence (LaunchAgents / LaunchDaemons / Login Items)
Nếu cần memory analysis, thu memory dump theo quy trình forensics (WinPmem/OSXpmem).
Loại bỏ & khôi phục hệ thống
Sau khi xác định hệ thống đã bị xâm nhập bởi mã độc, bước tiếp theo là loại bỏ hoàn toàn mã độc và khôi phục hệ thống về trạng thái an toàn. Giai đoạn này đòi hỏi sự cẩn trọng bởi chỉ cần bỏ sót một tiến trình, tệp persistence hay cấu hình liên kết C2, mã độc có thể quay lại và tiếp tục đánh cắp dữ liệu.
Cô lập thiết bị
Khi đã xác định mã độc, ngắt ngay kết nối mạng (LAN/Wi-Fi) để ngăn malware gửi dữ liệu ra ngoài. Trong môi trường doanh nghiệp, tách host khỏi domain hoặc VLAN để malware không lây lan sang các máy khác.
Ghi lại thông tin IP, hostname và log mạng để phục vụ phân tích sau này nếu cần.
Dừng các tiến trình
MetaStealer thường giả dạng dưới tên ứng dụng hợp pháp như “AdobeCreativeCloud”, “PhotoshopInstaller”, “player_agent” hoặc chạy từ thư mục người dùng (~/Library, /private/var/folders).
Liệt kê tất cả tiến trình đang chạy:
ps aux | grep -i 'adobe\\|meta\\|player\\|agent'
Xác định tiến trình đáng ngờ (kiểm tra đường dẫn cột cuối cùng, nếu nằm trong thư mục người dùng hoặc /tmp thì cần lưu ý).
Dừng tiến trình bằng lệnh:
sudo pkill -f suspect_binary_name
hoặc:
sudo kill -9 <PID>
Tip: Bạn có thể mở Activity Monitor → tab Network / Memory → lọc theo “Non-Apple processes” để nhanh chóng nhận ra tiến trình lạ đang ngốn CPU hoặc kết nối ra mạng.
Gỡ persistence
MetaStealer thường tạo LaunchAgent, LaunchDaemon, hoặc Login Item để tự động khởi động lại khi macOS bật lên.
Kiểm tra LaunchAgents của người dùng
ls -la ~/Library/LaunchAgents
Nếu thấy file lạ (ví dụ com.adobe.update.plist hoặc com.meta.hidden.plist), kiểm tra nội dung:
cat ~/Library/LaunchAgents/com.adobe.update.plist
Nếu plist trỏ tới một file .app hoặc .sh trong ~/Library/Application Support/, ~/Downloads/, hoặc /tmp/ thì gần như chắc chắn là mã độc.
Chỉ restore từ backup sạch. Không restore từ backup gần thời điểm nhiễm nếu không chắc.
Trước khi restore, scan backup bằng AV/EDR.
Patch & cập nhật
Cập nhật macOS lên phiên bản mới nhất, patch tất cả ứng dụng (browser, Adobe, dev tools).
Bật auto-updates nếu phù hợp.
Triển khai giám sát
Bật logging chi tiết (Unified Logging), theo dõi outbound connections, và duy trì giám sát EDR/MDM ít nhất 7–14 ngày.
Tạo rule SIEM cảnh báo khi có POST tới domain list nghi ngờ, hoặc khi có LaunchAgent mới được tạo.
Rebuild hệ thống nếu cần
Nếu mã độc đã xâm nhập sâu hoặc nghi ngờ có backdoor, rebuild toàn bộ OS là phương án an toàn nhất.
Cài lại hệ điều hành, patch đầy đủ, cài phần mềm bảo mật trước khi khôi phục dữ liệu từ backup.
Theo dõi hệ thống trong ít nhất 1–2 tuần để đảm bảo không còn dấu hiệu tái nhiễm.
Phòng chống & giảm thiểu rủi ro
Cách phòng chống mã độc cho cá nhân
Lưu trữ mật khẩu an toàn
Đừng lưu mật khẩu trực tiếp trên trình duyệt.
Sử dụng password manager được mã hóa, như Locker, để quản lý mật khẩu một cách an toàn.
Xác thực đa yếu tố
Sử dụng xác thực 2FA với các dịch vụ quan trọng
Chỉ tải phần mềm từ nguồn đáng tin cậy
Tránh cài đặt phần mềm lậu hoặc từ nguồn không xác thực.
Chỉ tải phần mềm từ trang chính thức của nhà cung cấp, ví dụ: Microsoft, Adobe, hoặc các nhà phát triển uy tín khác.
Cập nhật hệ thống và ứng dụng thường xuyên
Luôn cài đặt bản cập nhật mới nhất cho hệ điều hành, ứng dụng và phần mềm bảo mật.
Các patch bảo mật thường vá các lỗ hổng mà malware có thể khai thác.
Sử dụng phần mềm bảo mật và quét định kỳ
Cài antivirus/anti-malware và giữ phần mềm luôn được cập nhật cùng với cơ sở dữ liệu định nghĩa virus mới nhất.
Thường xuyên quét toàn bộ hệ thống và các file nhận được từ email, USB hoặc tải xuống internet.
Báo cáo hành vi đáng ngờ
Nếu phát hiện đăng nhập trái phép, giao dịch không xác nhận, hay hành vi bất thường, hãy thông báo ngay với bộ phận IT hoặc bảo mật của tổ chức, hoặc các cơ quan chức năng liên quan.
Hành động nhanh giúp hạn chế rủi ro và ngăn malware lây lan hoặc đánh cắp thêm dữ liệu.
Cách phòng chống mã độc cho tổ chức
Vô hiệu hóa các cổng và giao thức không cần thiết
Tắt các dịch vụ như Telnet, Microsoft RPC, FTP nếu không cần thiết cho hoạt động kinh doanh, giảm bề mặt tấn công cho malware như mã độc.
Cô lập thiết bị dùng hệ điều hành cũ
Nếu không thể cập nhật patch bảo mật cho các thiết bị legacy, cô lập chúng khỏi mạng chính để hạn chế rủi ro lây nhiễm.
Quản lý tài khoản người dùng và hạn chế quyền truy cập
Giám sát toàn bộ tài khoản và vô hiệu hóa tài khoản không hoạt động.
Khi nhận thông tin rằng tài khoản bị rò rỉ, yêu cầu cập nhật mật khẩu ngay lập tức.
Chỉ cấp quyền quản trị (privileged access) cho nhân sự được phép.
Giám sát chặt chẽ các tài khoản này để giảm rủi ro bị lợi dụng hoặc xâm phạm.
Đào tạo nhân viên về phishing và tấn công mạng
Thường xuyên tổ chức training, giúp nhân viên nhận biết và phản ứng với email lừa đảo, URL độc hại, file đính kèm đáng ngờ.
Ghi log các sự kiện trong hệ thống và tích hợp với SIEM
Kích hoạt logging đầy đủ: Sysmon, DNS logs, proxy logs, EDR telemetry để phục vụ phát hiện sớm hoặc điều tra hậu nhiễm.
Tích hợp SIEM để tạo cảnh báo tự động cho mạng doanh nghiệp.
Triển khai bộ lọc bảo mật email mạnh mẽ để phát hiện email lừa đảo có chứa trình tải mã độc hoặc liên kết. Chặn hoặc cách ly email có tệp đính kèm .exe, .scr hoặc tệp đính kèm bất thường trừ khi thực sự cần thiết.
Triển khai bộ lọc DNS và URL để chặn truy cập vào các tên miền/IP độc hại đã biết và các danh mục như trang web vi phạm bản quyền hoặc tên miền mới xuất hiện.
Giám sát lưu lượng mạng
Theo dõi kỹ lưu lượng inbound và outbound để phát hiện các kết nối lạ hoặc các dữ liệu bị exfiltrate.
Chú ý các Indicators of Compromise (IoC) liên quan mã độc Stealer, ví dụ: kết nối đến domain/IP nghi ngờ hoặc POST request mã hóa.
Kết luận
MetaStealer là một minh chứng rõ ràng rằng các mối đe dọa trên macOS đang trở nên ngày càng tinh vi và khó phát hiện. Khác với các malware thông thường, MetaStealer không chỉ lấy cắp mật khẩu và dữ liệu trình duyệt, mà còn biết tự ẩn mình, giả dạng phần mềm hợp pháp và tận dụng các quyền hệ thống để duy trì hoạt động.
MetaStealer nhấn mạnh sự cần thiết của các chiến lược an ninh mạng chủ động. Bằng cách hiểu rõ cách thức hoạt động của phần mềm độc hại và thực hiện các biện pháp phòng ngừa phù hợp, các tổ chức có thể cải thiện khả năng chống chịu trước các mối đe dọa tương tự