Cảnh báo: Các nhóm hacker Nga lạm dụng OAuth và WhatsApp để chiếm đoạt tài khoản
Các nhóm tin tặc được cho là có liên hệ với Nga đang sử dụng các kỹ thuật tinh vi, từ lạm dụng Google OAuth đến giả mạo liên kết thiết bị WhatsApp, nhằm tấn công vào các mục tiêu trong lĩnh vực chính...
Google Threat Intelligence Group (GTIG) vừa công bố báo cáo về ba nhóm tin tặc có liên hệ với Nga, bao gồm UNC6293, UNC7005 và UNC5976. Các nhóm này đang thực hiện các chiến dịch gián điệp mạng nhắm vào các cá nhân làm việc trong lĩnh vực học thuật, hàng không vũ trụ, quốc phòng và các tổ chức chính phủ tại châu Âu và Mỹ.
Table Of Content
Kỹ thuật lạm dụng xác thực tinh vi
Thay vì sử dụng các mã độc truyền thống, các nhóm này tập trung vào việc khai thác các luồng xác thực hợp lệ. Cụ thể:
- UNC6293: Tiếp tục sử dụng kỹ thuật phishing nhắm vào mật khẩu ứng dụng (app-specific passwords), giả mạo các quan chức ngoại giao để lừa đảo người dùng.
- UNC5976: Lạm dụng Google OAuth và hạ tầng cloud. Tin tặc tạo ra các trang chia sẻ tệp tin giả mạo, sau đó sử dụng nút “Continue with Google” để chuyển hướng nạn nhân đến trang OAuth hợp lệ. Sau khi xác thực, mã độc sẽ đánh cắp token xác thực từ URL.
- UNC7005 (Storm-2945): Nhóm này có phương thức hoạt động phức tạp nhất, bao gồm việc giả mạo WhatsApp. Nạn nhân bị lừa liên kết tài khoản WhatsApp của họ với thiết bị do tin tặc kiểm soát thông qua mã QR. Sau khi liên kết thành công, tin tặc có thể thực hiện cuộc gọi giả mạo, ghi âm hoặc đánh cắp dữ liệu thông qua các script JavaScript.
Chiến dịch CaptiveCrunch và rủi ro chuỗi cung ứng
Báo cáo cũng chỉ ra chiến dịch CaptiveCrunch, nơi tin tặc chiếm quyền điều khiển các cổng Wi-Fi công cộng tại khách sạn, sân bay để thực hiện tấn công DNS poisoning. Kỹ thuật này chuyển hướng người dùng đến hạ tầng do tin tặc kiểm soát để thực hiện các cuộc tấn công Adversary-in-the-Middle (AitM), từ đó đánh cắp thông tin đăng nhập hoặc phân phối mã độc như CornFlake RAT và ChocoShell.
Đáng chú ý, các chuyên gia từ Lumen Black Lotus Labs cảnh báo về khả năng tấn công chuỗi cung ứng khi tin tặc có thể đã xâm nhập vào các nhà cung cấp dịch vụ quản lý (MSP) để từ đó tấn công vào mạng lưới khách hàng của họ.
Khuyến nghị
Việc các nhóm tin tặc ngày càng sáng tạo trong việc lạm dụng các tính năng hợp lệ của nền tảng cloud và dịch vụ xác thực khiến việc phát hiện trở nên khó khăn hơn. Người dùng và các tổ chức cần cảnh giác cao độ với các yêu cầu xác thực bất thường, đặc biệt là các liên kết yêu cầu liên kết thiết bị hoặc cấp quyền OAuth từ các nguồn không xác định.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.