Nhóm tin tặc UAC-0145 sử dụng kỹ thuật ClickFix để phát tán mã độc tại Ukraine
Nhóm tin tặc UAC-0145, một nhánh thuộc tổ chức Sandworm, đang triển khai chiến dịch tấn công mới bằng cách lợi dụng các CAPTCHA giả mạo để lừa người dùng tự thực thi mã độc trên thiết...
Cơ quan Ứng cứu Khẩn cấp Máy tính của Ukraine (CERT-UA) vừa đưa ra cảnh báo về một chiến dịch tấn công mạng tinh vi nhắm vào các mục tiêu tại nước này. Thủ phạm được xác định là UAC-0145, một nhóm con thuộc tổ chức tin tặc khét tiếng Sandworm – đơn vị được cho là có liên hệ với cơ quan tình báo quân sự Nga.
Table Of Content
Chiến thuật ClickFix và CAPTCHA giả mạo
Thay vì sử dụng các phương thức truyền thống, nhóm này đang áp dụng chiến lược ClickFix. Cụ thể, tin tặc xâm nhập vào các trang web hợp pháp và chèn vào đó các thông báo CAPTCHA giả mạo. Khi người dùng truy cập, họ bị lừa thực hiện một lệnh PowerShell trong terminal với lý do xác thực người dùng. Thực chất, lệnh này sẽ tải xuống và cài đặt các tệp tin độc hại, điển hình là mã độc có tên GHETTOVIBE vào thư mục khởi động của hệ thống.
Để tăng tính hiệu quả, nhóm này sử dụng công cụ SMARTAXE nhằm thay đổi nội dung trang web linh hoạt tùy theo đối tượng truy cập, kết hợp với kỹ thuật EtherHiding để truy xuất tài nguyên từ các hợp đồng thông minh trên mạng Ethereum, giúp che giấu nguồn gốc của mã độc.
Danh mục mã độc đa dạng
Ngoài GHETTOVIBE, các chuyên gia còn phát hiện nhiều loại mã độc khác trong chiến dịch này:
- SCOUTCURL: Script PowerShell dùng để thu thập thông tin hệ thống (reconnaissance).
- FLUIDLEECH và LOADLOOP: Các trình tải mã độc (loader), trong đó FLUIDLEECH thường ngụy trang dưới dạng phần mềm diệt virus.
- FREAKYPOLL: Một backdoor được viết bằng ngôn ngữ Python.
Tấn công thiết bị Android
CERT-UA cũng ghi nhận UAC-0145 mở rộng phạm vi tấn công sang các thiết bị Android thông qua việc phát tán tệp APK qua ứng dụng nhắn tin, ngụy trang dưới dạng công cụ bảo mật. Mã độc COWARDDUCK được nhúng bên trong có khả năng đánh cắp danh bạ, tệp tin cá nhân (định dạng .doc, .pdf, .json, .zip…), và theo dõi vị trí thời gian thực của nạn nhân. Dữ liệu đánh cắp được tải lên thông qua API của dịch vụ lưu trữ đám mây Dropbox.
Việc chuyển hướng sang sử dụng ClickFix cho thấy sự thay đổi trong phương thức tấn công của nhóm này, cho thấy kỹ thuật này vẫn là một công cụ social engineering cực kỳ hiệu quả để phát tán các dòng mã độc như OXLOADER hay ClickLock Stealer trong bối cảnh an ninh mạng hiện nay.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.