BlueNoroff nâng cấp chiến dịch phishing: ‘Soi’ ví tiền điện tử trước khi phát tán malware
Nhóm tin tặc BlueNoroff đang triển khai các chiến dịch phishing tinh vi nhắm vào người dùng tiền điện tử thông qua Zoom và Microsoft Teams giả mạo, kết hợp kỹ thuật ClickFix để chiếm quyền điều khiển...
- Giọng nữ Bắc
Nhóm tin tặc BlueNoroff, vốn được biết đến với các chiến dịch tấn công theo phong cách ClickFix sử dụng các tên miền giả mạo Zoom và Microsoft Teams, vừa bị phát hiện đang vận hành một bộ công cụ phishing tinh vi. Mục tiêu của chúng là thực hiện các cuộc tấn công kỹ thuật xã hội (social engineering) nhằm phát tán malware.
Theo báo cáo từ JUMPSEC, BlueNoroff đã xây dựng một quy trình khép kín bao gồm: lợi dụng các mối quan hệ công việc bị xâm nhập, kỹ thuật xã hội, do thám ví tiền điện tử và cuối cùng là phát tán malware. Điểm đáng chú ý là nền tảng này sẽ quét và phân tích ví tiền điện tử của nạn nhân trước khi quyết định có triển khai mã độc hay không, giúp chúng tập trung vào các mục tiêu có giá trị cao.
Phương thức tấn công: Từ Telegram đến cuộc họp giả mạo
Kẻ tấn công thường chiếm đoạt tài khoản Telegram của những người có uy tín trong giới tiền điện tử. Sau đó, chúng sử dụng chính tài khoản này để gửi liên kết Calendly tới các nhân sự cấp cao tại các công ty lớn. Khi nạn nhân nhấp vào, họ được dẫn đến một trang web giả mạo giao diện Zoom hoặc Teams.
Tại đây, kẻ tấn công yêu cầu quyền truy cập webcam. Sau khi được cấp phép, luồng video sẽ được gửi trực tiếp về bảng điều khiển của tin tặc thông qua WebRTC. Để tăng độ tin cậy, kẻ tấn công sử dụng video đã được chỉnh sửa sẵn, kết hợp với hình ảnh khuôn mặt tạo bởi AI (sử dụng ChatGPT) để giả dạng người mà nạn nhân tin tưởng.
Cơ chế ClickFix và chiếm đoạt dữ liệu
Sau khi nạn nhân tham gia cuộc họp, kẻ tấn công sẽ giả vờ gặp lỗi kỹ thuật và yêu cầu nạn nhân cập nhật “Zoom SDK”. Đây chính là lúc mã độc ClickFix được kích hoạt:
- Trên Windows: Mã độc thực thi PowerShell để vô hiệu hóa Microsoft Defender, thêm các thư mục loại trừ và kiểm tra dữ liệu Telegram Web để đánh cắp session cookie, từ đó chiếm quyền điều khiển tài khoản Telegram của nạn nhân.
- Trên macOS: Mã độc tải về một trình cài đặt giả mạo để trích xuất dữ liệu nhạy cảm, bao gồm khóa chính (master keys) của Google Chrome từ iCloud Keychain và gửi về máy chủ của tin tặc.
JUMPSEC nhận định rằng việc lựa chọn Zoom và Teams làm “mồi nhử” không phải ngẫu nhiên. Các nền tảng này được giới tài chính và tiền điện tử sử dụng phổ biến, đồng thời cấu trúc tên miền của chúng dễ bị giả mạo (typosquatting) hơn so với Google Meet.
Các chuyên gia cảnh báo rằng khi tài sản kỹ thuật số ngày càng có giá trị, việc tấn công vào cá nhân nắm giữ quyền truy cập cũng quan trọng không kém việc tấn công vào hạ tầng. Các tổ chức cần xem xét yếu tố nhận dạng, mối quan hệ và kênh liên lạc là những phần trọng yếu trong chiến lược an ninh mạng của mình.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.