Phát hiện server chứa bộ công cụ Phishing hỗ trợ bởi AI: Khi hacker vận hành như một đội ngũ phát triển phần mềm
Một server bị bỏ ngỏ đã tiết lộ cách các nhóm tội phạm mạng sử dụng công cụ AI để tự động hóa quy trình phát triển, thử nghiệm và triển khai các chiến dịch malware tinh...
Các chuyên gia tại Rapid7 vừa phát hiện một server chứa bộ công cụ tấn công (toolkit) bị bỏ ngỏ, cung cấp cái nhìn hiếm hoi về cách tội phạm mạng tận dụng trí tuệ nhân tạo (AI) để tối ưu hóa quy trình phát triển malware. Với hơn 1.000 tệp tin bao gồm tài liệu hướng dẫn, kịch bản thử nghiệm và nhật ký triển khai, đây được xem là một trong những bằng chứng rõ ràng nhất về việc hacker đang vận hành các chiến dịch tấn công giống như một đội ngũ phát triển phần mềm chuyên nghiệp.
Table Of Content
Quy trình phát triển malware được AI hỗ trợ
Dựa trên các tệp tin thu thập được, kẻ tấn công đã sử dụng các công cụ AI để viết mã, kiểm thử và tài liệu hóa các phương thức phishing. Đáng chú ý, nhóm này tập trung khai thác lỗ hổng WebDAV (tương tự CVE-2025-33053) để thực thi mã độc mà không kích hoạt cảnh báo bảo mật từ Windows SmartScreen hay Mark-of-the-Web.
Kẻ tấn công đã tạo ra một bộ công cụ thử nghiệm gồm 59 tệp tin .url, nhắm vào các tệp nhị phân hợp lệ của Windows như InstallUtil hay RegAsm. Mục tiêu là tìm kiếm các phương thức bypass mới sau khi Microsoft đã vá lỗ hổng liên quan đến iediagcmd.exe vào tháng 6/2025. Các tài liệu README và cấu trúc tệp tin cho thấy sự can thiệp rõ rệt của LLM (Large Language Model) thông qua phong cách trình bày và các bình luận bằng tiếng Nga.
Chiến dịch thực tế tại Mexico
Server này cũng chứa bảng điều khiển quản trị có tên “Simba Service” với thông tin đăng nhập mặc định. Dữ liệu từ panel cho thấy một chiến dịch phishing đang hoạt động nhắm vào người dùng tại Mexico, giả mạo trang web tra cứu ID quốc gia (CURP). Nạn nhân bị dẫn dụ tải về một tệp .scr (được ngụy trang thành PDF bằng kỹ thuật RTLO – Right-to-Left Override), từ đó cài đặt một infostealer đánh cắp thông tin ví tiền điện tử, cookie trình duyệt và dữ liệu Telegram.
Chỉ trong vòng 5,5 ngày, hệ thống đã ghi nhận gần 78.000 yêu cầu từ hơn 3.800 địa chỉ IP, với phần lớn lưu lượng tập trung vào người dùng tại Mexico.
Lời khuyên cho các chuyên gia bảo mật
Dù chiến dịch này đã hạ nhiệt, phương pháp tiếp cận của kẻ tấn công là một hồi chuông cảnh báo. Các tổ chức cần chú ý đến các hành vi bất thường sau:
- Dịch vụ WebClient khởi chạy và
davclnt.dllkết nối đến các host từ xa. - Các tệp nhị phân hợp lệ sinh ra tiến trình con có đường dẫn nằm trên share WebDAV hoặc UNC.
- Sử dụng kỹ thuật RTLO (U+202E), phần mở rộng kép hoặc các ký tự đệm trong tên tệp thực thi.
Việc chặn các địa chỉ C2 và các file hash liên quan (đã được Rapid7 công bố trên GitHub) là bước ưu tiên hàng đầu để bảo vệ hệ thống trước các biến thể tấn công tương tự trong tương lai.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.