Cảnh báo: Plugin Notepad++ giả mạo phát tán mã độc MATCHBOIL.V2
CERT-UA vừa phát đi cảnh báo về một chiến dịch tấn công mạng mới sử dụng plugin Notepad++ giả mạo để phát tán biến thể mã độc MATCHBOIL.V2 vào hệ thống...
- Giọng nữ Bắc
Đội phản ứng khẩn cấp máy tính Ukraine (CERT-UA) vừa đưa ra cảnh báo về một chiến dịch tấn công mạng tinh vi, trong đó kẻ tấn công sử dụng một chương trình độc hại ngụy trang dưới dạng plugin của phần mềm soạn thảo Notepad++ để xâm nhập vào các hệ thống Windows.
Hoạt động này được xác định có liên quan đến nhóm tin tặc UAC-0099, một nhóm có xu hướng ủng hộ Nga. Trước đây, nhóm này từng được biết đến với việc khai thác các lỗ hổng trong phần mềm WinRAR để phát tán mã độc LONEPAGE. Kể từ giữa năm 2022, UAC-0099 đã thực hiện nhiều cuộc tấn công thông qua email phishing để triển khai các loại malware như MATCHBOIL, MATCHWOK và DRAGSTARE.
Phương thức tấn công
Chiến dịch mới nhất bắt đầu bằng một email phishing chứa tệp đính kèm hình ảnh. Khi người dùng nhấp vào, một đường dẫn rút gọn sẽ được kích hoạt, điều hướng nạn nhân đến dịch vụ chia sẻ tệp EasySend để tải về một tệp ZIP. Tệp này chứa một đoạn mã VBScript giả dạng tài liệu PDF. Khi thực thi, nó sẽ hiển thị một tệp PDF giả để đánh lạc hướng nạn nhân, đồng thời âm thầm tải xuống một tệp lưu trữ khác có tên “Evernote.zip”.
Tệp “Evernote.zip” bao gồm các thành phần sau:
- Một bản sao hoàn chỉnh của phần mềm Notepad++ phiên bản 8.8.3 hợp lệ.
- Một plugin DLL độc hại (“NppExport.dll”).
- Một tệp lưu trữ được bảo vệ bằng mật khẩu (“updater.rar”).
- Tệp thực thi WinRAR hợp lệ (“winrar.exe”).
Khi Notepad++ được khởi chạy, nó sẽ tự động nạp tệp “NppExport.dll” độc hại (có tên mã là LUNCHPOKE). DLL này chịu trách nhiệm giải nén tệp RAR và thiết lập cơ chế duy trì (persistence) thông qua một tác vụ định kỳ (scheduled task) để chạy tệp “RemoteLibUpdater.exe” mỗi ba phút. Tệp này đóng vai trò là trình tải (loader) cho MATCHBOIL.V2, một biến thể nâng cấp của mã độc C# có khả năng tải thêm các payload phụ.
Đáng chú ý, nếu tệp “RemoteLibUpdater.exe” được khởi chạy không đúng cách (thiếu tham số), nó sẽ kích hoạt logic gây quá tải tài nguyên hệ thống (CPU và RAM), làm gián đoạn hoạt động của máy tính.
Khuyến nghị bảo mật
CERT-UA khuyến cáo các tổ chức và cá nhân cần thực hiện các biện pháp sau:
- Cập nhật phần mềm WinRAR, 7-Zip và Notepad++ lên phiên bản mới nhất để vá các lỗ hổng bảo mật đã biết.
- Thận trọng với các email lạ, đặc biệt là các tệp đính kèm hoặc đường dẫn tải xuống từ các dịch vụ chia sẻ tệp không xác định.
- Sử dụng các giải pháp bảo mật endpoint để giám sát các tiến trình lạ và hoạt động bất thường của hệ thống.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.