Tác giả: Liz & Reborn

Biên tập: Sherry

Bối cảnh

Trong số trước, Hướng dẫn tránh cạm bẫy an ninh Web3, chúng tôi đã phân tích lừa đảo từ các loại ví, kỳ này chúng tôi sẽ tập trung vào an ninh clipboard.

Trong nhiều sự kiện bị đánh cắp tài sản mã hóa, điều khiến nạn nhân thường bối rối là: “Tôi chưa bao giờ truyền tải khóa riêng qua mạng, tại sao lại bị đánh cắp?” Thực tế, việc lộ khóa riêng / cụm từ khôi phục không nhất thiết phải thông qua đám mây hoặc mạng; nó cũng có thể xảy ra trong các thao tác mà bạn cho là “địa phương, an toàn”. Ví dụ, bạn đã từng sao chép và dán để điền khóa riêng / cụm từ khôi phục chưa? Bạn đã từng lưu trữ trong ghi chú hoặc chụp màn hình chưa? Những thao tác phổ biến này cũng là điểm tấn công mà hacker nhắm đến.

Nội dung kỳ này sẽ xoay quanh an ninh clipboard, giúp bạn hiểu nguyên lý, phương thức tấn công, cũng như những đề xuất phòng ngừa mà chúng tôi đã tổng hợp trong thực tiễn, giúp người dùng xây dựng ý thức bảo vệ tài sản vững chắc hơn.

Tại sao clipboard lại có rủi ro

Clipboard là một không gian lưu trữ tạm thời mà hệ điều hành cung cấp cho các ứng dụng địa phương chia sẻ, chủ yếu dùng để lưu trữ dữ liệu tạm thời (như văn bản, hình ảnh, đường dẫn tệp, v.v.) để các ứng dụng khác nhau có thể dễ dàng sao chép và dán nội dung. Ví dụ, khi bạn sao chép một địa chỉ ví, hệ điều hành sẽ lưu trữ địa chỉ đó trong clipboard cho đến khi nó bị ghi đè bởi nội dung mới hoặc bị xóa.

  • Lưu trữ dạng văn bản: Hầu hết các hệ điều hành (như Windows, macOS, Linux) mặc định không mã hóa dữ liệu clipboard mà lưu trữ ở dạng văn bản thuần túy trong bộ nhớ.

  • API hệ thống cung cấp cách truy cập: Hầu hết các hệ điều hành đều cung cấp API liên quan đến clipboard, cho phép các ứng dụng truy cập clipboard. Điều này có nghĩa là nếu một ứng dụng (như trình soạn thảo văn bản, tiện ích mở rộng trình duyệt, bàn phím, công cụ chụp màn hình hoặc thậm chí phần mềm độc hại) có quyền truy cập tương ứng, nó có thể lặng lẽ đọc hoặc thậm chí sửa đổi dữ liệu ở nền.

Ngoài ra, do nội dung clipboard mặc định không tự động xóa, nó có thể giữ trạng thái có thể truy cập trong một thời gian dài. Nếu người dùng sao chép thông tin nhạy cảm nhưng không kịp thời ghi đè hoặc xóa, phần mềm độc hại hoặc ứng dụng bên thứ ba sẽ có cơ hội đọc những nội dung đó.

Một số phần mềm độc hại nhắm vào clipboard chuyên để sửa đổi địa chỉ, báo cáo gian lận về tội phạm có tổ chức xuyên quốc gia ở Đông Nam Á do Văn phòng Liên Hợp Quốc về Ma túy và Tội phạm phát hành năm 2024 cho biết rằng một phần mềm độc hại thường được các nhóm tội phạm Đông Nam Á sử dụng là phần mềm cắt. Phần mềm này theo dõi clipboard của hệ thống bị nhiễm, chờ thời cơ để thay thế địa chỉ trong các giao dịch tiền điện tử; khi nạn nhân vô tình thực hiện giao dịch, tiền sẽ được chuyển đến địa chỉ của kẻ tấn công. Do địa chỉ ví tiền điện tử thường rất dài, người dùng ít chú ý đến sự thay đổi của địa chỉ nhận.

(https://www.unodc.org/roseap/uploads/documents/Publications/2024/TOC_Convergence_Report_2024.pdf)

Đến đây, tôi tin rằng mọi người cũng nhận ra rằng để phòng ngừa tấn công clipboard, phương pháp cơ bản nhất là tránh sao chép thông tin nhạy cảm và cài đặt phần mềm diệt virus chuyên nghiệp để ngăn chặn phần mềm độc hại xâm nhập.

Việc xóa clipboard chủ yếu nhằm rút ngắn thời gian lộ thông tin nhạy cảm, giảm thiểu rủi ro bị phần mềm độc hại hoặc ứng dụng khác đọc trộm. Nếu bạn vô tình sao chép thông tin nhạy cảm, việc xóa clipboard kịp thời có thể giảm khả năng lộ lọt. Một cách đơn giản là ngay lập tức sao chép một đoạn nội dung không liên quan để “rửa” thông tin nhạy cảm đã sao chép trước đó, từ đó có thể giảm thiểu xác suất bị đọc trộm đến mức nào đó.

Nhưng nếu thiết bị của bạn đã bị nhiễm phần mềm độc hại có khả năng đánh cắp hoặc sửa đổi nội dung clipboard, thì việc xóa clipboard thủ công sẽ rất hạn chế. Bởi vì các chương trình độc hại này có thể theo dõi và đọc dữ liệu theo thời gian thực, tốc độ xóa thủ công khó có thể theo kịp hoạt động của chúng. Do đó, cách tốt nhất vẫn là ngăn chặn từ nguồn bằng cách không sao chép thông tin nhạy cảm và đảm bảo thiết bị an toàn. Nếu bạn nghi ngờ thiết bị đã bị nhiễm, nên nhanh chóng chuyển tài sản của mình sang ví mới để tránh tổn thất thêm.

Ngoài clipboard, thông tin nhạy cảm cũng có thể bị lộ qua các cách sau, người dùng cũng cần đặc biệt chú ý:

  • Album, lưu trữ đám mây, bàn phím: Tránh để khóa riêng / cụm từ khôi phục bị lộ ra ngoài, bao gồm nhưng không giới hạn ở album, đám mây, lưu trữ WeChat, ghi chú trên điện thoại, v.v., tránh nhập thông tin nhạy cảm trong bàn phím, khuyên bạn nên sử dụng bàn phím của hệ thống và tắt tính năng “đồng bộ đám mây” của bàn phím, đồng thời hạn chế tối đa việc điền khóa riêng / cụm từ khôi phục bằng cách sao chép và dán.

  • Rủi ro phần mềm độc hại: Định kỳ sử dụng phần mềm diệt virus quét hệ thống, phát hiện và loại bỏ phần mềm độc hại tiềm ẩn.

  • Vấn đề quyền tiện ích mở rộng trình duyệt: Vô hiệu hóa các tiện ích mở rộng trình duyệt không cần thiết. Nếu lo lắng về rủi ro quyền của một tiện ích mở rộng nào đó, sau khi cài đặt tiện ích mở rộng, bạn có thể không sử dụng ngay, kiểm tra ID tiện ích mở rộng, tìm kiếm đường dẫn trên máy tính, tìm tệp manifest.json trong thư mục gốc của tiện ích mở rộng, gửi nội dung tệp cho AI để phân tích rủi ro quyền. Nếu có tư duy cách ly, bạn có thể xem xét kích hoạt một hồ sơ Chrome riêng cho tiện ích mở rộng lạ, ít nhất có thể kiểm soát hành vi xấu.

  • Rủi ro sửa đổi địa chỉ chuyển tiền: Khi thực hiện các giao dịch chuyển tiền điện tử, hãy chắc chắn kiểm tra kỹ địa chỉ ví, tránh chuyển tiền nhầm do clipboard bị sửa đổi.

Hướng dẫn xóa clipboard

Dưới đây là một số cách đơn giản để xóa clipboard trên macOS, iOS, Android, Windows mà mọi người có thể thực hành:

macOS chỉ lưu trữ nội dung clipboard hiện tại, không ghi lại lịch sử, bạn chỉ cần sao chép một đoạn nội dung không liên quan để ghi đè lên lịch sử nhạy cảm. iOS cũng chỉ lưu trữ nội dung clipboard hiện tại, ngoài cách sao chép một đoạn nội dung không liên quan, người dùng còn có thể tạo lối tắt, thêm lệnh xóa clipboard vào màn hình chính để tiện lợi hơn trong việc xóa.

(https://x.com/0xBeyondLee/status/1855630836118467028)

Windows 7 và các phiên bản trước chỉ lưu trữ nội dung clipboard hiện tại, không có lịch sử, bạn có thể sao chép một đoạn nội dung không liên quan để ghi đè lên nội dung gốc trong clipboard, qua đó gián tiếp xóa sạch. Windows 10/11 (nếu đã bật “Lịch sử clipboard”): Nhấn Win + V để xem lịch sử clipboard, nhấp vào nút “Xóa tất cả” ở góc trên bên phải để xóa tất cả lịch sử.

Lịch sử clipboard trên Android thường chỉ là lịch sử clipboard được ghi lại bởi bàn phím, nhiều thiết bị Android sẽ cung cấp tính năng lịch sử clipboard trong bàn phím, bạn có thể vào giao diện quản lý clipboard trong bàn phím để xóa các bản ghi không cần thiết một cách thủ công.

Nói ngắn gọn, nếu hệ thống không lưu lịch sử, chỉ cần sao chép nội dung mới để ghi đè. Nếu hệ thống có lịch sử clipboard (như Windows 10/11, một số thiết bị Android), thì hãy thực hiện theo các phương pháp trên để xóa lịch sử một cách thủ công.

Tóm tắt

Clipboard là một kênh lộ thông tin thường bị bỏ qua nhưng lại xuất hiện nhiều, chúng tôi hy vọng bài viết này sẽ giúp người dùng xem xét lại những rủi ro an ninh của việc sao chép và dán, nhận thức rằng “hành động tại chỗ không đồng nghĩa với an toàn tuyệt đối”. An ninh không chỉ là vấn đề kỹ thuật mà còn là vấn đề thói quen hành vi. Chỉ có giữ cảnh giác trong các thao tác hàng ngày, nâng cao ý thức an toàn và thực hiện các biện pháp phòng ngừa cơ bản, bạn mới có thể thực sự bảo vệ tài sản của mình.