Ảnh logo Windows bị tin tặc lợi dụng giấu mã độc backdoor

www.tuoitre.vn -   03/10/2022 12:00:00 132

Các chuyên gia bảo mật vừa phát hiện ra một chiến dịch phát tán mã độc khá tinh vi của nhóm hacker có tên "Witchetty". Nhóm này sử dụng kỹ thuật ẩn mã (steganography) để ẩn một mã độc backdoor vào một bức ảnh logo Windows.

Ảnh logo Windows bị tin tặc lợi dụng giấu mã độc backdoor

Witchetty được cho là có quan hệ mật thiết với nhóm hacker APT10 (được cho là nhóm hacker được chính phủ Trung Quốc hậu thuẫn, tên khác là Cicada). Nhóm này cũng được cho là một phần của chiến dịch TA410, có liên quan tới các cuộc tấn công nhắm vào các nhà cung cấp năng lượng của Mỹ thời gian trước.

Witchetty đang thực hiện một chiến dịch gián điệp mạng nhắm vào hai chính phủ ở Trung Đông và một sàn chứng khoán ở châu Phi từ tháng 02/2022 và vẫn đang tiếp diễn. Trong chiến dịch này, hacker làm mới công cụ của chúng để nhắm vào các lỗ hổng khác nhau và sử dụng kỹ thuật steganography để ẩn payload độc hại khỏi các phần mềm diệt virus..

Steganography là kỹ thuật giấu dữ liệu trong các file máy tính hoặc các thông tin công khai, không bí mật khác, chẳng hạn như một bức ảnh để tránh bị phát hiện. Ví dụ, hacker có thể tạo một file hình ảnh với khả năng hiển thị hình ảnh bình thường trên máy tính nhưng cũng bao gồm mã độc có thể được trích xuất từ nó. Witchetty đã sử dụng kỹ thuật steganography để che dấu mã độc backdoor được mã hóa XOR trong hình ảnh dạng bitmap của một logo Windows cũ.

File này được lưu trữ trên một dịch vụ đám mây đáng tin cậy thay vì máy chủ command and control (C2) của hacker, do đó, nguy cơ bị cảnh báo trong khi tìm nạp được giảm thiểu.

"Khi ngụy trang payload theo cách này, hacker có thể lưu trữ mã độc trên một dịch vụ miễn phí, đáng tin cậy", các nghiên cứu gia cho biết.

"Hệ thống diệt virus sẽ hiếm khi cảnh báo khi tải xuống từ các máy chủ đáng tin cậy như GitHub so với tải xuống từ các máy chủ C2 do hacker kiểm soát".

Cuộc tấn công bắt đầu bằng việc hacker chiếm quyền truy cập ban đầu vào mạng của nạn nhân bằng cách khai thác các lỗ hổng Microsoft Exchange ProxyShell (CVE-2021-34473, CVE-2021-34523 và CVE-2021-31207) và chuỗi tấn công ProxyLogon (CVE-2021-26855 và CVE-2021-27065). Tiếp đó, chúng sẽ thả webshells trên các máy chủ dễ bị tấn công.

Sau đó, hacker tìm nạp backdoor trong file hình ảnh cho phép chúng thực hiện các việc sau:

Thực hiện các thao tác với file và thư mục

Bắt đầu, liệt kê hoặc kết thúc các quy trình

Sửa đổi Windows Registry

Tải xuống các payload bổ sung

Trích xuất file

Witchetty cũng cài cắm một tiện ích proxy tùy chỉnh khiến máy tính bị nhiễm hoạt động như một máy chủ và kết nối với một máy chủ C2 hoạt động như một máy khách, thay vì ngược lại.

Các công cụ khác bao gồm trình quét cổng tùy chỉnh và tiện ích giúp duy trì sự hiện diện với khả năng tự thêm vào Registry với tên gọi "NVIDIA display core component".

Cùng với các công cụ tùy chỉnh, Witchetty sử dụng các tiện ích tiêu chuẩn như Mimikatzand để kết xuất thông tin xác thực từ LSASS và lạm dụng "lolbins" trên máy chủ như CMD, WMIC và PowerShell.

TA410 và Witchetty vẫn là những mối đe dọa thường trực với các chính phủ và cơ quan nhà nước ở Châu Á, Châu Phi và trên toàn cầu. Cách tốt nhất để ngăn chặn các cuộc tấn công của chúng là cài đặt các bản cập nhật vá lỗ hổng bảo mật kịp thời.

Theo TheHackerNews

TIN CÙNG CHUYÊN MỤC

Microsoft kêu gọi khách hàng bảo mật máy...

31/01/2023 08:00:00 23
Microsoft đang kêu gọi khách hàng cập nhật máy chủ Exchange của họ cũng như thực hiện các bước để củ...

Hơn 134 triệu lượt tấn công các thiết bị...

30/01/2023 08:00:00 27
Các nhà nghiên cứu bảo mật đang cảnh báo về sự gia tăng đột biến các nỗ lực khai thác tấn công lỗ hổ...

Apple phát hành các bản cập nhật cho các...

26/01/2023 08:00:00 23
Apple đã đưa ra các bản sửa lỗi cho một lỗ hổng bảo mật nghiêm trọng được tiết lộ gần đây ảnh hưởng ...

Facebook giới thiệu các tính năng mới ch...

25/01/2023 08:00:00 23
Nền tảng Meta vào thứ Hai đã thông báo rằng họ đã bắt đầu mở rộng thử nghiệm toàn cầu về mã hóa đầu ...

Mã độc Emotet trở lại và lợi hại hơn xưa

24/01/2023 08:00:00 24
Mã độc Emotet đã được tiếp tục tinh chỉnh chiến thuật và trở nên lợi hại hơn khi vượt qua tầm kiểm s...

Cửa hàng ứng dụng Samsung Galaxy Store b...

23/01/2023 08:00:00 28
Hai lỗ hổng bảo mật đã được tiết lộ trong ứng dụng Galaxy Store của Samsung dành cho Android có thể ...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ