Cảnh báo chiến dịch malware mới: Giả mạo trình cài đặt phần mềm để vô hiệu hóa Windows Update và Microsoft Defender
Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch malware tinh vi sử dụng các trang web giả mạo để phát tán trình cài đặt độc hại, nhằm vô hiệu hóa Windows Update và làm suy yếu Microsoft...
- Giọng nữ Bắc
Một chiến dịch malware đang hoạt động mạnh mẽ đã bị phát hiện khi sử dụng các trang web giả mạo nhà cung cấp phần mềm uy tín để phát tán các trình cài đặt độc hại. Theo báo cáo từ Microsoft, chiến dịch này nhắm mục tiêu chủ yếu vào người dùng nói tiếng Trung và các tổ chức đa quốc gia có chi nhánh tại Trung Quốc, gây ảnh hưởng đến nhiều lĩnh vực từ sản xuất, y tế, giáo dục cho đến chính phủ.
Table Of Content
Phương thức tấn công tinh vi
Kẻ tấn công tạo ra các trang web có giao diện sao chép hoàn hảo từ các nhà cung cấp phần mềm phổ biến. Khi người dùng tải xuống, hệ thống sẽ tạo ra các file ZIP với mã hash thay đổi liên tục cho mỗi yêu cầu, nhằm né tránh các cơ chế phát hiện dựa trên chữ ký (signature-based detection). Các trình cài đặt này thường được ngụy trang dưới dạng các file thực thi (.exe) hoặc lợi dụng dịch vụ Windows Installer (msiexec.exe) để khởi chạy payload.
Vô hiệu hóa hệ thống bảo mật
Sau khi xâm nhập thành công, malware thực hiện hàng loạt hành vi độc hại để duy trì sự hiện diện (persistence) và vô hiệu hóa các lớp bảo vệ của hệ điều hành:
- Tấn công Microsoft Defender: Malware tạo các tác vụ định kỳ (scheduled tasks) chạy dưới quyền SYSTEM, sử dụng PowerShell để thiết lập loại trừ (exclusions) cho Defender, xóa các bản sao lưu Volume Shadow Copies và thay đổi quyền truy cập (DACLs) để ngăn người dùng xóa thư mục chứa mã độc.
- Vô hiệu hóa Windows Update: Các dịch vụ quan trọng như wuauserv, UsoSvc, uhssvc và WaaSMedicSvc bị dừng và vô hiệu hóa. Malware cũng tiến hành xóa cache SoftwareDistribution và đổi tên các file DLL liên quan đến cập nhật hệ thống.
Liên hệ với nhóm tội phạm mạng Silver Fox
Microsoft đánh giá với độ tin cậy trung bình rằng chiến dịch này có liên quan đến nhóm tội phạm mạng Silver Fox (còn gọi là Yinhu). Nhóm này nổi tiếng với việc sử dụng các trang web giả mạo để phát tán các dòng backdoor như Gh0st RAT và ValleyRAT. Các kết nối C2 (Command-and-Control) được thiết lập qua các cổng không tiêu chuẩn, sử dụng các tên miền như “iualef[.]net” và “oijfwe[.]net”.
Mối đe dọa từ ValleyRAT
Bên cạnh chiến dịch trên, các nhà nghiên cứu từ Kaspersky cũng ghi nhận việc sử dụng ValleyRAT thông qua kỹ thuật DLL sideloading. Bằng cách lợi dụng một ứng dụng adware hợp pháp, kẻ tấn công có thể chạy mã độc dưới danh nghĩa một tiến trình đã được ký số (signed process), gây khó khăn cho việc phát hiện. ValleyRAT là một implant mạnh mẽ với khả năng thu thập thông tin hệ thống, chụp ảnh màn hình, ghi lại phím bấm (keylogger) và đánh cắp dữ liệu clipboard.
Hiện tại, Microsoft đã triển khai các biện pháp ngăn chặn tự động để hạn chế tác động của chiến dịch này. Người dùng được khuyến cáo chỉ nên tải phần mềm từ các trang web chính thức của nhà phát hành và luôn cảnh giác với các tệp tin thực thi không rõ nguồn gốc.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.