Cảnh báo chiến dịch tấn công giả mạo Adobe, Zoom để cài cắm công cụ RMM trái phép
Các nhà nghiên cứu an ninh mạng vừa phát hiện chiến dịch SMOKE#SCREEN sử dụng các bản cập nhật phần mềm giả mạo để chiếm quyền điều khiển từ xa thông qua công cụ...
- Giọng nữ Bắc
Các chuyên gia bảo mật tại Securonix vừa công bố chi tiết về một chiến dịch tấn công đa giai đoạn mang tên SMOKE#SCREEN. Kẻ tấn công sử dụng các chiêu trò social engineering tinh vi, giả mạo thông báo cập nhật phần mềm Adobe, Zoom hoặc các tài liệu kinh doanh để lừa người dùng cài đặt công cụ quản trị từ xa (RMM) như ConnectWise ScreenConnect.
Table Of Content
Phương thức tấn công tinh vi
Chiến dịch này sử dụng một bộ công cụ đa dạng bao gồm các VBScript dropper, tệp batch, tệp thực thi .NET và các trang web phishing. Điểm đáng chú ý là kẻ tấn công tận dụng các dịch vụ hợp pháp như Dropbox và Cloudflare Quick Tunnel để lưu trữ payload và tạo đường truyền C2 (Command-and-Control), giúp chúng dễ dàng vượt qua các bộ lọc danh tiếng tên miền (domain reputation) và tránh bị phát hiện bởi các giải pháp bảo mật doanh nghiệp.
Khi xâm nhập thành công, mã độc sẽ thực hiện kiểm tra môi trường để đảm bảo không chạy trong các môi trường phân tích hoặc sandbox (như Wireshark, Process Monitor, VMware, VirtualBox). Sau đó, nó sẽ vô hiệu hóa các tính năng bảo mật của Windows như AMSI (Antimalware Scan Interface), UAC (User Account Control) và SmartScreen trước khi cài đặt agent ScreenConnect để duy trì quyền truy cập từ xa bền vững.
Xu hướng lạm dụng công cụ RMM
Việc lạm dụng các công cụ RMM hợp pháp đang trở thành xu hướng phổ biến vì nó cho phép kẻ tấn công “hòa mình” vào môi trường IT của doanh nghiệp mà không cần triển khai các loại trojan chuyên dụng, từ đó dễ dàng bypass các kiểm soát an ninh truyền thống.
Cảnh báo về mã độc Powercat trong cộng đồng game thủ
Song song với chiến dịch trên, Bitdefender cũng đưa ra cảnh báo về một chiến dịch khác nhắm vào game thủ thông qua các bản hack game Xeno Executor giả mạo. Mã độc này cài đặt một loại Java stealer có tên Powercat, có khả năng đánh cắp thông tin đăng nhập, cookie trình duyệt, ví tiền điện tử, và dữ liệu từ các ứng dụng như Discord, Roblox, Minecraft.
Powercat không chỉ dừng lại ở việc đánh cắp dữ liệu mà còn cung cấp cho kẻ tấn công khả năng điều khiển máy tính từ xa, ghi lại thao tác bàn phím (keylogger), truy cập webcam và thực thi các lệnh PowerShell tùy ý.
Khuyến nghị bảo mật
Để phòng chống các mối đe dọa này, các tổ chức và người dùng cá nhân cần:
- Hạn chế quyền thực thi các tệp MSI không rõ nguồn gốc.
- Giám sát chặt chẽ các tiến trình có dấu hiệu can thiệp vào phần mềm bảo mật.
- Kiểm tra và audit việc sử dụng các công cụ RMM trong hệ thống.
- Thiết lập chính sách UAC nghiêm ngặt để ngăn chặn người dùng tiêu chuẩn thực hiện các tác vụ quản trị trái phép.
- Luôn cảnh giác với các tệp tin tải xuống từ các diễn đàn game hoặc các liên kết không xác định.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.