Nhóm tin tặc Mustang Panda nâng cấp backdoor CoolClient với rootkit kernel-mode
Nhóm tin tặc Mustang Panda (HoneyMyte) vừa được phát hiện sử dụng một biến thể mới của backdoor CoolClient, tích hợp rootkit kernel-mode có chữ ký số để ẩn giấu các hoạt động độc hại trên hệ điều...
- Giọng nữ Bắc
Nhóm tin tặc khét tiếng Mustang Panda (còn được biết đến với tên gọi HoneyMyte) đang thực hiện các chiến dịch tấn công tinh vi hơn bằng cách nâng cấp mã độc CoolClient. Theo báo cáo mới từ Kaspersky, phiên bản mới này được trang bị một rootkit kernel-mode có chữ ký số, cho phép kẻ tấn công ẩn giấu các tiến trình, tệp tin, khóa registry và thông tin kết nối C2 (Command-and-Control) một cách hiệu quả.
Table Of Content
Phương thức lây nhiễm và triển khai
Các chuyên gia bảo mật đã ghi nhận sự hiện diện của CoolClient tại nhiều quốc gia như Myanmar, Mông Cổ, Pakistan và Nga, nhắm mục tiêu chủ yếu vào các cơ quan chính phủ. Trong chuỗi tấn công, CoolClient thường đóng vai trò là backdoor giai đoạn hai, được triển khai sau khi mã độc PlugX đã xâm nhập thành công vào hệ thống.
Khi đạt được quyền truy cập cao nhất (SeTcbPrivilege), mã độc sẽ tự động cài đặt driver kernel-mode dưới dạng một Windows service. Driver này được ký số bằng chứng chỉ của Nanjing Ranyi Technology Co., Ltd. (đã hết hạn từ năm 2014), giúp nó vượt qua các cơ chế kiểm soát của Windows.
Khả năng tàng hình cấp độ Kernel
Rootkit này giao tiếp với backdoor ở user-mode thông qua các yêu cầu IOCTL. Các chức năng chính bao gồm:
- Bảo vệ tiến trình: Ngăn chặn việc chấm dứt hoặc can thiệp vào các tiến trình độc hại bằng cách hạn chế quyền truy cập từ các tiến trình khác.
- Ẩn dấu hệ thống: Loại bỏ các tiến trình khỏi danh sách quản lý của Windows, đồng thời sử dụng minifilter để chặn quyền truy cập vào các tệp tin và khóa registry quan trọng.
- Lọc mạng: Can thiệp vào driver Nsiproxy để ẩn các địa chỉ IP C2 khỏi các công cụ giám sát mạng.
Ngoài khả năng tàng hình, CoolClient vẫn duy trì các tính năng gián điệp truyền thống như ghi lại thao tác bàn phím (keylogging), đánh cắp dữ liệu clipboard, thu thập thông tin đăng nhập và quản lý tệp tin từ xa.
Chiến thuật sideloading tinh vi
Trong một chiến dịch nhắm vào Myanmar, Mustang Panda đã sử dụng kỹ thuật DLL sideloading bằng cách lợi dụng một tệp thực thi hợp lệ của Sangfor. Mã độc được ngụy trang dưới tên defender.exe trong một thư mục giả mạo, kết hợp với các loại trừ (exclusions) trong Microsoft Defender để tránh bị phát hiện. Quá trình thực thi bắt đầu bằng việc tải tệp libngs.dll độc hại, từ đó giải mã và kích hoạt các thành phần tiếp theo để duy trì sự hiện diện (persistence) và leo thang đặc quyền.
Các nhà nghiên cứu tại Kaspersky cảnh báo rằng thiết kế của driver này có nhiều điểm tương đồng với các công cụ trước đây của HoneyMyte như ToneShell, cho thấy sự đầu tư bài bản của nhóm tin tặc vào việc phát triển các kỹ thuật ẩn mình ở cấp độ nhân hệ điều hành.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.