Trang chủTrung tâm tin tức LBank
47 triệu USD tiền mã hóa bị phong tỏa trong vụ triệt phá mã độc đánh cắp thông tin toàn cầu: Europol
47m-in-crypto-frozen-in-global-infostealer-takedown-europol
47 triệu USD tiền mã hóa bị phong tỏa trong vụ triệt phá mã độc đánh cắp thông tin toàn cầu: Europol
Cảnh sát đã triệt phá SocGholish, Amadey và StealC, các phần mềm độc hại thu thập ví tiền điện tử và mật khẩu, đồng thời phong tỏa 41 triệu euro tiền điện tử.
2026-06-25 Nguồn:decrypt.co

Tóm tắt

  • Europol cho biết hôm thứ Tư rằng một chiến dịch thực thi pháp luật toàn cầu đã đóng băng hơn 41 triệu EUR (47 triệu USD) tiền mã hóa có được từ tội phạm, như một phần của Chiến dịch Endgame.
  • Cuộc tấn công này đã phá hủy cơ sở hạ tầng đằng sau ba họ phần mềm độc hại là SocGholish, Amadey và StealC, vốn chuyên đánh cắp mật khẩu và dữ liệu ví tiền mã hóa để phục vụ hành vi lừa đảo và mã độc tống tiền.
  • Cảnh sát đã gỡ bỏ 326 máy chủ và 142 tên miền, đồng thời thu hồi khoảng 27 triệu thông tin đăng nhập bị đánh cắp từ hơn 385.000 hệ thống bị lây nhiễm.

Một chiến dịch trấn áp toàn cầu đối với phần mềm độc hại "tội phạm mạng dưới dạng dịch vụ" (cybercrime-as-a-service) chuyên âm thầm rút cạn ví tiền mã hóa đã đóng băng hàng chục triệu đô la tiền bị đánh cắp.

Europol cho biết hôm thứ Tư rằng trong giai đoạn mới nhất của Chiến dịch Endgame, các cơ quan thực thi pháp luật đã xác định, gắn cờ và đóng băng hơn 41 triệu EUR (khoảng 47 triệu USD) tài sản tiền mã hóa có được từ tội phạm. Cuộc tấn công kéo dài hai tuần, đa quốc gia này đã phá hủy cơ sở hạ tầng đằng sau ba họ phần mềm độc hại: SocGholish, Amadey và StealC.

Cả ba đều nhắm mục tiêu vào người dùng tiền mã hóa. StealC, một phần mềm đánh cắp thông tin (infostealer) được bán dưới dạng dịch vụ từ năm 2023, sẽ trích xuất mật khẩu, cookie trình duyệt và dữ liệu ví tiền mã hóa từ các máy bị lây nhiễm. Các nhà nghiên cứu tại Proofpoint phát hiện ra rằng bảng điều khiển của nó thậm chí còn bao gồm một plugin cố gắng giải mã cụm từ khôi phục ví (seed phrases) MetaMask của nạn nhân.

Amadey tạo điểm đột nhập ban đầu và thả thêm phần mềm độc hại, trong khi SocGholish, có liên hệ với nhóm Evil Corp của Nga, lây nhiễm cho người dùng thông qua các lời nhắc cập nhật trình duyệt giả mạo trên các trang web bị tấn công. Cùng nhau, chúng tạo thành tiền tuyến của các cuộc tấn công dẫn đến việc ví bị rút cạn, chiếm đoạt tài khoản và mã độc tống tiền.

Cảnh sát đã gỡ bỏ 326 máy chủ và 142 tên miền, thu hồi gần 27 triệu thông tin đăng nhập bị đánh cắp từ hơn 385.000 hệ thống bị xâm nhập và làm sạch gần 15.000 trang web bị lây nhiễm, trong đó có nhiều doanh nghiệp nhỏ. Microsoft, đối tác trong chiến dịch, đã liên kết Amadey và StealC với hơn 140.000 máy tính bị lây nhiễm trên toàn thế giới chỉ trong hai tuần đầu tháng 5.

Infostealer là gì?

Infostealer đã trở thành con đường chính để đánh cắp tiền mã hóa, âm thầm lấy cắp các tệp ví, khóa riêng tư và cụm từ khôi phục ví từ thiết bị của nạn nhân. Chúng sử dụng nhiều phương pháp khác nhau để nhắm mục tiêu vào người dùng tiền mã hóa, bao gồm các công cụ AI giả mạo, hình nền Steam và bản mod game lậu.

Mức độ phơi nhiễm là rất lớn. Một hành động trước đó của Chiến dịch Endgame vào cuối năm ngoái đã phát hiện dữ liệu đăng nhập của hơn 100.000 ví tiền mã hóa, bị đánh cắp từ nạn nhân nhưng chưa bị rút cạn.

Đơn vị Tội phạm Kỹ thuật số của Microsoft đã riêng rẽ đệ đơn kiện theo luật RICO của Hoa Kỳ, lần đầu tiên coi hai họ phần mềm độc hại là một âm mưu tội phạm duy nhất. Sử dụng các công cụ AI bao gồm Copilot để phân tích phần mềm độc hại, các nhà điều tra phát hiện ra rằng Amadey và StealC, mặc dù được xây dựng bởi các tội phạm khác nhau, nhưng lại hoạt động trên cùng một cơ sở hạ tầng dùng chung, cho phép Microsoft buộc tội những kẻ tiếp tay trong cả hai hoạt động theo Đạo luật RICO và phá vỡ hơn 200 máy chủ điều khiển và kiểm soát. Kể từ đó, họ đã xác định được hơn 18.000 máy tính nạn nhân và bắt đầu cắt đứt quyền kiểm soát của kẻ tấn công.

.@Microsoft Digital Crimes Unit has taken down five operations in nine months that were enabling Cybercrime as a Service (CaaS).

Cybercrime runs on coordination. Disrupting it takes the same approach, working with partners to break up the systems that make these attacks… pic.twitter.com/b7ZVqdCatY

— Microsoft On the Issues (@MSFTIssues) June 24, 2026

Những vụ gỡ bỏ như vậy hiếm khi loại bỏ hoàn toàn phần mềm độc hại, và các đối tượng điều hành có xu hướng tập hợp lại, với việc StealC phát hành một bản dựng mới ngay trong tháng này. Hiện tại, Europol và các đối tác đang chuyển cảnh báo nạn nhân thông qua các dịch vụ như Have I Been Pwned, để người dùng có thể kiểm tra xem thông tin đăng nhập của họ và khóa ví của họ đã nằm trong tay tội phạm hay chưa.