HollowFrame Loader: Mối đe dọa mới triển khai backdoor Matryoshka nhắm vào các công ty luật
Các nhà nghiên cứu an ninh mạng vừa phát hiện một chiến dịch tấn công spear-phishing tinh vi, sử dụng loader HollowFrame để cài đặt backdoor Matryoshka nhằm chiếm quyền kiểm soát hệ...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa phát hiện một framework loader mới dựa trên ngôn ngữ Go có tên là HollowFrame, cùng với một dòng malware viết bằng Rust được gọi là Matryoshka. Bộ đôi này đang được sử dụng trong các chiến dịch tấn công spear-phishing nhắm vào các công ty luật.
Theo báo cáo từ Blackpoint Cyber, chuỗi tấn công bắt đầu bằng một email lừa đảo chứa liên kết dẫn đến tệp lưu trữ được mã hóa. Bên trong tệp này là một Windows Shortcut (LNK) độc hại. Khi người dùng thực thi, nó sẽ kích hoạt một chuỗi tấn công đa giai đoạn, bao gồm leo thang đặc quyền, vô hiệu hóa các biện pháp bảo vệ của Microsoft Defender và tải xuống các payload bổ sung.
Cơ chế hoạt động của HollowFrame và Matryoshka
HollowFrame sử dụng kỹ thuật DLL side-loading, kết hợp tệp thực thi Python hợp lệ (“python.exe”) với một DLL độc hại (“python311.dll”). Đây là một framework modular, có khả năng thực hiện các kiểm tra chống phân tích (anti-analysis) để tránh bị phát hiện trong môi trường sandbox bằng cách kiểm tra thời gian hoạt động của hệ thống, dung lượng bộ nhớ và hành vi di chuyển chuột.
Sau khi thiết lập persistence thông qua scheduled task, HollowFrame sẽ giải nén một container được mã hóa để triển khai Matryoshka. Backdoor này tồn tại dưới hai biến thể chính:
- Biến thể HTTP: Giao tiếp trực tiếp với máy chủ C2 để thực thi lệnh và nhận nhiệm vụ.
- Biến thể GitHub: Sử dụng GitHub làm kênh C2 trung gian. Kẻ tấn công tạo các thư mục riêng biệt cho từng nạn nhân trên một repository GitHub cá nhân để gửi lệnh, nhận kết quả và tải payload về.
Mục tiêu và tác động
Trong các cuộc tấn công gần đây, tệp LNK được ngụy trang dưới dạng “Case Documents” (Tài liệu vụ án) để đánh lừa nhân viên công ty luật. Sau khi xâm nhập, kẻ tấn công sử dụng PowerShell để kết nối với máy chủ từ xa và tải xuống các thành phần tiếp theo.
Các nhà nghiên cứu nhấn mạnh rằng việc sử dụng GitHub làm C2 giúp kẻ tấn công quản lý các endpoint bị nhiễm một cách tinh vi mà không cần duy trì máy chủ C2 tùy chỉnh, đồng thời gây khó khăn cho việc truy vết và phân tích. Hiện tại, danh tính của nhóm đứng sau chiến dịch này vẫn chưa được xác định.
Việc chia nhỏ các giai đoạn tấn công khiến mỗi thành phần chỉ thực hiện một phần logic, làm giảm khả năng bị phát hiện bởi các giải pháp bảo mật truyền thống và gây khó khăn cho quá trình điều tra kỹ thuật.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.