HollowFrame: Loader mới sử dụng backdoor Matryoshka tấn công các công ty luật
Các nhà nghiên cứu an ninh mạng vừa phát hiện một chuỗi tấn công tinh vi sử dụng loader HollowFrame viết bằng Go để triển khai backdoor Matryoshka thông qua các chiến dịch...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng tại Blackpoint Cyber vừa công bố báo cáo về một khung loader mới có tên là HollowFrame (phát triển bằng ngôn ngữ Go) và một dòng malware backdoor mang tên Matryoshka (viết bằng Rust). Chiến dịch này đã được ghi nhận nhắm mục tiêu vào các công ty luật thông qua hình thức spear-phishing.
Table Of Content
Phương thức tấn công đa giai đoạn
Cuộc tấn công bắt đầu bằng một email lừa đảo chứa liên kết dẫn đến một tệp lưu trữ được mã hóa. Bên trong là một tệp Windows Shortcut (LNK) giả mạo dưới dạng “Tài liệu vụ việc” (Case Documents). Khi người dùng thực thi tệp này, một chuỗi tấn công đa giai đoạn sẽ được kích hoạt, bao gồm các hành vi leo thang đặc quyền, vô hiệu hóa Microsoft Defender và tải xuống các payload độc hại từ máy chủ từ xa.
HollowFrame và Matryoshka: Sự kết hợp tinh vi
HollowFrame hoạt động như một loader dạng module, có khả năng thực hiện các bước kiểm tra môi trường (anti-analysis) để tránh bị phát hiện trong các sandbox bằng cách phân tích thời gian hoạt động của hệ thống, dung lượng bộ nhớ và hành vi di chuyển con trỏ chuột. Loader này sử dụng kỹ thuật DLL side-loading thông qua tệp thực thi Python hợp lệ để duy trì sự hiện diện trên hệ thống thông qua scheduled task.
Sau khi được triển khai, HollowFrame sẽ giải nén và kích hoạt Matryoshka. Malware này tồn tại dưới hai biến thể chính:
- Biến thể HTTP: Sử dụng giao thức HTTP để thực thi lệnh và giao tiếp với máy chủ C2.
- Biến thể GitHub: Tận dụng các kho lưu trữ GitHub riêng tư làm kênh C2. Kẻ tấn công sử dụng cấu trúc thư mục trên GitHub để quản lý các lệnh (cmd.json), kết quả (result.json) và truyền tải tệp tin cho từng nạn nhân cụ thể.
Việc sử dụng GitHub làm trung gian giúp kẻ tấn công quản lý các endpoint mà không cần duy trì máy chủ C2 tùy chỉnh, đồng thời gây khó khăn cho các nhà phân tích trong việc truy vết do không có một thành phần đơn lẻ nào chứa toàn bộ logic lây nhiễm.
Khuyến nghị
Các nhà nghiên cứu nhấn mạnh rằng sự tách biệt giữa các giai đoạn của HollowFrame và Matryoshka làm phức tạp quá trình gán danh tính (attribution) và phát hiện. Doanh nghiệp cần tăng cường giám sát các tệp LNK bất thường, kiểm soát chặt chẽ việc thực thi các tiến trình lạ và theo dõi các kết nối mạng đến các dịch vụ lưu trữ mã nguồn công cộng nếu không phục vụ mục đích công việc.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.