Mã độc tống tiền có chiêu mới: Phần mềm diệt virus vẫn chạy nhưng đã bị "vô hiệu hóa"

Duy Linh
Duy Linh
Phản hồi: 0

Duy Linh

Writer
Các nhóm tội phạm mã độc tống tiền đang chuyển sang sử dụng các "công cụ tiêu diệt mã độc tống tiền" có khả năng ghi đè bộ nhớ của các tiến trình bảo mật thay vì chỉ chấm dứt chúng như trước đây. Cách tiếp cận này cho phép quá trình mã hóa dữ liệu tiếp tục diễn ra, trong khi các công cụ bảo mật trên điểm cuối vẫn hiển thị trạng thái hoạt động bình thường nhưng thực tế đã mất khả năng phát hiện và phản hồi.
1785732345810.png
Xu hướng này đánh dấu bước chuyển từ việc chấm dứt tiến trình đơn thuần sang can thiệp trực tiếp vào bộ nhớ trong thời gian chạy, nhắm đến dữ liệu đo từ xa của EDR và phần mềm diệt virus (AV), các hàm gọi lại của nhân hệ điều hành cũng như các quy trình xác thực trong quá trình thực thi.

Thông thường, các biến thể mã độc tống tiền sẽ gửi lệnh chấm dứt tiến trình của phần mềm diệt virus hoặc EDR. Tuy nhiên, cách làm này dễ tạo cảnh báo, để lại dấu vết điều tra và thậm chí gây mất ổn định hệ thống.

Trong các chiến dịch gần đây, tin tặc khai thác các trình điều khiển nhân hệ điều hành tồn tại lỗ hổng để giành quyền đọc và ghi bộ nhớ vật lý, sau đó ghi đè có chọn lọc lên các cấu trúc quan trọng bên trong sản phẩm bảo mật nhưng vẫn giữ nguyên các tiến trình đang hoạt động. Điều này tạo cảm giác hệ thống vẫn được bảo vệ, trong khi khả năng phát hiện và phản ứng ở cả lớp kernel lẫn chế độ người dùng đã bị vô hiệu hóa.

Kỹ thuật ghi đè bộ nhớ thay thế việc chấm dứt tiến trình

Một ví dụ điển hình là trình diệt EDR đa giai đoạn của mã độc tống tiền Qilin. Công cụ này tải DLL độc hại, sau đó lạm dụng các trình điều khiển như các biến thể của ThrottleStop để thực hiện thao tác đọc và ghi vào bộ nhớ kernel.

Thay vì chấm dứt hàng loạt tiến trình bảo mật, giai đoạn cuối sẽ hủy đăng ký các hàm gọi lại EDR theo dõi tiến trình, luồng và hình ảnh, đồng thời can thiệp vào các quy trình xác thực như CiValidateImageHeader. Điều này che giấu hoạt động thu thập dữ liệu đo từ xa và cho phép mã độc hoạt động dưới vỏ bọc của một phần mềm bảo mật vẫn được xem là "khỏe mạnh".

Đây là kiểu thao tác trực tiếp trên bộ nhớ trong thời gian chạy, khác hoàn toàn với việc thay thế tệp hoặc chấm dứt tiến trình truyền thống.

Các công cụ này chủ yếu dựa vào kỹ thuật Bring Your Own Vulnerable Driver (BYOVD), tận dụng các trình điều khiển đã được ký hợp lệ nhưng tồn tại lỗ hổng để thực hiện các thao tác bộ nhớ tùy ý thông qua các lệnh IOCTL. Sau khi có quyền quản trị, trình điều khiển sẽ được sử dụng để liệt kê các mô-đun, xác định địa chỉ cơ sở của kernel và chỉnh sửa các cấu trúc hoặc hàm nhạy cảm trong bộ nhớ.
1785732456645.png
Tổng quan về danh mục đầu tư ấn tượng (Nguồn: Catalyst).
Nghiên cứu cho thấy các chiến dịch sử dụng kỹ thuật này có thể liệt kê các tiến trình đang chạy, xác định thành phần bảo mật cốt lõi rồi vô hiệu hóa hoặc làm suy yếu chúng bằng cách thay đổi trạng thái nội bộ cũng như luồng thực thi.

Đáng chú ý, một số công cụ còn khôi phục lại các byte gốc sau khi hoàn thành hoạt động độc hại nhằm giảm nguy cơ gây lỗi hệ thống và khiến quá trình phân tích pháp y trở nên khó khăn hơn.

Bằng cách sửa đổi động mã kernel, các công cụ này có thể gọi các hàm đặc quyền như chấm dứt tiến trình hoặc hủy đăng ký hàm gọi lại, sau đó hoàn nguyên phần mã đã chỉnh sửa để giảm tối đa dấu vết hành vi.

Theo các nhà nghiên cứu của Catalyst, Phantom Mantis đang vận hành một danh mục công cụ diệt EDR kết hợp giữa dòng GentleKiller do chính nhóm này phát triển với các công cụ BYOVD của bên thứ ba và mã nguồn công khai.

Kết quả là một kênh điều khiển gần như không cần tệp tin, chỉ hoạt động trong bộ nhớ, có khả năng vô hiệu hóa các lớp phòng thủ ngay trước hoặc trong quá trình mã hóa dữ liệu.

Catalyst cũng ghi nhận vòng lặp giới hạn 10 lần với thời gian chờ 500 mili giây, tương đương khoảng 5 giây giải phóng tài nguyên. Đây là đặc điểm giúp phân biệt với G13, vốn chỉ thực hiện một lần dọn dẹp duy nhất.

Các cơ chế giám sát truyền thống ngày càng khó phát hiện

Đối với các chuyên gia bảo mật, đây là dạng tấn công xâm phạm bộ nhớ trong thời gian chạy, nơi ranh giới tin cậy bị phá vỡ ngay bên trong môi trường thực thi của hệ điều hành thay vì thông qua các tệp nhị phân độc hại.
1785732741610.png
G12 thăm dò trạng thái dịch vụ trình điều khiển trước khi xóa (Nguồn: Catalyst).
Catalyst cũng ghi nhận G12 sẽ kiểm tra trạng thái dịch vụ của trình điều khiển trước khi tiến hành xóa.

Các tác nhân bảo mật trên điểm cuối phụ thuộc vào hàm gọi lại của kernel, trình quét bộ nhớ hoặc dữ liệu đo từ xa từ trình điều khiển trung gian có thể bị ngắt kết nối âm thầm mà không tạo ra lỗi tiến trình, thông báo lỗi hay dừng dịch vụ.

Điều này khiến bảng điều khiển quản trị vẫn hiển thị trạng thái được bảo vệ đầy đủ, trong khi các cơ chế phát hiện và thực thi quan trọng đã bị ghi đè và vô hiệu hóa.

Xu hướng này cũng làm giảm hiệu quả của các hướng dẫn tăng cường bảo mật truyền thống vốn tập trung vào việc phát hiện các tiến trình bị chấm dứt như dấu hiệu cho thấy phần mềm diệt virus bị can thiệp.

Do tiến trình bảo mật vẫn tiếp tục hoạt động, các hệ thống giám sát truyền thống có thể không phát hiện bất thường cho đến khi quá trình mã hóa hoặc phá hủy dữ liệu đã diễn ra trên diện rộng.

Các kỹ thuật như Process Doppelgänging và tiêm mã vào tiến trình nâng cao tiếp tục làm phức tạp việc ghi nhật ký và truy vết nguồn gốc, bởi mã độc thường được thực thi bên trong các mô-đun hợp pháp.

Sự gia tăng của các công cụ diệt EDR dựa trên trình điều khiển cũng song hành với việc phổ biến các kỹ thuật tiêm mã vào bộ nhớ và làm rỗng tiến trình trong khuôn khổ MITRE ATT&CK, bao gồm các biến thể T1055 và kỹ thuật tiêm vào bộ nhớ /proc trên Linux.

Các phân tích gần đây đối với các họ mã độc như SynAck, BlackMatter và nhiều biến thể khác cho thấy các kỹ thuật né tránh trong bộ nhớ đang liên tục được hoàn thiện, bao gồm lạm dụng hệ thống tệp giao dịch, ghi đè ngăn xếp và chiếm quyền điều khiển các hàm gọi lại.
1785732678543.png
Trang đăng nhập bảng điều khiển đối tác liên kết (Nguồn: Catalyst).
Các nghiên cứu về tấn công trong thời gian chạy và kỹ thuật vượt qua Môi trường Thực thi Tin cậy cũng cho thấy phần mềm độc hại hiện đại đang tập trung nhiều hơn vào việc thao túng những gì diễn ra trong bộ nhớ thay vì trên ổ đĩa.

Để đối phó, các chuyên gia bảo mật đang tăng cường danh sách cho phép trình điều khiển, giám sát truy cập bộ nhớ kernel, triển khai các quy tắc phát hiện dựa trên hành vi nhằm nhận diện việc sử dụng IOCTL bất thường và hành vi hủy đăng ký hàm gọi lại, đồng thời siết chặt các chính sách kiểm soát việc tải các trình điều khiển dễ bị tổn thương.

Tuy nhiên, làn sóng tấn công mới cho thấy các nhóm mã độc tống tiền đã nhanh chóng thích nghi với những biện pháp phòng vệ này. Vì vậy, các chiến lược an ninh doanh nghiệp cần coi việc phát hiện truy cập bộ nhớ tùy ý và các hành vi can thiệp vào kernel là ưu tiên hàng đầu.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối:
Back
Top