NULLZEREPTOOL Nguy Hiểm: Khung DDoS Qua Telegram Phát Triển

NULLZEREPTOOL Nguy Hiểm: Khung DDoS Qua Telegram Phát Triển

Một **khung tấn công NULLZEREPTOOL** mới được phát hiện đang biến bot Telegram thành một bảng điều khiển từ xa, chuyên dùng cho các chiến dịch tấn công từ chối dịch vụ phân tán (DDoS) quy mô lớn. Hệ thống này được hỗ trợ bởi hạ tầng proxy xoay vòng phức tạp, cho phép duy trì áp lực liên tục lên các mục tiêu.

Sự ra đời của công cụ này đã làm nổi bật khả năng một bot chat đơn giản, danh sách proxy công khai và các điểm cuối Flask có thể dễ dàng trở thành một bề mặt tấn công linh hoạt và mạnh mẽ.

Phát hiện và Phân tích Khung tấn công NULLZEREPTOOL

Khám phá ban đầu và Đánh giá Sâu hơn

Khung tấn công này được đưa ra ánh sáng khi một bài đăng trên Pastebin bị gắn cờ trong quá trình giám sát liên tục các trang web chia sẻ paste. Bài đăng này đã tiết lộ toàn bộ mã nguồn Python cho một bot tấn công DDoS được quản lý qua Telegram.

Ban đầu, công cụ này trông giống như một script cấp thấp thông thường, nhưng nhanh chóng hé lộ một thiết kế phức tạp hơn. Nó kết hợp một công cụ DDoS đã được chứng minh với các module thử nghiệm cho việc gây nhiễu không dây và xử lý thông tin xác thực.

Phát hiện này đã cho phép các nhà nghiên cứu tập trung vào banner “NULLZEREPTOOL” được nhúng và khám phá một biến thể trước đó của cùng một codebase. Điều này cho thấy sự liên kết rõ ràng thông qua việc chia sẻ thông tin xác thực được mã hóa cứng và logic cốt lõi giống hệt nhau.

Các nhà phân tích từ Flare đã đào sâu hơn và nhận thấy rằng biến thể sau này mở rộng vượt ra ngoài phạm vi tấn công flooding đơn thuần. Nó gợi ý về khả năng hủy xác thực WiFi, gây nhiễu Bluetooth và phân công nhiệm vụ botnet theo cấp bậc, dù những tính năng này chưa được thực thi hoàn toàn trong các cuộc tấn công thực tế.

NULLZEREPTOOL: Bảng điều khiển DDoS qua Telegram

Các nhà phân tích của Flare đã chỉ ra trong một báo cáo rằng cốt lõi của **NULLZEREPTOOL** hoạt động như một bảng điều khiển DDoS được điều khiển qua Telegram. Khác với một botnet tự lan truyền cổ điển, nó tập trung vào khả năng kiểm soát tập trung qua kênh chat. Báo cáo chi tiết này có thể được tìm thấy tại Flare.io.

Công cụ này hỗ trợ tới hai mươi phương pháp tấn công khác nhau. Nó tự động mở rộng các luồng worker và xoay vòng proxy để duy trì áp lực chống lại các ứng dụng web được bảo vệ kiên cố. Điều này tương tự với các chiến thuật được thấy trong các chiến dịch DDoS được phối hợp qua Telegram gần đây.

Các lần chạy thử nghiệm trên các trang web như shopmuabancf[.]com và các trang Bloomberg đã tạo ra số liệu thống kê trực tiếp cho nhà điều hành. Số liệu này bao gồm việc theo dõi số lượng worker và khối lượng yêu cầu trong mỗi đợt tấn công.

Cơ chế Tấn công Phân tán Từ chối Dịch vụ (DDoS) của **khung tấn công NULLZEREPTOOL**

Động cơ Tấn công và Phương pháp Hoạt động

Công cụ DDoS dựa vào một từ điển METHODS để ánh xạ hai mươi tên tấn công đến các hàm worker chuyên dụng. Mỗi hàm chạy trong luồng riêng của mình và lặp lại các quy trình tấn công flood cụ thể, như HTTP GET, gói UDP, hoặc kiểu “combo” hỗn hợp.

Worker combo_worker là phương pháp tích cực nhất, kết hợp bốn yêu cầu HTTP, một datagram UDP và một bắt tay TCP trong một lần. Đồng thời, nó tính toán độ trễ cho mỗi worker để đạt được mục tiêu số lượng yêu cầu mỗi giây đã cấu hình.

# Đoạn mã giả định cho định nghĩa METHODS
METHODS = {
    "HTTP_GET": http_get_worker,
    "UDP_FLOOD": udp_flood_worker,
    "COMBO": combo_worker,
    # ... thêm 17 phương pháp khác
}

def combo_worker(target, duration, rps, proxies):
    # Gửi 4 yêu cầu HTTP, 1 UDP, 1 TCP handshake
    # Tính toán độ trễ dựa trên rps
    pass

Hệ thống Proxy Đa tầng

Để duy trì các đợt tấn công liên tục, **khung tấn công NULLZEREPTOOL** triển khai một đường dẫn proxy đa tầng. Nó thu thập các proxy HTTP miễn phí từ bảy nguồn khác nhau, bao gồm api.proxyscrape[.]com, proxylist.geonode[.]com, free-proxy-list[.]net và một số danh sách raw trên GitHub.

Mỗi proxy được kiểm tra với httpbin[.]org/ip với thời gian chờ nghiêm ngặt. Chỉ những proxy phản hồi nhanh mới được ghi vào proxy.txt và giữ trong một pool bộ nhớ để sử dụng trong các cuộc tấn công trực tiếp.

Trong một cuộc tấn công, hàm get_random_proxy() liên tục xoay vòng qua pool proxy đã được xác thực. Nó kiểm tra lại các mục và loại bỏ những proxy không hoạt động, đảm bảo bot tiếp tục gửi lưu lượng truy cập qua các điểm cuối khỏe mạnh thay vì các IP cũ hoặc bị chặn.

Lệnh /proxy trong Telegram kích hoạt một chu trình làm mới và xác thực đầy đủ. Điều này cung cấp cho nhà điều hành một cách đơn giản để xây dựng lại đội ngũ proxy của họ, phản ánh cách các kẻ tấn công cố gắng bỏ qua giới hạn tốc độ IP cơ bản bằng cách sử dụng các bộ proxy rộng, thay đổi nhanh chóng.

Khả năng Mở rộng Ngoài Tấn công DDoS

Mô-đun Tấn công Không dây

Ngoài tấn công flooding, biến thể **NULLZEREPTOOL** sau này còn giới thiệu các quy trình tấn công WiFi và Bluetooth. Các quy trình này bao gồm việc sử dụng các công cụ bên ngoài như aireplay-ng, netsh wlan, nmcli, hcxdumptool, hcxpcapngtoolhashcat.

Các mô-đun này có thể hủy xác thực máy khách, đọc mật khẩu WiFi đã lưu và thử tấn công brute-force dựa trên từ điển đối với các bắt tay đã được thu thập. Tuy nhiên, mức độ thành công của chúng phụ thuộc rất nhiều vào môi trường máy chủ và phần cứng có sẵn.

Khung này cũng định nghĩa một cấu trúc BOTNET_HIERARCHY với các điểm cuối Flask như /slave_register, /slave_get_task/slave_report. Đồng thời, nó có các lệnh Telegram để tạo ra các tác vụ như wifi_scan, browser_stealfull_steal.

Trên thực tế, Flare đã không tìm thấy bất kỳ logic thu thập mật khẩu trình duyệt nào được triển khai. Sự thiếu vắng các thành phần client nhị phân cho thấy kiến trúc này hiện chỉ tồn tại trên lý thuyết, chưa phải là một botnet phân tán đã được chứng minh.

Tính năng “Quantum” và Đánh giá Thực tế

Một điểm đáng chú ý khác là các lớp WiFi7QuantumExploitBluetooth6QuantumExploit mang nhãn hiệu “Quantum”. Các lớp này quảng cáo các chức năng nghe có vẻ tiên tiến nhưng hoàn toàn dựa vào các nguyên thủy mật mã tiêu chuẩn như hashlib.sha3_512, hashlib.pbkdf2_hmac, os.urandom, secrets.token_hexstruct.pack.

Các nhà nghiên cứu kết luận rằng nhãn hiệu “quantum” chỉ mang tính tiếp thị chứ không phải công nghệ thực sự. Đây là một động thái phổ biến trong các hệ sinh thái Malware-as-a-Service (MaaS) cấp thấp, nơi việc đặt tên cố gắng làm cho các phương pháp thông thường trông có vẻ tiên tiến.

Quản lý Dữ liệu và Tiếp cận Thương mại của **NULLZEREPTOOL**

Hệ thống Ghi nhật ký CVV

Về mặt xử lý dữ liệu, **khung tấn công NULLZEREPTOOL** triển khai một hệ thống ghi nhật ký CVV thủ công. Hệ thống này được hỗ trợ bởi một bảng cvv_logs trong cơ sở dữ liệu c2.db và một kho quản lý khóa sử dụng các khóa secrets.token_hex dùng một lần để kiểm soát quyền truy cập.

Thiết kế kiểu cấp phép này báo hiệu một tư duy thương mại, nơi các khóa truy cập có thể được bán hoặc chia sẻ. Dữ liệu thẻ được lưu trữ tập trung, gây ra những lo ngại tương tự như những gì đã được thảo luận trong hướng dẫn bảo mật API về việc lạm dụng thông tin xác thực có thể thúc đẩy các chiến dịch gian lận rộng lớn hơn.

Chỉ số Đe dọa (IOCs) và Khuyến nghị Phòng thủ

Các Chỉ số Đe dọa (IOCs)

Các địa chỉ IP và tên miền dưới đây đã được làm mờ (defanged) để ngăn chặn việc phân giải hoặc siêu liên kết ngoài ý muốn. Chỉ phục hồi (re-fang) chúng trong các nền tảng threat intelligence được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

  • Tên miền mục tiêu thử nghiệm: shopmuabancf[.]com
  • Nguồn proxy:
    • api.proxyscrape[.]com
    • proxylist.geonode[.]com
    • free-proxy-list[.]net
    • Các danh sách raw trên GitHub
  • Điểm kiểm tra proxy: httpbin[.]org/ip
  • Máy chủ DNS/NTP được đề xuất giám sát lưu lượng:
    • 8.8.8.8
    • 1.1.1.1
    • time.google.com
    • pool.ntp.org

Phát hiện và Giảm thiểu **mối đe dọa mạng** từ NULLZEREPTOOL

Báo cáo của Flare nhấn mạnh rằng biện pháp phòng thủ hiệu quả nhất bắt đầu sớm với việc giám sát liên tục các trang web paste công khai, các diễn đàn dark web và các kênh Telegram. Điều này giúp các **khung tấn công NULLZEREPTOOL** được phát hiện trước khi chúng đạt đến mức độ vận hành trưởng thành.

Khi các bot token, ID quản trị, điểm cuối C2 và nguồn proxy được mã hóa cứng được xác định, chúng có thể được đưa vào các hệ thống phát hiện và chặn. Điều này giúp các nhà bảo vệ duy trì lợi thế trước các công cụ đang phát triển, kết hợp DDoS, tấn công không dây và các tính năng xác thực trong một gói duy nhất. Điều này đóng góp đáng kể vào **an ninh mạng** của tổ chức.

Flare khuyến nghị các đội ngũ bảo mật nên theo dõi các phương thức HTTP hỗn hợp với tiêu đề ngẫu nhiên. Đồng thời, cần chú ý đến các đợt lưu lượng UDP và TCP khối lượng cao đến các cổng 80443, cũng như lưu lượng khuếch đại DNS hoặc NTP tấn công các bộ phân giải như 8.8.8.8, 1.1.1.1, time.google.com và pool.ntp.org.

Các tổ chức cũng nên thiết lập đường cơ sở cho hành vi ứng dụng bình thường, triển khai các biện pháp bảo vệ DDoS và Layer 7 mạnh mẽ. Điều quan trọng là phải sẵn sàng truy vết các đợt tấn công flood qua các lớp proxy, thay vì chỉ tập trung vào các địa chỉ IP đơn lẻ. Việc này giúp giảm thiểu rủi ro từ **khung tấn công NULLZEREPTOOL** và các mối đe dọa tương tự.