Cảnh báo backdoor PATCHCORD mới tấn công hạ tầng viễn thông và cơ sở hạ tầng trọng yếu
Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch tấn công sử dụng backdoor mới mang tên PATCHCORD, nhắm mục tiêu vào các nhà cung cấp viễn thông tại Afghanistan và hạ tầng trọng yếu tại khu...
- Giọng nữ Bắc
Các chuyên gia từ Acronis Threat Research Unit (TRU) vừa phát hiện một chiến dịch tấn công mạng đang diễn ra, sử dụng một loại backdoor chưa từng được ghi nhận trước đây có tên gọi PATCHCORD. Đối tượng bị nhắm đến chủ yếu là các nhà cung cấp dịch vụ viễn thông tại Afghanistan và các tổ chức hạ tầng trọng yếu tại Nam Á.
Phương thức lây nhiễm tinh vi
PATCHCORD là một implant được biên dịch bằng C/C++, thường được phát tán thông qua các tệp tin giả mạo nhắm vào các ngành nghề cụ thể. Điển hình là các trình cài đặt VPN giả danh công cụ quản lý của Afghan Telecom (AFTEL). Kẻ tấn công sử dụng một tệp ZIP có tên “Telecom_TMS.zip” chứa trình cài đặt Inno Setup để triển khai mã độc này vào hệ thống mục tiêu.
Sau khi được thực thi, backdoor sẽ thực hiện các hành vi sau:
- Ẩn cửa sổ console để tránh bị phát hiện.
- Thiết lập cơ chế duy trì (persistence) bằng cách chiếm quyền điều khiển các phím tắt trình duyệt (Google Chrome, Microsoft Edge, Mozilla Firefox).
- Gửi thông tin định danh máy chủ về máy chủ C2 (địa chỉ 46.30.188[.]13).
- Nhận các lệnh điều khiển từ xa như: liệt kê tiến trình, giải mã shellcode để thực thi trong bộ nhớ, hoặc chạy các lệnh tùy ý thông qua cmd.exe.
Điểm đáng chú ý là nếu mã độc được khởi chạy thông qua phím tắt trình duyệt đã bị chiếm quyền, nó sẽ khởi động trình duyệt hợp lệ trước khi chạy ngầm, giúp người dùng không nghi ngờ.
Mở rộng sang SHEETCORD và các công cụ AI
Ngoài PATCHCORD, các nhà nghiên cứu còn phát hiện một backdoor khác dựa trên ngôn ngữ Go có tên SHEETCORD. Mã độc này sử dụng Google Sheets làm kênh điều khiển (C2) và được phát tán qua một tên miền giả mạo Trung tâm Tin học Quốc gia Ấn Độ (NIC). SHEETCORD có khả năng thực thi lệnh từ xa qua PowerShell và sử dụng thư mục Startup của Windows để duy trì sự hiện diện.
Các phân tích sâu hơn cho thấy nhóm tin tặc đứng sau chiến dịch này có khả năng cao là APT36 (còn gọi là Transparent Tribe), một nhóm có liên hệ với Pakistan. Nhóm này không chỉ sử dụng các công cụ tự phát triển mà còn tích hợp các framework C2 mã nguồn mở, các exploit cho lỗ hổng CVE-2024-6387 và thậm chí là các dự án malware có sự hỗ trợ của AI như HACKERAI C2.
Việc sử dụng đa dạng các kênh C2 từ Google Sheets đến GitHub Gists cho thấy sự tiến hóa không ngừng trong kỹ thuật tấn công của nhóm này. Các tổ chức tại khu vực Nam Á được khuyến cáo cần rà soát hệ thống, đặc biệt là các phím tắt trình duyệt và các tiến trình lạ trong hệ thống để phòng tránh nguy cơ bị xâm nhập.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.