BlueNoroff sử dụng phishing kit tinh vi: ‘Soi’ ví tiền mã hóa trước khi cài cắm malware
Nhóm tin tặc BlueNoroff đang triển khai chiến dịch phishing tinh vi nhắm vào người dùng tiền mã hóa thông qua các nền tảng họp trực tuyến như Zoom và Microsoft Teams, kết hợp kỹ thuật ClickFix để...
- Giọng nữ Bắc
Nhóm tin tặc khét tiếng BlueNoroff, vốn được biết đến với các chiến dịch tấn công có chủ đích, đang vận hành một nền tảng phishing tinh vi nhằm vào những cá nhân trong lĩnh vực tài chính và tiền mã hóa. Bằng cách giả mạo các nền tảng họp trực tuyến phổ biến như Zoom và Microsoft Teams, kẻ tấn công không chỉ phát tán malware mà còn thực hiện hành vi do thám ví tiền mã hóa của nạn nhân để ưu tiên nhắm vào những mục tiêu có giá trị cao.
Table Of Content
Quy trình tấn công “tự duy trì”
Theo báo cáo từ JUMPSEC, chiến dịch này hoạt động như một hệ thống thu thập nạn nhân tự động. Kẻ tấn công chiếm quyền kiểm soát các tài khoản Telegram uy tín, sau đó gửi lời mời họp qua Calendly tới các nhân sự cấp cao. Khi nạn nhân truy cập, họ sẽ được dẫn đến một trang web giả mạo giao diện Zoom hoặc Teams.
Điểm đáng chú ý là kỹ thuật ClickFix được sử dụng để lừa nạn nhân thực thi các lệnh độc hại dưới danh nghĩa “cập nhật SDK” hoặc “khắc phục lỗi âm thanh/camera”. Trong quá trình này, mã độc sẽ thực hiện quét trình duyệt để liệt kê các ví tiền mã hóa (như MetaMask) đang được cài đặt, từ đó xác định xem nạn nhân có phải là mục tiêu tiềm năng hay không.
Sử dụng AI để tạo niềm tin
Để tăng tính thuyết phục, kẻ tấn công sử dụng các đoạn video được chỉnh sửa trước, kết hợp với hình ảnh khuôn mặt tạo bởi AI (dựa trên ChatGPT) để giả dạng người quen của nạn nhân trong các cuộc họp giả. Điều này khiến nạn nhân tin rằng họ đang nói chuyện với đối tác thực sự, trong khi thực tế họ đang tương tác với một kịch bản đã được dàn dựng.
Cơ chế tấn công trên Windows và macOS
- Trên Windows: Malware sử dụng PowerShell để vô hiệu hóa Microsoft Defender, sau đó cài đặt VBScript để đánh cắp session cookie từ Telegram và các trình duyệt web, nhằm chiếm đoạt tài khoản của nạn nhân và tiếp tục lan truyền chiến dịch.
- Trên macOS: Kẻ tấn công sử dụng shell script để tải xuống trình cài đặt giả mạo, từ đó trích xuất dữ liệu nhạy cảm và khóa chính (master keys) từ iCloud Keychain, gửi về máy chủ của tin tặc qua Telegram.
Tại sao lại là Zoom và Teams?
Các chuyên gia từ JUMPSEC nhận định rằng việc lựa chọn Zoom và Teams không phải ngẫu nhiên. Các nền tảng này thường được giới đầu tư và tài chính sử dụng cho các cuộc họp quan trọng. Hơn nữa, việc giả mạo các tên miền (typosquatting) của Zoom/Teams dễ đánh lừa người dùng hơn so với Google Meet, vốn là nền tảng hoạt động thuần trên trình duyệt và không có ứng dụng desktop nặng để làm cái cớ cho việc “cập nhật SDK”.
Chiến dịch này một lần nữa cho thấy tầm quan trọng của việc bảo mật danh tính và các kênh liên lạc. Việc kiểm soát các cá nhân có quyền truy cập vào tài sản số hiện nay đã trở thành mục tiêu ưu tiên của các nhóm tội phạm mạng, thay vì chỉ tập trung tấn công vào hạ tầng kỹ thuật như trước đây.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.