Trò lừa này trông như thế nào
Bạn truy cập một trang web — đôi khi là một trang bình thường đã bị hack — và một hộp hiện ra trông giống kiểm tra “xác minh bạn là con người” thường thấy. Thay vì một ô đánh dấu đơn giản, nó nói việc xác minh “không thành công” và đưa ra các bước để khắc phục: nhấn một tổ hợp phím, rồi một tổ hợp khác, rồi Enter. Nó có thể thêm mũi tên hoặc bộ đếm ngược để khiến bạn vội vàng.
Các nhà nghiên cứu bảo mật gọi chiêu trò này là “ClickFix.” Nó được mô tả lần đầu vào năm 2024 và đã lan nhanh kể từ đó, và vào năm 2026, Ủy ban Thương mại Liên bang Hoa Kỳ (FTC) đã cảnh báo rằng các trang CAPTCHA giả đang bảo mọi người chạy các lệnh ẩn có thể cài phần mềm độc hại.
Vì sao nó tinh vi
CAPTCHA bình thường chạy ngay trong trang web. Nó không bao giờ cần bạn mở bất cứ thứ gì trên máy tính. Trò lừa này dựa vào thói quen: mọi người đã quá quen với việc nhấp qua các hộp xác minh đến mức làm theo các bước mà không dừng lại suy nghĩ.
Vì chính bạn là người chạy lệnh, không có tệp nguy hiểm nào để tải xuống và không có tệp đính kèm nào để quét — đó là lý do nó có thể lách qua các công cụ bảo mật vốn thường bắt được phần mềm độc hại. Về bản chất, chiêu trò này biến chính sự tin tưởng của bạn thành lối vào.
Phần mềm độc hại này làm gì
Lệnh ẩn thường cài một “infostealer” — phần mềm âm thầm sao chép mật khẩu đã lưu, cookie đăng nhập trình duyệt, và các thông tin tài khoản khác, rồi gửi chúng cho tội phạm. Từ đó chúng có thể cố xâm nhập vào email, ngân hàng, hoặc tài khoản mạng xã hội của bạn.
Điều này chủ yếu nhắm vào máy tính — nhiều nhất là Windows, và ngày càng nhiều trên Mac — nên nó quan trọng nhất khi bạn đang duyệt web trên laptop hay máy tính bàn hơn là điện thoại.
Cách giữ an toàn
Hãy coi bất kỳ “xác minh” nào yêu cầu bạn nhấn phím, dán văn bản, hoặc mở một cửa sổ hệ thống là lừa đảo, và đóng trang lại. Một kiểm tra thật sự luôn chỉ là một cú nhấp chuột hoặc một câu đố trong trang — không hơn.
Đừng bao giờ dán một lệnh mà bạn không tự viết ra, ngay cả khi một trang web hứa rằng nó sẽ “khắc phục” điều gì đó. Luôn cập nhật máy tính và trình duyệt của bạn. Nếu bạn nghĩ mình đã chạy một trong các lệnh này, hãy đổi các mật khẩu quan trọng từ một thiết bị bạn tin tưởng và bật đăng nhập hai yếu tố.
Sealby liên quan thế nào
Sealby giữ ảnh, ghi chú và tệp riêng tư của bạn trong một kho được mã hóa bằng AES-256 trên iPhone, chỉ mình bạn mới mở khóa được. Nó không thể ngăn một trò lừa trên máy tính của bạn, và nó cũng không tuyên bố làm được điều đó.
Điều nó có chung với ý thức cảnh giác trước lừa đảo là một ý tưởng đơn giản: thận trọng với bất kỳ bước nào yêu cầu bạn chạy một lệnh hoặc trao quyền truy cập, và giữ những gì quan trọng nhất sau một ổ khóa chỉ mình bạn kiểm soát.
Đây là kiến thức chung, không phải lời khuyên bảo mật. Chiêu trò và cách diễn đạt của kẻ lừa đảo thay đổi theo thời gian và khác nhau tùy thiết bị, trang web — hãy kiểm tra các nguồn uy tín, cập nhật, và thận trọng với bất kỳ chỉ dẫn bất ngờ nào.