Cảnh báo: Mã độc Weedhack phát tán qua các bản cài đặt Minecraft giả mạo và kỹ thuật SEO Poisoning
Các nhà nghiên cứu bảo mật phát hiện chiến dịch phát tán mã độc Weedhack nhắm vào cộng đồng game thủ thông qua các trang web giả mạo công cụ Minecraft, sử dụng kỹ thuật SEO poisoning để chiếm vị trí...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa đưa ra cảnh báo về một chiến dịch phát tán mã độc nguy hiểm có tên là Weedhack. Kẻ tấn công đang nhắm mục tiêu vào cộng đồng người chơi Minecraft bằng cách tạo ra các trang web giả mạo, bắt chước giao diện và nội dung của các dự án phần mềm hợp pháp.
Theo báo cáo từ McAfee Labs, kẻ xấu đã thiết lập hàng loạt website trông rất chuyên nghiệp, bao gồm đầy đủ thông tin về tính năng, hướng dẫn cài đặt, FAQ và cả các liên kết đến kho lưu trữ GitHub thật để đánh lừa người dùng. Đáng chú ý, một số trang web này được xây dựng bằng công cụ hỗ trợ AI như Lovable, cho thấy rào cản kỹ thuật để tạo ra các trang web lừa đảo ngày càng thấp.
Cơ chế hoạt động của Weedhack:
- SEO Poisoning: Kẻ tấn công sử dụng kỹ thuật tối ưu hóa công cụ tìm kiếm để đẩy các trang web giả mạo lên vị trí đầu trên Google, Bing, Brave và DuckDuckGo, vượt mặt cả các nguồn tải phần mềm chính chủ.
- Phân phối đa kênh: Các liên kết độc hại được lan truyền qua Discord, Reddit, cùng các nền tảng lưu trữ tệp tin như MediaFire và GitHub.
- Payload: Sau khi người dùng tải xuống và chạy tệp JAR, mã độc sẽ thực hiện chuỗi tấn công đa giai đoạn, bao gồm thu thập thông tin hệ thống, thiết lập loại trừ trong Microsoft Defender để tránh bị phát hiện và đánh cắp dữ liệu nhạy cảm.
Các nhà nghiên cứu cho biết, gần một nửa số URL độc hại được ghi nhận có nguồn gốc từ Discord (49,6%), tiếp theo là MediaFire và GitHub. Một số tên miền giả mạo đã được xác định bao gồm glazed-client[.]com, radium-client[.]com, meteorclients[.]com, và nhiều trang web khác mạo danh các công cụ mod Minecraft phổ biến.
Để bảo vệ thiết bị, người dùng được khuyến cáo:
- Luôn tải phần mềm từ các nguồn chính thống và đáng tin cậy.
- Quét tệp tin bằng phần mềm diệt virus trước khi mở.
- Cảnh giác cao độ nếu bất kỳ bản mod hoặc công cụ gian lận (cheat) nào yêu cầu người dùng tắt các tính năng bảo mật của hệ thống để cài đặt.
Chiến dịch này là một phần trong xu hướng gia tăng của các cuộc tấn công SEO poisoning, nơi kẻ tấn công mạo danh các dự án mã nguồn mở để phát tán các dòng malware như Remus Stealer hay SessionGate.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.