Cảnh báo hai dòng malware mới: WordlistLoader và SynkLoader đang nhắm mục tiêu người dùng
Các nhà nghiên cứu bảo mật vừa phát hiện hai họ malware mới là WordlistLoader và SynkLoader, được sử dụng để phát tán mã độc tống tiền và đánh cắp thông tin đăng nhập thông qua các kỹ thuật lừa đảo...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa đưa ra cảnh báo về sự xuất hiện của hai họ malware mới mang tên WordlistLoader và SynkLoader. Những công cụ này đang được sử dụng như một bước đệm để phát tán các payload độc hại tiếp theo, đồng thời nhiều khả năng được các nhóm tội phạm mạng dùng để bán quyền truy cập vào hệ thống của nạn nhân.
WordlistLoader và chiến dịch ClickFix
Theo báo cáo từ Gen Digital, WordlistLoader đang được sử dụng để phát tán Amatera Stealer (còn gọi là ACR Stealer hoặc AcridRain Stealer) thông qua các chiến dịch ClearFake. Kẻ tấn công sử dụng kỹ thuật ClickFix (hay FakeCaptcha) để lừa nạn nhân thực hiện các lệnh độc hại dưới danh nghĩa xác thực CAPTCHA.
Khi người dùng nhấp vào ô “Tôi không phải là robot”, họ sẽ bị dẫn dắt qua một quy trình giả mạo, yêu cầu sao chép và dán một lệnh độc hại vào hộp thoại Run của Windows. Lệnh này sẽ kích hoạt quá trình tải xuống WordlistLoader và cuối cùng là thực thi Amatera. Các trang web bị chiếm quyền điều khiển thường sử dụng JavaScript được mã hóa Base64 để thực thi mã độc một cách linh hoạt thông qua các hợp đồng thông minh trên blockchain (kỹ thuật EtherHiding).
Đáng chú ý, WordlistLoader sử dụng phương pháp dựa trên hardware-breakpoint để bypass Event Tracing for Windows (ETW), nhằm xóa dấu vết hoạt động độc hại. Tên gọi của malware này xuất phát từ việc shellcode được lưu trữ dưới dạng một danh sách các từ tiếng Anh thông dụng, mỗi từ đại diện cho một byte dữ liệu.
SynkLoader và các cuộc tấn công qua Microsoft Teams
Trong một diễn biến khác, SynkLoader đang được phát tán thông qua các chiến dịch phishing trên Microsoft Teams. Kẻ tấn công giả danh bộ phận IT Service Desk để lừa nạn nhân tải về một tệp cài đặt MSI từ Azure, với vỏ bọc là công cụ “PowerShell Cleaner”.
Khi được thực thi, SynkLoader sẽ tải về một bộ công cụ mạnh mẽ bao gồm nhiều module nguy hiểm:
- PhishLocker: Hiển thị màn hình khóa giả mạo để đánh cắp mật khẩu Windows của người dùng.
- TrafficRedirector: Thiết lập reverse proxy cho phép kẻ tấn công thâm nhập mạng nội bộ.
- StreamMaster: Module VNC cho phép điều khiển chuột và bàn phím từ xa.
- Interactive Shell: Cung cấp quyền truy cập từ xa để thực thi lệnh PowerShell.
Các chuyên gia nhận định rằng, với khả năng thu thập dữ liệu hệ thống và duy trì quyền truy cập (persistence), SynkLoader có thể là công cụ của các nhóm chuyên môi giới quyền truy cập ban đầu (Initial Access Broker) hoặc các tổ chức tội phạm ransomware chuyên nghiệp.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.