Nhà sản xuất máy in Trung Quốc Procolored đã bị chỉ trích sau khi các chuyên gia an ninh mạng phát hiện trình điều khiển máy in chính thức của hãng này chứa phần mềm độc hại được thiết kế để đánh cắp Bitcoin từ những người dùng nhẹ dạ cả tin.
Công ty có trụ sở tại Thâm Quyến được cho là đã phân phối các trình điều khiển bị xâm phạm thông qua cả ổ USB và bộ nhớ đám mây, khiến khách hàng trên toàn thế giới phải chịu rủi ro tài chính đáng kể.
Phần mềm độc hại được nhúng trong trình điều khiển chính thức
Theo báo cáo từ Landian News và được công ty an ninh mạng SlowMist xác nhận, phần mềm độc hại đã được nhúng trong các gói trình điều khiển chính thức của Procolored.
Sau khi được cài đặt, phần mềm độc hại sẽ theo dõi bảng tạm của người dùng và nếu phát hiện địa chỉ ví Bitcoin, nó sẽ tự động thay thế bằng địa chỉ do kẻ tấn công kiểm soát.
Các nhà nghiên cứu bảo mật ước tính rằng chiến dịch phần mềm độc hại đã đánh cắp ít nhất 9,3 BTC, tương đương hơn 950.000 đô la theo giá hiện tại.
Phần mềm độc hại này có trong các trình điều khiển được lưu trữ trên dịch vụ chia sẻ tệp MEGA, với các tệp bị nhiễm có niên đại từ tháng 10 năm 2023.
Tiết lộ của một Youtuber
Vấn đề này lần đầu tiên được phát hiện khi YouTuber Cameron Coward, trong khi đánh giá máy in UV Procolored, phát hiện phần mềm diệt vi-rút của mình đánh dấu trình điều khiển có chứa sâu và vi-rút trojan.
Sau khi Procolored ban đầu bác bỏ các cảnh báo là dương tính giả, Coward đã chia sẻ phát hiện của mình trên Reddit, thúc đẩy công ty an ninh mạng G-Data tiến hành điều tra thêm.
Phân tích của G-Data đã xác nhận sự hiện diện của hai loại phần mềm độc hại riêng biệt: Win32.Backdoor.XRedRAT.A, một trojan truy cập từ xa và một chương trình chiếm quyền điều khiển clipboard để đánh cắp tiền mã hóa.
Phần mềm độc hại này đã được phát hiện trên ít nhất sáu mẫu máy in Procolored, với 39 tệp bị xâm phạm được liên kết trực tiếp từ trang web hỗ trợ chính thức của công ty.
Phản ứng của Procolored và sự thỏa hiệp trong chuỗi cung ứng
Khi được G-Data liên hệ, Procolored đã thừa nhận sự cố, nêu rõ các trình điều khiển bị nhiễm đã bị xóa khỏi trang web của họ kể từ ngày 8 tháng 5 năm 2025 và tất cả các tệp đang được quét lại trước khi tải lên lại.
Công ty cho rằng vụ vi phạm này là do xâm phạm chuỗi cung ứng, cho rằng phần mềm độc hại đã được đưa vào thông qua các thiết bị USB bị nhiễm được sử dụng trong quá trình truyền tệp.