Mỹ trở thành mục tiêu hàng đầu trong chiến dịch phishing RMM quy mô toàn cầu
Một chiến dịch phishing tinh vi đang nhắm vào 46 quốc gia, trong đó Mỹ chiếm 45% số vụ tấn công, sử dụng các phần mềm RMM hợp pháp để qua mặt hệ thống bảo...
- Giọng nữ Bắc
Một chiến dịch phishing quy mô lớn đang lan rộng trên 46 quốc gia, ban đầu được cho là chỉ nhắm vào Canada thông qua các tài liệu giả mạo từ Cơ quan Thuế Canada (CRA). Tuy nhiên, các nghiên cứu mới nhất từ ANY.RUN cho thấy phạm vi tấn công rộng hơn nhiều, với Mỹ là mục tiêu chính, chiếm khoảng 45% tổng số vụ việc được ghi nhận.
Table Of Content
Chiến thuật thay đổi hạ tầng liên tục
Kẻ tấn công sử dụng các tài liệu giả mạo đa dạng để lừa nạn nhân cài đặt các phần mềm quản lý và giám sát từ xa (RMM) hợp pháp. Các tệp tin mồi nhử bao gồm thông báo từ UPS, tài liệu Adobe PDF, hóa đơn, hoặc các thông báo từ Cơ quan An sinh Xã hội Mỹ. Điểm đáng chú ý là kẻ tấn công liên tục thay đổi hạ tầng kỹ thuật để tránh bị phát hiện.
Dữ liệu nghiên cứu cho thấy 425 URL của bộ công cụ tấn công được phân bổ trên 240 host khác nhau, trong đó 94% các host này chỉ tồn tại trong vòng 24 giờ. Chúng tận dụng các dịch vụ như Vercel, GitHub Pages, Netlify và các trang web bị chiếm quyền kiểm soát để phân phối payload, kết hợp với các dịch vụ lưu trữ đám mây như Amazon S3, Cloudflare R2 và Dropbox.
Dấu vết kỹ thuật không đổi
Mặc dù hạ tầng thay đổi chóng mặt, các nhà nghiên cứu vẫn tìm thấy những dấu vết kỹ thuật nhất quán trong các bộ công cụ phishing này, chẳng hạn như các tệp tài nguyên (font1.woff2, hình ảnh icon) và cấu trúc phân phối tệp tin theo dạng secure.html → project/*.zip. Các ngành bị nhắm mục tiêu nhiều nhất bao gồm giáo dục, công nghệ, chính phủ, tài chính và sản xuất.
Khuyến nghị cho đội ngũ SOC
Các chuyên gia bảo mật nhấn mạnh rằng việc dựa vào các chỉ số IOC đơn lẻ hoặc danh tiếng của domain là không đủ để ngăn chặn chiến dịch này. Đội ngũ SOC cần tập trung vào:
- Xây dựng phòng thủ không phụ thuộc vào sản phẩm: Tập trung vào chuỗi cung ứng và hành vi truy cập từ xa trái phép thay vì chỉ chặn các phần mềm cụ thể.
- Nhận diện theo mô hình chiến dịch: Ưu tiên phát hiện các dấu hiệu ổn định như cấu trúc tệp tin và các tài nguyên dùng chung trong bộ công cụ phishing.
- Tăng cường kiểm soát lớp email: Cảnh giác với các tệp lưu trữ được bảo vệ bằng mật khẩu.
- Phân tích hành vi: Sử dụng các sandbox tương tác để quan sát hành vi thực tế của script, tiến trình và lưu lượng mạng thay vì chỉ dựa vào các kết quả quét malware tĩnh.
Việc kết hợp phần mềm hợp pháp với hạ tầng dùng một lần đang trở thành xu hướng nguy hiểm, đòi hỏi các đội ngũ an ninh mạng phải có cái nhìn toàn diện về ngữ cảnh đe dọa để ứng phó kịp thời.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.