Các nhà nghiên cứu an ninh mạng đang kêu gọi sự chú ý đến một loại mã độc mô-đun mới mang tên TELEPUZ, đang lây lan qua các trang web bị nhiễm kỹ thuật dẫn dụ ClickFix kể từ cuối tháng 4 năm 2026.
"Mã độc này có đầy đủ tính năng, dung lượng nhẹ và có cấu trúc mô-đun," nhà nghiên cứu Cyril François của Elastic Security Labs cho biết trong một báo cáo kỹ thuật. "Mặc dù số lượng tên miền C2 [command-and-control] hiện tại còn ít, nhưng khối lượng bản build được tải lên VirusTotal hàng ngày và tốc độ cập nhật nhanh chóng cho thấy nó đang được phát triển tích cực và có khả năng sẽ tiếp tục mở rộng."
Phát hiện này đánh dấu TELEPUZ là tác nhân đe dọa mới thứ hai sau SCMBANKER được phát tán qua ClickFix, một cuộc tấn công social engineering phổ biến nhằm lừa người dùng chạy các lệnh độc hại bằng cách ngụy trang chúng dưới dạng các bản sửa lỗi vô hại cho các lỗi trình duyệt giả mạo, bản cập nhật phần mềm hoặc xác minh CAPTCHA.
Kỹ thuật Pastejacking và chuỗi tấn công
Cốt lõi của kỹ thuật này là phương pháp chiếm quyền điều khiển clipboard (clipboard hijacking). Vì các trang web sử dụng ClickFix sẽ tiêm các kịch bản hoặc lệnh độc hại vào clipboard của nạn nhân tiềm năng và cung cấp hướng dẫn để dán (paste) và chạy chúng, nó còn được gọi là pastejacking.
Chuỗi tấn công ClickFix liên quan đến TELEPUZ dẫn đến việc thực thi PowerShell, tải xuống payload giai đoạn hai từ một URL từ xa. Payload này là một biến thể viết bằng Go của Vidar Stealer, vốn nổi tiếng với việc thu thập dữ liệu nhạy cảm từ các máy chủ bị nhiễm và triển khai mã độc phụ. Trong trường hợp này, nó triển khai một trình stager binary chịu trách nhiệm khởi chạy TELEPUZ ("telepuz.dll") bằng cách sử dụng "rundll32.exe". Cả stager và tệp DLL chính đều được tải về từ tên miền "hurgadatour[.]shop".
Được viết bằng ngôn ngữ C, TELEPUZ có dung lượng nhẹ, cấu trúc mô-đun và có các dấu hiệu cho thấy nó được phát triển bởi một cá nhân hoặc một nhóm rất nhỏ có chuyên môn cao về lập trình. Khối lượng tệp tin gửi lên VirusTotal hàng ngày liên quan đến mối đe dọa này cho thấy nó có khả năng được cung cấp dưới mô hình malware-as-a-service (MaaS).
Các kỹ thuật lẩn tránh và kiểm tra môi trường
TELEPUZ tích hợp một số kỹ thuật che giấu (obfuscation), chẳng hạn như các chỉ thị rác (garbage instructions), import name hashing để giải quyết các import, mã hóa chuỗi và các lời gọi hệ thống gián tiếp (indirect system calls) nhằm ngăn chặn nỗ lực phân tích.
Sau đó, nó tiến hành kiểm tra anti-VM và vị trí địa lý bằng cách xác minh các ràng buộc phần cứng, chẳng hạn như máy có ít hơn hai CPU, bộ nhớ RAM dưới 2GB hoặc không đủ dung lượng ổ đĩa. Nó cũng đảm bảo mã định danh ngôn ngữ hệ thống (LCID) không nằm trong danh sách các quốc gia thuộc Cộng đồng các Quốc gia Độc lập (CIS).
Ngoài ra, mã độc còn so sánh tên người dùng và tên máy tính hiện tại với danh sách các định danh nghiên cứu mã độc và sandbox phổ biến. Mục tiêu của các hoạt động kiểm tra này là chấm dứt thực thi ngay lập tức nếu phát hiện môi trường ảo hóa hoặc vị trí địa lý không được phép.
Vô hiệu hóa bảo mật và leo thang đặc quyền
Sau khi vượt qua các bước kiểm tra, TELEPUZ thực hiện các bước để vô hiệu hóa giám sát bảo mật bằng cách unhooking NTDLL, tắt Antimalware Scan Interface (AMSI) và Event Tracing for Windows (ETW), đồng thời loại bỏ các DllNotification callbacks của bên thứ ba.
Tiếp theo là quy trình phát hiện và làm treo (crash) các trình gỡ lỗi (debuggers). Sau đó, nó lấy ID tiến trình cha và xác thực tên tiến trình cha so với danh sách các trình thực thi đã biết như "rundll32.exe" và "svchost.exe". Ở giai đoạn cuối, nó tạo ra một mã định danh nạn nhân duy nhất dựa trên số sê-ri phần cứng, tên máy tính và ngày cài đặt hệ điều hành.
"Sau khi xác định phiên thành công, mã độc sẽ tạo ra hai luồng đồng thời: một luồng dành riêng cho việc leo thang đặc quyền và cài đặt mã độc dưới dạng một dịch vụ (service), luồng còn lại để bắt đầu vòng lặp liên lạc C2," François cho biết.
Tùy thuộc vào cấu hình, TELEPUZ cố gắng lấy đặc quyền SYSTEM bằng cách đánh cắp token của các tiến trình hệ thống như spoolsv.exe, msdtc.exe, WmiPrvSE.exe hoặc svchost.exe. Sau đó, nó tự đăng ký thành một dịch vụ bằng cách tạo các registry keys cần thiết để Windows tải mã độc trong một thực thể svchost.exe mới.
Khả năng điều khiển từ xa và lấy dữ liệu trình duyệt
Mã độc cố gắng thiết lập liên lạc với máy chủ C2 tối đa 10 lần. Nếu thất bại, nó sẽ sử dụng 4 phương thức khác nhau để lấy địa chỉ C2 dự phòng:
- Trích xuất URL được mã hóa từ phần mô tả của một hồ sơ Telegram.
- Trích xuất URL được mã hóa từ một hồ sơ Steam Community.
- Chạy truy vấn DNS cho tên miền codebasecode[.]com để giải mã địa chỉ C2.
- Trích xuất URL được mã hóa từ một hợp đồng thông minh trên blockchain Polygon.
TELEPUZ sử dụng WebSockets (tùy chọn TLS) để giao tiếp và chờ lệnh từ kẻ điều hành, cho phép nó thực hiện nhiều hành động độc hại như liệt kê tệp, ghi log phím gõ (keystroke logging), thực thi lệnh, chụp ảnh màn hình và tiêm web (web injection) để trích xuất cookie cho các trình duyệt dựa trên Chromium và Mozilla Firefox.
Thành phần web injector có thể giao tiếp trực tiếp với máy chủ C2 để nhận lệnh thực thi JavaScript tùy ý trên trình duyệt, tận dụng Chrome DevTools Protocol (CDP) và giao thức WebDriver BiDi để đánh cắp dữ liệu người dùng.