JadeProx: Nhóm tấn công liên quan đến Trung Quốc sử dụng TriBack Loader mới để xâm nhập hệ thống
Các nhà nghiên cứu bảo mật vừa phát hiện nhóm tấn công JadeProx sử dụng một loại mã độc loader mới có tên TriBack để nhắm mục tiêu vào các tổ chức chính phủ, y tế và giáo dục tại châu Á và Mỹ...
Một máy chủ Alibaba Cloud bị bỏ ngỏ đã vô tình làm lộ dấu vết của một chiến dịch tấn công mạng tinh vi, được các chuyên gia tại Group-IB theo dõi dưới tên gọi JadeProx. Nhóm này được cho là có liên quan đến các hoạt động từ Trung Quốc, tập trung nhắm vào các tổ chức chính phủ, y tế và giáo dục tại khu vực châu Á và Mỹ Latinh.
Table Of Content
TriBack Loader: Công cụ tấn công đa biến thể
Điểm đáng chú ý nhất trong chiến dịch này là việc sử dụng TriBack Loader, một loại mã độc Windows loader chưa từng được ghi nhận trước đây. Công cụ này hoạt động dựa trên kỹ thuật DLL sideloading, kết hợp các tệp thực thi hợp lệ (có chữ ký số) với một tệp DLL độc hại và các payload đã được mã hóa.
Các nhà nghiên cứu chỉ ra rằng TriBack Loader có khả năng linh hoạt cao, sử dụng các kỹ thuật gọi hàm API khác nhau để thực thi shellcode mà không gây ra sự chú ý từ các giải pháp EDR (Endpoint Detection and Response). Các biến thể của mã độc này được ghi nhận đã phát tán các framework hậu khai thác (post-exploitation) như AdaptixC2 hoặc backdoor Beagle.
Phương thức tấn công và mục tiêu
Nhóm JadeProx không chỉ sử dụng mã độc tùy chỉnh mà còn tận dụng các kỹ thuật phishing tinh vi. Một trong những chiến dịch đáng chú ý là việc giả mạo dịch vụ Claude của Anthropic để lừa người dùng tải về các tệp MSI độc hại. Sau khi vượt qua kiểm soát UAC, mã độc sẽ tự thiết lập cơ chế duy trì (persistence) trong thư mục Startup của Windows.
Bên cạnh đó, các đối tượng tấn công còn thực hiện quét lỗ hổng quy mô lớn trên cơ sở hạ tầng giáo dục tại Hồng Kông bằng công cụ Nuclei. Đáng chú ý, dù sử dụng công cụ tùy chỉnh phức tạp, nhóm này vẫn khai thác các lỗ hổng bảo mật cũ (CVE) đã được công bố từ năm 2018 và 2021, bao gồm các lỗ hổng có điểm CVSS 9.8 trên các thiết bị mạng và ứng dụng web.
Khuyến nghị phòng thủ
Các chuyên gia bảo mật khuyến cáo các tổ chức cần chú trọng vào việc giám sát các tệp thực thi có chữ ký số nhưng lại được chạy từ các thư mục tạm hoặc thư mục Startup. Ngoài ra, cần đặc biệt cảnh giác với các tệp tin lạ có đuôi .dat hoặc .log nằm cùng thư mục với các tệp DLL của nhà cung cấp phần mềm.
Việc rà soát và vá lỗi kịp thời cho các ứng dụng Java hướng internet, cũng như các hệ thống đang tồn tại các lỗ hổng bảo mật nghiêm trọng, là ưu tiên hàng đầu để ngăn chặn các cuộc tấn công tương tự trong tương lai.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.