Nhóm hacker Iran giả danh nhà tuyển dụng, phát tán mã độc RAT đa nền tảng qua bài kiểm tra code
Nhóm hacker Nimbus Manticore đang sử dụng các bài kiểm tra kỹ năng lập trình giả mạo để phát tán mã độc RAT đa nền tảng, nhắm vào các kỹ sư phần mềm tại khu vực Trung Đông và châu...
- Giọng nữ Bắc
Nhóm hacker có liên hệ với Iran, được biết đến với tên gọi Nimbus Manticore, vừa bị phát hiện đang triển khai hai dòng mã độc mới. Đáng chú ý, các công cụ này được phát triển bằng Node.js và JavaScript, cho phép chúng tấn công đa nền tảng, bao gồm cả hệ điều hành Linux và macOS thay vì chỉ giới hạn trên Windows như trước đây.
Table Of Content
Chiêu trò giả danh nhà tuyển dụng
Theo báo cáo từ Kaspersky, các chuyên gia đang theo dõi hai biến thể mã độc này với tên gọi NodeRabbit và PollCat. Kẻ tấn công thường tiếp cận nạn nhân thông qua LinkedIn hoặc các nền tảng tìm kiếm việc làm, giả danh chuyên viên tuyển dụng tại các tập đoàn công nghệ lớn. Chúng gửi cho ứng viên một tệp tin ZIP chứa bài kiểm tra kỹ năng lập trình (coding challenge) với yêu cầu hoàn thành trong thời gian ngắn.
Tại một hệ thống bị nhiễm ở Afghanistan, tệp tin có tên “Front-Technical-Challenge.zip” được lưu trữ trên AWS. Bên trong là mã nguồn của một công cụ quản lý dự án, kèm theo chỉ dẫn yêu cầu ứng viên sửa lỗi trong tệp “server.js”. Kẻ tấn công cố tình yêu cầu ứng viên không được can thiệp vào tệp này với lý do nó “đã hoàn thiện”, nhưng thực tế, mã độc đã được cài cắm ngay tại đây.
Cơ chế hoạt động của NodeRabbit và PollCat
Mã độc NodeRabbit được nhúng thông qua một gói npm giả mạo có tên “colorized_terminal” (phiên bản 2.1.0). Khi được import, gói này sẽ âm thầm khởi chạy mã độc từ thư mục node_modules dưới dạng một tiến trình chạy ngầm. NodeRabbit hỗ trợ nhiều lệnh điều khiển từ xa (RAT), cho phép kẻ tấn công thu thập thông tin hệ thống, thực thi lệnh shell, đọc/ghi tệp tin và thay đổi cấu hình beacon.
Trong khi đó, PollCat lại được ngụy trang dưới dạng một thử thách CTF (Capture The Flag). Dù ứng viên có vượt qua bước xác thực OTP hay không, mã độc vẫn sẽ tự động kích hoạt. PollCat sở hữu khả năng quét các thư mục liên quan đến phần mềm bảo mật của hàng loạt hãng lớn như CrowdStrike, Kaspersky, ESET, Palo Alto Networks, v.v., nhằm thu thập thông tin tình báo.
Dấu hiệu của sự thay đổi chiến thuật
Việc chuyển dịch sang các công cụ đa nền tảng bằng ngôn ngữ kịch bản (scripting) giúp Nimbus Manticore duy trì một cơ sở mã duy nhất, dễ dàng thích nghi với môi trường làm việc của các lập trình viên. Các cơ chế duy trì (persistence) của mã độc cũng được thiết kế tinh vi, giả mạo các tiến trình hợp lệ như cập nhật trình duyệt Microsoft Edge hoặc công cụ hỗ trợ driver của Intel.
Các chuyên gia bảo mật cảnh báo rằng, dù phương thức phát tán vẫn dựa trên kỹ thuật phishing truyền thống, nhưng việc sử dụng các bài kiểm tra kỹ năng lập trình làm “mồi nhử” đang trở thành xu hướng nguy hiểm, đòi hỏi các kỹ sư phần mềm cần hết sức cảnh giác khi tải về và chạy các tệp tin từ nguồn không xác định, ngay cả khi chúng được gửi dưới danh nghĩa một cơ hội việc làm.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.