Tìm hiểu

Trò lừa “xác minh bạn là con người” giả

Một chiêu trò có tên “ClickFix” đang lan nhanh. Một trang web hiện ra thứ trông giống hộp “xác minh bạn là con người” bình thường, rồi yêu cầu bạn nhấn vài phím để tiếp tục. Những phím đó âm thầm chạy một lệnh ẩn cài phần mềm độc hại — và chính bạn là người đã làm điều đó. Đây là cách nó hoạt động và cách giữ an toàn, nói một cách dễ hiểu.

Điểm chính

  • CAPTCHA thật không bao giờ yêu cầu bạn rời khỏi trình duyệt hay gõ một lệnh — nó chỉ là một cú nhấp chuột hoặc một câu đố nhỏ ngay trong trang.
  • Trò lừa này, có biệt danh “ClickFix,” sao chép hình dáng quen thuộc của “xác minh bạn là con người” để lấy lòng tin của bạn, rồi đưa ra các bước âm thầm chạy phần mềm độc hại.
  • Nó hiệu quả vì chính bạn là người chạy lệnh, nên có thể lách qua phần mềm diệt virus vốn thường sẽ chặn một tệp tải xuống.
  • Phần mềm độc hại này thường là một infostealer, sao chép mật khẩu đã lưu và thông tin tài khoản từ máy tính của bạn.
  • Cách khắc phục rất đơn giản: nếu bất kỳ “xác minh” nào yêu cầu bạn nhấn phím, dán văn bản, hoặc mở một cửa sổ hệ thống, hãy đóng trang lại.

Trò lừa này trông như thế nào

Bạn truy cập một trang web — đôi khi là một trang bình thường đã bị hack — và một hộp hiện ra trông giống kiểm tra “xác minh bạn là con người” thường thấy. Thay vì một ô đánh dấu đơn giản, nó nói việc xác minh “không thành công” và đưa ra các bước để khắc phục: nhấn một tổ hợp phím, rồi một tổ hợp khác, rồi Enter. Nó có thể thêm mũi tên hoặc bộ đếm ngược để khiến bạn vội vàng.

Các nhà nghiên cứu bảo mật gọi chiêu trò này là “ClickFix.” Nó được mô tả lần đầu vào năm 2024 và đã lan nhanh kể từ đó, và vào năm 2026, Ủy ban Thương mại Liên bang Hoa Kỳ (FTC) đã cảnh báo rằng các trang CAPTCHA giả đang bảo mọi người chạy các lệnh ẩn có thể cài phần mềm độc hại.

Vì sao nó tinh vi

CAPTCHA bình thường chạy ngay trong trang web. Nó không bao giờ cần bạn mở bất cứ thứ gì trên máy tính. Trò lừa này dựa vào thói quen: mọi người đã quá quen với việc nhấp qua các hộp xác minh đến mức làm theo các bước mà không dừng lại suy nghĩ.

Vì chính bạn là người chạy lệnh, không có tệp nguy hiểm nào để tải xuống và không có tệp đính kèm nào để quét — đó là lý do nó có thể lách qua các công cụ bảo mật vốn thường bắt được phần mềm độc hại. Về bản chất, chiêu trò này biến chính sự tin tưởng của bạn thành lối vào.

Phần mềm độc hại này làm gì

Lệnh ẩn thường cài một “infostealer” — phần mềm âm thầm sao chép mật khẩu đã lưu, cookie đăng nhập trình duyệt, và các thông tin tài khoản khác, rồi gửi chúng cho tội phạm. Từ đó chúng có thể cố xâm nhập vào email, ngân hàng, hoặc tài khoản mạng xã hội của bạn.

Điều này chủ yếu nhắm vào máy tính — nhiều nhất là Windows, và ngày càng nhiều trên Mac — nên nó quan trọng nhất khi bạn đang duyệt web trên laptop hay máy tính bàn hơn là điện thoại.

Cách giữ an toàn

Hãy coi bất kỳ “xác minh” nào yêu cầu bạn nhấn phím, dán văn bản, hoặc mở một cửa sổ hệ thống là lừa đảo, và đóng trang lại. Một kiểm tra thật sự luôn chỉ là một cú nhấp chuột hoặc một câu đố trong trang — không hơn.

Đừng bao giờ dán một lệnh mà bạn không tự viết ra, ngay cả khi một trang web hứa rằng nó sẽ “khắc phục” điều gì đó. Luôn cập nhật máy tính và trình duyệt của bạn. Nếu bạn nghĩ mình đã chạy một trong các lệnh này, hãy đổi các mật khẩu quan trọng từ một thiết bị bạn tin tưởng và bật đăng nhập hai yếu tố.

Sealby liên quan thế nào

Sealby giữ ảnh, ghi chú và tệp riêng tư của bạn trong một kho được mã hóa bằng AES-256 trên iPhone, chỉ mình bạn mới mở khóa được. Nó không thể ngăn một trò lừa trên máy tính của bạn, và nó cũng không tuyên bố làm được điều đó.

Điều nó có chung với ý thức cảnh giác trước lừa đảo là một ý tưởng đơn giản: thận trọng với bất kỳ bước nào yêu cầu bạn chạy một lệnh hoặc trao quyền truy cập, và giữ những gì quan trọng nhất sau một ổ khóa chỉ mình bạn kiểm soát.

Đây là kiến thức chung, không phải lời khuyên bảo mật. Chiêu trò và cách diễn đạt của kẻ lừa đảo thay đổi theo thời gian và khác nhau tùy thiết bị, trang web — hãy kiểm tra các nguồn uy tín, cập nhật, và thận trọng với bất kỳ chỉ dẫn bất ngờ nào.

Giải đáp nhanh

Đây có giống CAPTCHA bình thường không?

Không. CAPTCHA thật là một cú nhấp chuột hoặc một câu đố nhỏ ngay trong trang web. Nếu nó yêu cầu bạn nhấn phím trên bàn phím, dán văn bản, hoặc mở thứ gì đó trên máy tính, đó là lừa đảo — không phải bước xác minh.

Nó có ảnh hưởng đến iPhone không?

Chiêu trò dùng lệnh chủ yếu nhắm vào máy tính — nhiều nhất là Windows, và ngày càng nhiều trên Mac. Điện thoại là mục tiêu nhỏ hơn đối với trò lừa cụ thể này, nhưng thói quen mà nó lợi dụng — tin tưởng một hộp quen thuộc — vẫn đáng để lưu ý trên bất kỳ thiết bị nào.

Nếu tôi đã lỡ làm theo các bước rồi thì sao?

Hãy cho rằng mật khẩu đã lưu trên máy tính đó có thể đã bị lộ. Từ một thiết bị bạn tin tưởng, đổi các mật khẩu quan trọng và bật đăng nhập hai yếu tố. Sau đó chạy quét bảo mật trên máy tính bị ảnh hưởng, hoặc nhờ ai đó có thể giúp.

Làm sao một trang web trông bình thường lại hiện ra thứ này?

Tội phạm xâm nhập vào các trang web bình thường và thêm hộp giả vào, nên nó có thể xuất hiện trên những trang bạn đã từng dùng. Thấy nó trên một trang quen thuộc không có nghĩa là làm theo chiêu trò đó là an toàn.

Két sắt của bạn đang chờ.

Tải Sealby và bảo vệ những gì quan trọng. Cài đặt chưa đầy một phút, và không cần tạo tài khoản.

Tải trên App Store

iPhone & iPad · iOS 17+ · Miễn phí