Slim Spider: Nhóm tội phạm mạng mới nhắm vào hạ tầng tài chính và ví tiền điện tử
CrowdStrike vừa phát hiện nhóm tội phạm mạng 'Slim Spider' với kỹ thuật tấn công cloud tinh vi, chuyên đánh cắp thông tin xác thực để chiếm đoạt tài sản số tại các tổ chức tài chính...
- Giọng nữ Bắc
Một nhóm tội phạm mạng mới có động cơ tài chính, được CrowdStrike định danh là Slim Spider, đang trở thành mối đe dọa nghiêm trọng đối với các tổ chức tài chính tại Brazil. Kể từ tháng 3/2026, nhóm này đã thực hiện các chiến dịch xâm nhập tinh vi, tập trung vào việc đánh cắp tài sản số và can thiệp vào hệ thống thanh toán tức thời Pix.
Table Of Content
Kỹ thuật tấn công Cloud tinh vi
Theo các nhà nghiên cứu, Slim Spider sở hữu kiến thức chuyên sâu về hạ tầng tài chính Brazil và môi trường cloud. Thay vì sử dụng các công cụ phổ biến dễ bị phát hiện, nhóm này phát triển các script Bash tùy chỉnh để truy vấn metadata của cloud instance, từ đó đánh cắp các credential tạm thời thông qua kết nối socket.
Sau khi chiếm quyền truy cập, kẻ tấn công liệt kê toàn bộ các secret được lưu trữ trong trình quản lý credential của cloud. Đáng chú ý, chúng sử dụng lệnh sed để sửa đổi các script trích xuất dữ liệu nhằm thu thập thông tin xác thực ví tiền điện tử. Để tránh bị phát hiện bởi các thư viện bên thứ ba, Slim Spider thực hiện ký mã hóa cloud-native trực tiếp thông qua OpenSSL ngay trong script Bash của mình.
Chiến thuật ẩn mình và leo thang đặc quyền
Trong các cuộc tấn công, nhóm này triển khai các backdoor giả dạng các binary hạ tầng hợp lệ để qua mặt hệ thống giám sát. Chúng còn xâm nhập vào Azure DevOps bằng các credential bị đánh cắp, sau đó chạy các pipeline độc hại để triển khai thêm payload vào cụm Kubernetes được quản lý. Một trong những implant đáng chú ý có tên “spi”, được đặt tên khéo léo để giả mạo hệ thống thanh toán tức thời (Sistema de Pagamentos Instantâneos) của Brazil.
Hệ sinh thái công cụ tự động hóa
Slim Spider vận hành một loạt các bảng điều khiển (panel) tự động hóa để tối ưu hóa quy trình tấn công, bao gồm:
- NEXUS // Scanner: Sử dụng Ollama để quét và phân loại các API endpoint của ngân hàng, fintech và sàn giao dịch tiền điện tử.
- Painel de Emails Entra ID: Công cụ trinh sát hộp thư Microsoft 365 bị chiếm quyền.
- Painel Pix: Bảng điều khiển cho phép thực hiện hàng loạt giao dịch chuyển tiền trái phép từ tài khoản nạn nhân.
Ngoài ra, nhóm này còn sử dụng MikeDor, một backdoor viết bằng ngôn ngữ Go, để thu thập thông tin nhạy cảm và theo dõi hoạt động của người dùng.
Sự xuất hiện của Slim Spider, cùng với nhóm Breeze Comet (một nhóm khác cũng đang tấn công hệ thống thanh toán Brazil), cho thấy xu hướng dịch chuyển của tội phạm mạng từ các vụ lừa đảo bán lẻ nhỏ lẻ sang việc tấn công trực tiếp vào hạ tầng tài chính cốt lõi. Điều này đặt ra thách thức lớn đối với các tổ chức trong việc bảo vệ môi trường cloud và các tài sản số giá trị cao.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.