Mã Độc TWINLOOT Mới Chiếm Đoạt Hệ Thống Qua Microsoft Teams Và SharePoint
Tin tặc đang sử dụng một loại phần mềm gián điệp (spyware) hoàn toàn mới nhằm đánh lừa hệ thống bảo mật bằng cách núp bóng ngay bên trong các dịch vụ đám mây quen thuộc của Microsoft, đe dọa trực tiếp đến an toàn an ninh mạng và quyền riêng tư của các tổ chức.
.png)
Mới đây, các chuyên gia bảo mật từ Ontinue vừa phanh phui một khung phần mềm độc hại có tên gọi TWINLOOT. Điểm đáng sợ nhất của loại mã độc này là nó không sử dụng các đường truyền mạng đáng ngờ dễ bị phát hiện. Thay vào đó, TWINLOOT được thiết kế tinh vi để vận hành toàn bộ cơ sở hạ tầng chỉ huy và kiểm soát (C2) thông qua chính các dịch vụ được tin tưởng của Microsoft như SharePoint Online và máy chủ Microsoft Teams. Thông qua việc sử dụng trình duyệt Edge chạy ngầm trên máy tính nạn nhân, luồng dữ liệu độc hại được trộn lẫn hoàn hảo với các truy cập internet hợp lệ thông thường, giúp tin tặc dễ dàng qua mặt các phần mềm diệt virus và tường lửa bảo vệ.
Mọi cuộc xâm nhập thường bắt đầu từ một thủ đoạn lừa đảo (social engineering) qua nền tảng nhắn tin Microsoft Teams. Kẻ xấu mạo danh nhân viên hỗ trợ kỹ thuật (IT support), dẫn dụ nạn nhân chạy một lệnh hệ thống tưởng chừng vô hại nhưng thực chất là tải về gói mã độc. Ngay khi được kích hoạt, TWINLOOT sẽ giăng ra một màn hình khóa giả mạo giống hệt giao diện Windows để lừa người dùng nhập mật khẩu. Toàn bộ mật khẩu thu thập được sẽ bị mã hóa và gửi ngược về cho tin tặc thông qua SharePoint. Tinh vi hơn, mã độc này còn thiết lập một đường hầm ẩn (reverse SOCKS5) cho phép kẻ xấu xâm nhập sâu hơn vào các máy tính khác trong hệ thống mạng nội bộ của doanh nghiệp, thực thi các lệnh phá hoại và đánh cắp dữ liệu một cách âm thầm mà quản trị viên không hề hay biết.
Sự xuất hiện của mã độc phức tạp này là minh chứng rõ ràng cho thấy môi trường kỹ thuật số luôn tiềm ẩn những cạm bẫy khó lường. Để bảo vệ dữ liệu và thiết bị trước các kỹ thuật qua mặt hệ thống tinh vi, điều quan trọng nhất là bạn cần đề cao cảnh giác trước mọi liên hệ bất thường trên các ứng dụng nhắn tin công việc. Tuyệt đối không thực thi các lệnh hệ thống (như PowerShell) hoặc tải xuống các tệp đính kèm do người lạ gửi đến dù họ có tự xưng là nhân viên bộ phận IT. Đối với các quản trị viên hệ thống, hãy nhanh chóng triển khai các chính sách kiểm soát quyền truy cập chặt chẽ, giới hạn các kết nối API không cần thiết và trang bị giải pháp bảo mật đa lớp để dập tắt mọi nguy cơ xâm nhập trái phép, giữ an toàn tuyệt đối cho quyền riêng tư và hệ thống mạng của tổ chức.
Hương - Theo TheHackerNews
Khả năng bảo vệ điểm cuối vượt trội, giúp doanh nghiệp của bạn an toàn trước phần mềm tống tiền, phần mềm độc hại không dùng tập tin và các mối đe dọa mới nổi