Wazza: Phishkit tinh vi nhắm vào lĩnh vực ngân hàng, chính phủ và sản xuất
Các nhà nghiên cứu bảo mật vừa phát hiện Wazza, một bộ công cụ phishing sử dụng kỹ thuật định tuyến đa tầng để né tránh phát hiện, nhắm mục tiêu vào các tổ chức tại Mỹ, EU và...
- Giọng nữ Bắc
Các bộ công cụ phishing (phishkit) hiện nay không còn đơn thuần là việc sao chép giao diện đăng nhập giả mạo. Những kẻ tấn công đang ngày càng tích hợp các cơ chế lọc lưu lượng, quản lý phiên làm việc và kiểm soát đường truyền ngay trong hạ tầng phân phối mã độc.
Table Of Content
Mới đây, ANY.RUN đã phát hiện Wazza, một phishkit mới đang nhắm mục tiêu vào các tổ chức tài chính, sản xuất và cơ quan chính phủ tại Mỹ, châu Âu và Úc. Chiến dịch này sử dụng chuỗi định tuyến đa tầng để sàng lọc người dùng và các hệ thống quét tự động trước khi dẫn dụ nạn nhân đến trang phishing giả mạo Adobe Device Code.
Cơ chế định tuyến đa tầng của Wazza
Thay vì gửi trực tiếp nạn nhân đến trang phishing, Wazza sử dụng một chuỗi định tuyến phức tạp để xác định xem yêu cầu truy cập có đủ điều kiện để nhận payload cuối cùng hay không. Quy trình này bao gồm:
- Xác thực tên miền: Kiểm tra xem hostname có thuộc chiến dịch đang hoạt động hay không.
- Cấp mã định danh: Sử dụng các dịch vụ như workers.dev để tạo marker cho client.
- Cấp token phiên: Tạo các session token có thời hạn ngắn để xác thực telemetry của trình duyệt.
- Lọc lưu lượng: Chỉ những truy cập vượt qua các bước kiểm tra này mới được chuyển hướng đến trang đích cuối cùng.
Việc sử dụng giao diện Adobe Device Code giúp kẻ tấn công đánh lừa người dùng một cách tinh vi, khiến yêu cầu xác thực trông có vẻ hợp lệ và quen thuộc.
Thách thức đối với các đơn vị MSSP
Đối với các nhà cung cấp dịch vụ bảo mật được quản lý (MSSP), Wazza tạo ra những khó khăn đáng kể. Do trang phishing không hiển thị ngay lập tức, các hệ thống bảo mật tự động có thể đánh giá nhầm URL là an toàn. Điều này dẫn đến việc các nhà phân tích phải tốn nhiều thời gian hơn để tái hiện chuỗi tấn công, gây quá tải cho đội ngũ phản ứng sự cố.
Việc hiểu rõ chuỗi tấn công này là yếu tố then chốt. Thay vì chỉ chặn các tên miền đơn lẻ, các chuyên gia bảo mật cần sử dụng các môi trường sandbox tương tác để phân tích hành vi, trích xuất các chỉ số IOC (Indicators of Compromise) và áp dụng chúng vào quy trình giám sát liên tục.
Tác động tiềm tàng
Mục tiêu cuối cùng của Wazza không chỉ là đánh cắp thông tin đăng nhập mà còn bao gồm:
- Chiếm đoạt tài khoản: Thông qua quy trình xác thực Device Code.
- Lạm dụng danh tính tin cậy: Sử dụng tài khoản bị chiếm đoạt để phát tán các chiến dịch phishing tiếp theo.
- Mở rộng phạm vi tấn công: Khai thác hạ tầng để thu thập thêm dữ liệu về mục tiêu.
Để đối phó với các mối đe dọa như Wazza, các tổ chức cần chuyển dịch từ việc chặn thủ công sang xây dựng quy trình tự động hóa, tích hợp threat intelligence vào hệ thống SOC để có thể phản ứng nhanh chóng trước các biến thể mới của chiến dịch.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.