Cảnh báo: Backdoor ValleyRAT ẩn mình trong phần mềm quảng cáo hợp lệ để qua mặt Antivirus
Nhóm tin tặc Silver Fox đang phát tán backdoor ValleyRAT thông qua các ứng dụng adware được ký số hợp lệ, lợi dụng thói quen thêm ngoại lệ vào phần mềm bảo mật của người...
- Giọng nữ Bắc
Các nhà nghiên cứu từ Kaspersky vừa phát hiện một chiến dịch tấn công tinh vi từ nhóm tin tặc Silver Fox. Nhóm này đang sử dụng ValleyRAT (còn được biết đến với tên gọi Winos 4.0) – một loại backdoor nguy hiểm – được ngụy trang khéo léo bên trong một phần mềm quảng cáo (adware) có tên là QN Wallpaper.
Table Of Content
Thủ đoạn tinh vi: Lợi dụng sự tin tưởng
QN Wallpaper vốn là một công cụ thay đổi hình nền máy tính từ Trung Quốc. Ở trạng thái bình thường, nó chỉ là một phần mềm quảng cáo thông thường. Tuy nhiên, kẻ tấn công đã tùy chỉnh ứng dụng này để biến nó thành công cụ phát tán mã độc.
Kỹ thuật chính được sử dụng ở đây là DLL sideloading. Khi người dùng cài đặt, trình cài đặt sẽ giải nén một bản sao đã bị sửa đổi của QN Wallpaper. File thực thi QnWallpaper.exe (vốn có chữ ký số hợp lệ) sẽ vô tình tải một file libcef.dll độc hại nằm cùng thư mục. Vì file này chạy dưới một tiến trình đã được ký số, nó dễ dàng vượt qua các cơ chế kiểm soát bảo mật thông thường.
Tận dụng thói quen thêm ngoại lệ (Exclusion)
Điểm nguy hiểm nhất trong chiến dịch này là cách kẻ tấn công khai thác thói quen của người dùng. Khi phần mềm bị phần mềm diệt virus chặn, nhiều người dùng thường có xu hướng thêm ứng dụng đó vào danh sách “ngoại lệ” (exclusions). Kẻ tấn công đã lợi dụng điều này để ValleyRAT có thể hoạt động mà không bị cản trở.
Các hành vi độc hại của ValleyRAT bao gồm:
- Vô hiệu hóa Windows Defender thông qua registry key
DisableAntiSpyware. - Tự động thiết lập quyền quản trị (administrator) nếu người dùng hiện tại không có quyền này.
- Ghi lại thao tác phím (keystrokes), đánh cắp nội dung clipboard và chụp ảnh màn hình.
- Tự đánh dấu tiến trình là “quan trọng” để ngăn chặn việc bị tắt, nếu cố tình kết thúc tiến trình, hệ thống sẽ bị treo (Blue Screen of Death).
Khuyến nghị bảo mật
Kaspersky cảnh báo người dùng cần hết sức thận trọng với các phần mềm có nguồn gốc không rõ ràng. Đặc biệt, tuyệt đối không thêm các phần mềm nghi vấn vào danh sách ngoại lệ của các giải pháp bảo mật.
Các tổ chức doanh nghiệp nên thiết lập chính sách kiểm soát chặt chẽ đối với việc cài đặt phần mềm bên thứ ba trên thiết bị làm việc, đồng thời nâng cao nhận thức cho nhân viên về các rủi ro từ adware và các chương trình không rõ nguồn gốc.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.