Mã độc tinh vi: Phát hiện nhà máy AI, WebDAV & CVE-2025-33053

Mã độc tinh vi: Phát hiện nhà máy AI, WebDAV & CVE-2025-33053

Một cảnh báo bảo mật gần đây đã hé lộ cái nhìn chi tiết bất thường về quy trình xây dựng, thử nghiệm và phân phối mã độc của một tác nhân đe dọa. Khám phá này cung cấp thông tin chuyên sâu về cách thức các nhóm tấn công hoạt động, đặc biệt là trong bối cảnh lạm dụng các dịch vụ hợp pháp và công nghệ mới như AI tạo sinh.

Máy chủ WebDAV bị phơi nhiễm chứa hơn 1.000 tệp, bao gồm các mồi nhử lừa đảo (phishing lures), tệp shortcut, droppers, ghi chú thử nghiệm và công cụ theo dõi hoạt động của nạn nhân. Điều này cho thấy một môi trường phát triển và thử nghiệm mã độc có tổ chức cao, không chỉ là nơi lưu trữ payload đơn lẻ.

Khám phá môi trường phát triển mã độc tinh vi

Các nhà phân tích tại Rapid7 đã xác định cơ sở hạ tầng này sau khi một cảnh báo cho thấy người dùng thực thi nội dung được truy xuất qua WebDAV bằng rundll32.exe. Phát hiện này đã bóc trần một lab phát triển mã độc hoàn chỉnh.

Theo báo cáo của Rapid7, môi trường này không phải là một máy chủ lưu trữ một payload đơn lẻ. Thay vào đó, nó là một hệ thống thử nghiệm và phân phối đang hoạt động. Điều này cho phép tác nhân đe dọa liên tục tinh chỉnh và triển khai các biến thể mới.

Cấu trúc kho lưu trữ WebDAV bị lộ

Thư mục bị lộ chứa tổng cộng 1.048 hiện vật, được sắp xếp giống như một không gian làm việc phát triển. Sự phong phú của các tệp minh họa mức độ phức tạp và quy mô của hoạt động độc hại.

  • 453 bộ khởi chạy dựa trên shortcut được thiết kế để phân phối mã độc.
  • 236 thử nghiệm giả mạo tên tệp, nhằm đánh lừa người dùng nhận diện.
  • 146 thử nghiệm thực thi URL và công cụ Windows đáng tin cậy.
  • 89 droppers được mã hóa, kịch bản WebDAV và trang ClickFix.
  • Tài liệu nội bộ của người điều hành, cung cấp hướng dẫn chi tiết.

Sự đa dạng này cho thấy một quá trình thử nghiệm lặp đi lặp lại. Mục đích là để đảm bảo hiệu quả của các phương pháp phân phối mã độc và kỹ thuật che đậy.

Kỹ thuật khai thác WebDAV và Lỗ hổng Shortcut

Chiến dịch này nhắm mục tiêu vào người dùng Windows thông qua các tài liệu giả mạo, tải xuống hồ sơ danh tính và trang lỗi. Các mồi nhử được thiết kế để trông quen thuộc với các chủ đề kinh doanh thông thường.

Nạn nhân có thể bị đẩy đến các chia sẻ WebDAV từ xa, shortcut độc hại hoặc hướng dẫn kiểu ClickFix. Các hướng dẫn này thuyết phục họ tự chạy các lệnh, một mẫu phân phối cũng được thấy trong các chiến dịch lạm dụng Windows File Explorer và WebDAV. Tìm hiểu thêm về lạm dụng WebDAV.

Tập trung vào Lỗ hổng CVE-2025-33053

Một trọng tâm chính của tác nhân đe dọa là lỗ hổng CVE-2025-33053. Đây là một lỗ hổng shortcut của Windows, trước đây đã liên quan đến việc lạm dụng thư mục làm việc của WebDAV. Việc khai thác lỗ hổng CVE như vậy cho phép tấn công một cách hiệu quả.

Kỹ thuật này cho phép một chương trình Windows hợp pháp tải một tệp có tên tương tự từ một vị trí từ xa do kẻ tấn công kiểm soát. Điều này tạo điều kiện cho việc thực thi mã độc mà không cần đặc quyền cao.

Điều quan trọng cần lưu ý là chiến dịch này ít phụ thuộc vào việc khai thác điểm yếu kỹ thuật của nạn nhân. Thay vào đó, nó tập trung vào việc làm cho các tệp độc hại trông giống như tài liệu hàng ngày. Đây là một kỹ thuật lừa đảo tinh vi, tăng cường rủi ro bảo mật.

Các kỹ thuật che đậy tinh vi

Máy chủ bị lộ cũng chứa các tài liệu mồi nhử sử dụng nhiều kỹ thuật che đậy khác nhau. Điều này bao gồm việc sử dụng phần mở rộng kép và các thủ thuật Unicode.

Ký tự ghi đè từ phải sang trái (right-to-left override characters) cũng được sử dụng để làm sai lệch tên tệp. Biểu tượng gây hiểu lầm và cửa sổ lệnh ẩn là các phương pháp bổ sung nhằm đánh lừa người dùng. Sự kết hợp này khiến người dùng khó nhận ra tính chất độc hại của tệp.

Vai trò của AI tạo sinh trong Phát triển Mã độc

Tác nhân đe dọa dường như đã sử dụng AI tạo sinh (generative AI) để tăng tốc các công việc lặp đi lặp lại. Điều này bao gồm việc viết mồi nhử, tài liệu thử nghiệm và các tệp README có cấu trúc. Việc này giúp cải thiện đáng kể hiệu quả của các hoạt động tấn công mạng.

Các nhà nghiên cứu đã tìm thấy hướng dẫn chi tiết để thử nghiệm nhiều tệp nhị phân của Windows. Điều này cho thấy cách một kỹ thuật duy nhất có thể được điều chỉnh, kiểm tra và tinh chỉnh. Quá trình này tương tự như một nhóm phát triển phần mềm thử nghiệm một sản phẩm mới, nhưng với mục đích độc hại.

Trường hợp này minh họa cách AI tạo sinh có thể làm cho các hoạt động độc hại nhanh hơn. Nó không nhất thiết phải tạo ra mã độc hoàn toàn mới. Nguy cơ lớn hơn nằm ở quy mô hoạt động, nơi kẻ tấn công có thể sản xuất nhiều mồi nhử đáng tin cậy hơn, thử nghiệm nhiều đường dẫn phân phối hơn. Điều này giúp điều chỉnh chiến dịch nhanh chóng khi một phương pháp thất bại, làm tăng mối đe dọa mạng.

Chiến dịch tấn công cụ thể và Quy mô lây nhiễm

Một chiến dịch được quan sát đã mạo danh dịch vụ tra cứu danh tính quốc gia CURP. Mục tiêu là người dùng tại một quốc gia, hướng nạn nhân đến một trang web giả mạo. Đây là một ví dụ rõ ràng về các mối đe dọa mạng hiện hữu.

Sau khi khách truy cập nhập thông tin danh tính và chọn tùy chọn tải xuống, trang web đã kích hoạt yêu cầu search-ms. Yêu cầu này mở một chia sẻ WebDAV từ xa thay vì cung cấp tệp PDF hợp pháp, khiến hệ thống bị xâm nhập.

Mồi nhử chính đã được truy cập theo cách phù hợp với việc thực thi 2.384 lần. Máy chủ đã ghi lại tổng cộng 77.098 yêu cầu từ 3.892 địa chỉ IP khách hàng trên 101 quốc gia.

Một quốc gia chiếm 82,5 phần trăm tổng số yêu cầu và gần như tất cả hoạt động khởi chạy được quan sát. Tuy nhiên, một sự kiện khởi chạy không tự nó chứng minh rằng mã độc đã chạy thành công. Điều này cho thấy phạm vi ảnh hưởng rộng lớn của chiến dịch.

Phân tích Payload và Kỹ thuật Né tránh

Các payload được phân phối bao gồm một trình đánh cắp thông tin không tệp (fileless information stealer) và một công cụ truy cập từ xa mô-đun (modular remote-access tool – RAT). Loại mã độc này cực kỳ nguy hiểm vì khả năng ẩn mình.

Chúng được thiết kế để thu thập các thông tin nhạy cảm. Điều này bao gồm thông tin đăng nhập trình duyệt, cookie, dữ liệu ví điện tử, phiên nhắn tin, ảnh chụp màn hình và tổ hợp phím gõ. Đây là một mối đe dọa nghiêm trọng đối với quyền riêng tư và an toàn thông tin cá nhân.

Các công cụ này cũng sử dụng các kỹ thuật tinh vi như tiêm tiến trình (process injection) và các phương pháp khác. Mục đích là để làm cho việc phát hiện trở nên khó khăn hơn. Điều này khiến các hệ thống an ninh mạng truyền thống gặp nhiều thách thức.

Áp lực kỹ thuật xã hội tương tự là trọng tâm của các hướng dẫn chiến dịch ClickFix gần đây. Trong đó, các bước xác minh giả mạo dẫn người dùng chạy các lệnh do kẻ tấn công cung cấp. Tìm hiểu thêm về chiến dịch ClickFix.

Chỉ dẫn Phát hiện và Biện pháp Phòng ngừa

Các tổ chức nên coi hoạt động WebDAV bất thường là một tín hiệu ưu tiên hàng đầu. Đặc biệt khi nó theo sau các tin nhắn lừa đảo hoặc liên quan đến các tiện ích của Windows tìm nạp nội dung từ xa. Việc này rất quan trọng để đảm bảo an toàn thông tin của tổ chức.

Các nhóm bảo mật cần kiểm tra các dòng lệnh liên quan đến rundll32.exe, davclnt.dll và các công cụ đáng tin cậy khác. Hạn chế quyền truy cập WebDAV ra bên ngoài không cần thiết là một biện pháp phòng ngừa quan trọng.

Huấn luyện nhân viên không sao chép lệnh từ các trang xác minh hoặc truy cập tài liệu không mong muốn. Đây là điều cần thiết để chống lại các cuộc tấn công mạng dựa trên kỹ thuật xã hội. Xem thêm lời khuyên về phát hiện WebDAV rundll32.

Các chỉ số thỏa hiệp (IoCs) và tài nguyên tham khảo

Thông tin chi tiết về các chỉ số thỏa hiệp (IoCs) cho chiến dịch mã độc này có sẵn trong báo cáo kỹ thuật gốc của Rapid7. Các tổ chức được khuyến nghị tham khảo nguồn tài liệu đáng tin cậy này để có danh sách đầy đủ các IoCs.

Báo cáo gốc tại đây và các bài viết liên quan cung cấp thêm ngữ cảnh kỹ thuật sâu sắc, giúp tăng cường khả năng phòng thủ của hệ thống. Các địa chỉ IP và tên miền trong báo cáo thường được “defanged” (ví dụ: [.] thay vì .) để ngăn chặn việc truy cập hoặc siêu liên kết ngẫu nhiên. Việc “re-fang” chỉ nên thực hiện trong các nền tảng threat intelligence được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn. Đây là một thực hành bảo mật tiêu chuẩn để tránh phơi nhiễm không mong muốn, góp phần vào việc bảo vệ an ninh mạng tổng thể.