# PhishDestroy — vi/100k-returned-malvertising ================================================================ Title: Hoàn trả 100.000 USD: Triệt phá vụ lừa đảo tiền mã hóa qua quảng cáo độc hại Canonical: https://phishdestroy.io/vi/100k-returned-malvertising Published: 2025-08-12 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite OG image: https://phishdestroy.io/assets/og-cards/articles/100k-returned-malvertising-og.png ## SUMMARY ---------------------------------------------------------------- Chúng tôi đã phát hiện một chiến dịch quảng cáo độc hại của Nga sử dụng phần mềm độc hại đánh cắp thông tin, khôi phục quyền truy cập vào ví điện tử và hoàn trả hơn 100.000 USD cho các nạn nhân. ## STRUCTURE ---------------------------------------------------------------- - Hoàn trả 100.000 USD — Chặn đứng vụ lừa đảo quảng cáo độc hại - Tổng quan - Những điều bạn cần biết - Cách thức hoạt động của vụ lừa đảo - Các biện pháp ứng phó đã được thực hiện - Tăng cường bảo mật sau sự cố - Bảo mật thiết bị - Cấu hình vận hành - Chuẩn bị cho công tác pháp y - Hiểu về “Adverting” - Phần thưởng và sự độc lập - Các nguyên tắc cốt lõi - Các khuyến nghị thực tiễn - Dành cho các dự án và nhóm - Dành cho cộng đồng - Kết luận - Liên kết nhanh - Cần trợ giúp khẩn cấp? - Chia sẻ cuộc điều tra này - Các cuộc điều tra liên quan ## CONTENT ---------------------------------------------------------------- Bài điều tra • Thời gian đọc: 5–7 phút Hoàn trả 100.000 USD — Chặn đứng vụ lừa đảo quảng cáo độc hại Nghe bài viết 0:00 / --:-- Tải xuống dưới dạng PDF — Báo cáo chính thức Những kẻ lừa đảo người Nga đã mạo danh một dự án tiền điện tử thông qua quảng cáo độc hại và phần mềm độc hại đánh cắp thông tin. Chúng tôi đã phát hiện hoạt động này, khôi phục quyền truy cập ví và hoàn trả hơn 100.000 USD. Số tiền thu hồi được vượt quá số tiền cần hoàn trả đã được quyên góp cho @_SEAL_Org. Dưới đây là bảng phân tích chi tiết, các chỉ số nhận diện (IOCs) và những bài học rút ra. Thời gian đọc: 4 phút· Đã cập nhật Tháng 3 năm 2026· PhishDestroy Research $100,000 returned to victim - funds traced, assets frozen, funds returned infographic Được đăng lần đầu trên Medium — PhishDestroy [https://phishdestroy.medium.com/100k-returned-adverting-scam-foiled-464fcfc03d90] Tổng quan Một dự án tiền điện tử đã trở thành nạn nhân của một cuộc tấn công bằng kỹ thuật xã hội được ngụy trang dưới hình thức hợp tác quảng cáo hợp pháp. PhishDestroy đã khôi phục quyền truy cập vào ví và thu hồi hơn 100.000 đô la trong số tiền bị xâm phạm, sau đó chuyển khoản tiền thưởng được đề nghị sang một tổ chức bên ngoài để duy trì tính độc lập. Những điều bạn cần biết Ví tiền điện tử đã bị xâm nhập; số tiền đã bị chuyển đi. Kết nối đã được khôi phục và $100K+ đã không thể ở lại cùng kẻ tấn công. Dự án đã treo thưởng, nhưng phần thưởng này đã bị từ chối và được chuyển sang @_SEAL_Org [https://twitter.com/_SEAL_Org] thay vào đó. Công việc này được thực hiện một cách độc lập dưới hình thức hoạt động cá nhân, không phải là công việc được trả lương. Cách thức hoạt động của vụ lừa đảo Nạn nhân đã nhận được một đề xuất hợp tác/quảng cáo liên quan đến một trò chơi tiền điện tử. Cuộc tấn công có vẻ đáng tin cậy: trang web chuyên nghiệp, có tài khoản X (Twitter) đã được thiết lập từ lâu, các cuộc gọi video trông có vẻ hợp pháp. Trong các cuộc gọi, những kẻ tấn công đã yêu cầu cài đặt một ứng dụng “trình xem tài liệu tại nơi làm việc” để truy cập các tài liệu. "Người xem" là phần mềm độc hại đánh cắp dữ liệu. Những kẻ tấn công đã rút tiền, hoán đổi token giữa các chuỗi khối và chuyển tài sản sang ví của chính chúng. Các biện pháp ứng phó đã được thực hiện Đã xác nhận bị xâm nhập và ngăn chặn mọi hoạt động tiếp theo. Đã khôi phục quyền truy cập ví cho chủ sở hữu hợp pháp. Đã đảm bảo an toàn và chuyển giao quyền kiểm soát ví nhận tiền của kẻ tấn công cho nhóm nạn nhân. Các bước theo dõi phối hợp nhằm giảm thiểu rủi ro còn lại. Kết quả: Quyền truy cập đã được khôi phục, quyền kiểm soát đã được lấy lại, kẻ tấn công đã bị chặn truy cập. Tăng cường bảo mật sau sự cố Bảo mật thiết bị Hướng dẫn từng bước để xử lý các thiết bị bị nhiễm virus một cách an toàn Cách ly mạng, thu hồi phiên làm việc, luân chuyển thông tin xác thực/khóa, kế hoạch xây dựng lại hệ thống từ đầu Cấu hình vận hành Máy trạm mới, sạch sẽ, dành riêng cho các hoạt động liên quan đến ví điện tử Hệ điều hành mới, chỉ tải xuống từ nhà cung cấp, ví phần cứng, số lượng tiện ích mở rộng tối thiểu, hồ sơ trình duyệt riêng biệt, xác thực hai yếu tố (2FA) Chuẩn bị cho công tác pháp y Hướng dẫn về ảnh chụp nhanh đĩa và thu thập nhật ký hệ thống/ứng dụng Bảo quản chứng cứ phục vụ cho các cuộc điều tra pháp lý có thể xảy ra Hiểu về “Adverting” Quảng cáo là một hình thức lừa đảo xã hội theo phong cách kinh doanh, trong đó bọn tội phạm giả mạo các quy trình làm việc thông thường (mua quảng cáo, hợp tác, quan hệ công chúng) để lừa người dùng cài đặt các “phần mềm khách hàng” độc hại. Các dấu hiệu cảnh báo thường gặp: "Hãy cài đặt công cụ quản lý quảng cáo/trợ lý của chúng tôi để đồng bộ hóa các mẫu quảng cáo" "Hãy sử dụng ứng dụng Zoom/Telegram tùy chỉnh của chúng tôi để thực hiện cuộc gọi" "Mở bộ tài liệu truyền thông/Thỏa thuận bảo mật (NDA) của chúng tôi qua trình xem an toàn" Quy tắc chính: Nếu một quy trình làm việc từ các bên không rõ nguồn gốc yêu cầu phải sử dụng trình khách/trình xem/trình cập nhật đặc biệt, hãy mặc định coi đó là hành vi thù địch. Chỉ sử dụng các bản tải xuống chính thức từ nhà cung cấp. Phần thưởng và sự độc lập Dự án đã trao phần thưởng vì số tiền thu hồi được đã vượt quá mức tổn thất ban đầu. PhishDestroy đã từ chối nhận phần thưởng. Toàn bộ khoản thặng dư đã được chuyển sang @_SEAL_Org [https://twitter.com/_SEAL_Org]. Điều này giúp duy trì tính độc lập — không có nguồn tài trợ hay nghĩa vụ nào. Các nguyên tắc cốt lõi Chỉ có sự độc lập — không kèm theo ngân sách hay điều kiện ràng buộc nào. Ưu tiên phương pháp tập trung vào kết quả hơn là thảo luận. Phản đối mọi “khách hàng đặc biệt” hoặc phần mềm chưa được xác minh. Việc tiết lộ có chọn lọc nhằm hỗ trợ các nạn nhân, chứ không phải các tác nhân gây hại. Tạo áp lực trực tiếp lên cơ sở hạ tầng của kẻ tấn công. Các khuyến nghị thực tiễn Dành cho các dự án và nhóm Không bao giờ cài đặt các trình xem/phần mềm khách hàng/trình cập nhật tại nơi làm việc từ các bên thứ ba chưa được xác minh. Chỉ nên tải Zoom/Telegram từ các trang web chính thức của nhà cung cấp. Hãy tránh các liên kết được tài trợ liên quan đến ví, cầu nối và airdrop. Nên ưu tiên sử dụng ví phần cứng có tính năng lưu trữ cụm hạt giống ngoại tuyến. Nếu hệ thống bị xâm nhập: hủy các phiên làm việc, chuyển tiền, thay đổi khóa, cấp lại thông tin bí mật, và liên hệ ngay để được hỗ trợ. Dành cho cộng đồng Báo cáo hoạt động đáng ngờ qua bot Telegram của chúng tôi [https://t.me/PhishDestroy_bot]. Truy cập hướng dẫn và tài nguyên về các biện pháp ứng phó quan trọng tại phishdestroy.io/hành-động-cấp-bách. Kết luận Mặc dù số tiền đã được chuyển đi, PhishDestroy khôi phục quyền truy cập và đảm bảo kẻ tấn công không thể giữ lại các tài sản đã đánh cắp. Bằng cách từ chối phần thưởng và chuyển số tiền dư thừa sang các mục đích khác, tổ chức này duy trì mô hình hoạt động độc lập, không nhận lương, tập trung vào việc ứng phó sự cố một cách nhanh chóng và hiệu quả. Liên kết nhanh Báo cáo qua bot Telegram [https://t.me/PhishDestroy_bot] Các biện pháp khẩn cấp — phải làm gì nếu bị tấn công Phân tích chi tiết một đòn gỡ bỏ Hướng dẫn bảo mật tiền điện tử Nếu ví của bạn bị xâm phạm: hãy thu hồi các phiên kết nối, thay đổi khóa và liên hệ với chúng tôi ngay lập tức. Cần trợ giúp khẩn cấp? Bot Telegram [https://t.me/PhishDestroy_bot]contact@phishdestroy.io #Adverting#WalletRecovery#StealerMalware#SocialEngineering#CryptoSecurity Chia sẻ cuộc điều tra này X / Twitter [https://twitter.com/intent/tweet?text=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled&url=https%3A//phishdestroy.io/100k-returned-malvertising] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/100k-returned-malvertising&text=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/100k-returned-malvertising&title=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/100k-returned-malvertising] Các cuộc điều tra liên quan ĐIỀU TRA SÂU RỘNG Phân tích chi tiết về lừa đảo tiền điện tử: Phân tích ngược 8 công cụ đánh cắp cụm từ hạt giống thực tế ĐIỀU TRA $0 Takedowns: How We Disrupt Phishing Infrastructure ĐIỀU TRA Vạch trần những kẻ lừa đảo: Phân tích chi tiết 4 hệ thống hậu trường của các vụ lừa đảo ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (5 mentions) twitter.com (3 mentions) phishdestroy.medium.com (2 mentions) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/vi/100k-returned-malvertising If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.