Cảnh báo: Tin tặc khai thác lỗ hổng zero-day trên phần mềm AnySign4PC để cài cắm backdoor
Các cơ quan chức năng Hàn Quốc vừa phát đi cảnh báo về một chiến dịch tấn công có chủ đích, lợi dụng lỗ hổng zero-day trên phần mềm bảo mật AnySign4PC để phát tán mã độc mà không cần sự tương tác từ...
Một chiến dịch tấn công mạng tinh vi nhắm vào các trang web uy tín tại Hàn Quốc đang gây lo ngại lớn. Các đối tượng tấn công đã lợi dụng các website này làm “bàn đạp” (watering hole) để khai thác lỗ hổng trên phần mềm bảo mật tài chính AnySign4PC, từ đó cài cắm các backdoor nguy hiểm như SIGNBT hoặc COPPERHEDGE vào hệ thống của nạn nhân.
Table Of Content
Cơ chế tấn công không cần tương tác
Theo báo cáo từ Cơ quan Internet & An ninh Hàn Quốc (KISA), các phiên bản AnySign4PC từ 1.1.4.4 đến 1.1.4.6 đều chứa lỗ hổng buffer overflow nghiêm trọng. Kẻ tấn công có thể thực thi mã từ xa (RCE) ngay khi người dùng truy cập vào trang web bị nhiễm mã độc, mà không cần bất kỳ thao tác tải xuống hay xác nhận nào.
KISA đã phát hành bản vá ở phiên bản 1.1.5.0 và khuyến cáo người dùng gỡ bỏ hoàn toàn các phiên bản cũ để đảm bảo an toàn.
Dấu vết của mã độc và mối liên hệ với Gunra ransomware
Các chuyên gia từ AhnLab, S2W và nhiều đơn vị an ninh mạng khác đã phát hiện sự trùng lặp đáng ngờ giữa chiến dịch này và các cuộc tấn công của Gunra ransomware. Dù chưa có bằng chứng khẳng định đây là cùng một nhóm thực hiện, nhưng cả hai đều sử dụng chung hạ tầng mạng, khóa SSH, cũng như các kỹ thuật xóa dấu vết (anti-forensic) tương đồng.
Sau khi xâm nhập thành công, mã độc sẽ được tiêm (inject) vào các tiến trình hợp lệ của Windows như svchost.exe hoặc SyncHost.exe. Các backdoor này cho phép kẻ tấn công thực hiện hàng loạt hành vi độc hại:
- Thực thi lệnh từ xa.
- Đánh cắp dữ liệu và thông tin nhạy cảm.
- Thăm dò mạng nội bộ (internal reconnaissance).
- Tiêm mã độc vào các tiến trình hệ thống.
Khuyến nghị cho quản trị viên và người dùng
Các chuyên gia an ninh mạng khuyến cáo các tổ chức cần rà soát hệ thống để phát hiện các dấu hiệu bất thường như:
- Các tiến trình hợp lệ tải các file DLL lạ.
- Sự xuất hiện của các dữ liệu mã hóa trong registry.
- Các kết nối SSH tunnel hướng ra ngoài không xác định.
- Việc tạo mới các service hoặc tác vụ (scheduled task) đáng ngờ.
Việc phân tích cho thấy kẻ tấn công sử dụng kỹ thuật chạy mã trong bộ nhớ (in-memory execution) để tránh bị các phần mềm diệt virus phát hiện. Do đó, việc lưu giữ lại dữ liệu bộ nhớ (process memory), nhật ký dòng lệnh và các sự kiện tải DLL là cực kỳ quan trọng trong quá trình điều tra sự cố.
Hiện tại, KISA vẫn đang tiếp tục theo dõi các chiến dịch tấn công thông qua hình thức phishing và watering-hole. Người dùng và doanh nghiệp được khuyến cáo cập nhật phần mềm lên phiên bản mới nhất và áp dụng các biện pháp phòng thủ theo chiều sâu để ngăn chặn các cuộc tấn công tương tự.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.