Website giả mạo phần mềm phổ biến phát tán mã độc, nhắm tới người dùng Trung Quốc

K
Kaya
Phản hồi: 0
  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Một chiến dịch phát tán mã độc đang sử dụng các website giả mạo trang tải phần mềm quen thuộc để lừa người dùng cài đặt chương trình độc hại. Microsoft cho biết chiến dịch đã khiến nhiều tổ chức thuộc các lĩnh vực khác nhau bị xâm nhập, chủ yếu tại các doanh nghiệp đa quốc gia ở Trung Quốc và một số khu vực sử dụng tiếng Trung.

Theo Microsoft, các website giả được thiết kế gần như giống hệt trang tải phần mềm chính thức của nhiều nhà cung cấp. Khi người dùng truy cập và nhấn nút tải xuống, thay vì nhận được phần mềm hợp pháp, họ có thể tải về một tệp ZIP chứa trình cài đặt đã bị cài mã độc.​

Trang tải phần mềm giả giống thật đến khó nhận biết​

Các website được phát hiện sử dụng nội dung bằng tiếng Trung và tên miền như ".com.cn" hoặc ".hl.cn", đồng thời giả mạo nhiều phần mềm và thương hiệu quen thuộc.

Một số tên miền được Microsoft ghi nhận gồm:​
  • app-microsoft-edge[.]com[.]cn​
  • baidu-pan[.]com[.]cn​
  • calibre-ebook[.]com[.]cn​
  • cn-drawio[.]com[.]cn​
  • kaspersky-lab[.]hl[.]cn​
  • ocam-pc[.]com[.]cn​
  • pc-razerzone[.]com[.]cn​
  • steelseries-cn[.]com[.]cn​
  • translate-youdao[.]hl[.]cn​
  • zh-diskgenius[.]com[.]cn​
Điểm nguy hiểm là các trang này được thiết kế với giao diện có độ tương đồng cao với website thật và đặt nút tải xuống ở vị trí nổi bật. Người dùng nếu chỉ nhìn giao diện có thể khó nhận ra mình đang truy cập một website giả.

Đáng chú ý, tệp tải về có thể giữ nguyên tên nhưng nội dung bên trong thay đổi sau mỗi lần tải. Microsoft cho rằng máy chủ tạo mã độc mới cho từng yêu cầu tải xuống, khiến việc dựa vào mã băm của tệp để nhận diện trở nên khó khăn hơn.​

Chỉ một lần chạy tệp giả, mã độc có thể can thiệp sâu vào Windows​

Sau khi giải nén, người dùng sẽ thấy một trình cài đặt có tên ngẫu nhiên, chẳng hạn​
"a_instapp83353001. exe" hoặc "ainst8663586104. exe".​

Khi được mở, tệp này sẽ khởi chạy mã độc ở các bước tiếp theo. Microsoft cũng phát hiện một phương thức khác lợi dụng "msiexec. exe" để thực thi tệp độc hại. Sau khi xâm nhập, mã độc tìm cách duy trì quyền kiểm soát máy tính và vô hiệu hóa các lớp bảo vệ của Windows.

Cụ thể, mã độc tạo các tác vụ được lên lịch để tự động chạy, đồng thời thực hiện nhiều thay đổi trên hệ thống như:​
  • Tạo tác vụ chạy với quyền SYSTEM, mức quyền rất cao trên Windows.​
  • Thêm thư mục chứa mã độc vào danh sách loại trừ của Microsoft Defender.​
  • Xóa các bản sao lưu Volume Shadow Copy, gây khó khăn cho việc khôi phục dữ liệu.​
  • Thay đổi quyền truy cập đối với thư mục chứa mã độc để ngăn người dùng thông thường xóa chúng.​
  • Dừng và vô hiệu hóa một số dịch vụ liên quan đến Windows Update.​
  • Thay đổi hoặc xóa một số thành phần và bộ nhớ đệm của Windows Update.​
Nói cách khác, mã độc không chỉ tìm cách "ẩn mình" mà còn chủ động làm suy yếu khả năng bảo vệ và cập nhật của máy tính. Sau khi hoàn tất các bước trên, mã độc thiết lập kết nối với máy chủ do kẻ tấn công kiểm soát để nhận lệnh hoặc tải thêm thành phần độc hại.
1788402559731.png

Microsoft cho biết chiến dịch đã ảnh hưởng tới nhiều lĩnh vực, gồm y tế, sản xuất, game, công nghệ, logistics, chính phủ và giáo dục. Chưa có khawrngd dịnh nào chính thức về kẻ đứng sau, tuy nhiên nhiều khả năng các hoạt động này có liên quan đến Silver Fox (còn được gọi là Yinhu), chúng cũng từng sử dụng các trang tải phần mềm giả để phát tán Gh0stRAT và ValleyRAT.​

ValleyRAT tiếp tục xuất hiện dưới nhiều lớp ngụy trang​

Trong một diễn biến liên quan, Kaspersky gần đây cảnh báo một chiến dịch sử dụng phiên bản bị chỉnh sửa của phần mềm quản lý hình nền máy tính QN Wallpaper để phát tán ValleyRAT.

QN Wallpaper vốn là phần mềm quảng cáo hợp pháp, có khả năng cài thêm các ứng dụng đối tác và hiển thị quảng cáo. Tuy nhiên, kẻ tấn công đã lợi dụng phần mềm này để thực hiện kỹ thuật DLL sideloading.

Kỹ thuật này lợi dụng một chương trình hợp pháp, thường có chữ ký số đáng tin cậy, để tải một tệp DLL độc hại. Nhờ đó, mã độc có thể "núp bóng" dưới một tiến trình hợp pháp, khiến việc phát hiện trở nên khó khăn hơn.

ValleyRAT có nhiều khả năng nguy hiểm, trong đó có:​
  • Thu thập thông tin về máy tính.​
  • Ghi lại thao tác bàn phím.​
  • Thu thập dữ liệu trong bộ nhớ tạm (clipboard).​
  • Chụp ảnh màn hình.​
  • Tải thêm mã độc hoặc mô-đun từ máy chủ điều khiển.​
  • Xóa nhật ký nhằm che giấu hoạt động.​
  • Thay đổi địa chỉ máy chủ điều khiển.​
  • Khởi động lại hoặc tắt máy tính.​
Theo các nghiên cứu trước đó, ValleyRAT đã được sử dụng trong các chiến dịch nhằm mục đích vừa đánh cắp thông tin, vừa phục vụ hoạt động tài chính bất hợp pháp.​

Đừng tìm phần mềm bằng cách nhấp vào quảng cáo​

Chiến dịch mới cho thấy một rủi ro khá phổ biến nhưng dễ bị bỏ qua, người dùng có thể tự tải mã độc về máy mà không hề nhận ra mình đang thực hiện một hành động nguy hiểm.

Kẻ tấn công không nhất thiết phải khai thác một lỗ hổng kỹ thuật phức tạp. Chúng chỉ cần khiến người dùng tin rằng mình đang tải Microsoft Edge, công cụ văn phòng, phần mềm đồ họa, tiện ích hệ thống hoặc một chương trình quen thuộc.

Để hạn chế nguy cơ, người dùng nên:

1. Tải phần mềm từ nguồn chính thức.
Tự nhập địa chỉ website của nhà cung cấp hoặc sử dụng kho ứng dụng uy tín thay vì nhấp vào quảng cáo hoặc kết quả tìm kiếm không rõ nguồn gốc.

2. Kiểm tra kỹ tên miền.
Website giả có thể sử dụng tên gần giống thương hiệu thật, thêm hoặc bớt một vài ký tự để đánh lừa người dùng.

3. Không tin chỉ vì website có giao diện giống trang chính thức.
Giao diện, logo, hình ảnh và nút tải xuống đều có thể bị sao chép gần như nguyên vẹn.

4. Cẩn trọng với tệp ZIP và trình cài đặt không rõ nguồn gốc.
Đặc biệt không nên chạy các tệp <span>.exe</span>, <span>.msi</span> được tải từ những website đáng ngờ.

5. Không tắt phần mềm bảo mật để cài đặt chương trình.
Nếu một trình cài đặt yêu cầu tắt Microsoft Defender hoặc phần mềm bảo mật, đây là dấu hiệu cần đặc biệt cảnh giác.

6. Luôn cập nhật Windows và phần mềm bảo mật.
Các bản cập nhật giúp vá lỗ hổng và cải thiện khả năng phát hiện, ngăn chặn những mối đe dọa mới.

Với các chiến dịch kiểu này, tải đúng phần mềm cũng là một bước quan trọng. Một website có giao diện giống hệt trang chính thức không có nghĩa tệp tải xuống bên trong là an toàn.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

Đính kèm

  • 1788402543674.png
    1788402543674.png
    457.1 KB · Lượt xem: 69
Back
Top