Các tác nhân độc hại đang sử dụng email biên lai thanh toán giả mạo để phân phối một biến thể mã độc Lampion kích thước 750MB, nhắm mục tiêu vào người dùng tại Bồ Đào Nha.
Chiến dịch này tận dụng ngôn ngữ tài chính quen thuộc, các chi tiết kinh doanh thuyết phục và các tệp có kích thước lớn. Mục đích là làm chậm quá trình phân tích và né tránh các biện pháp kiểm tra bảo mật.
Chiến Dịch Tấn Công Phishing và Phân Phối Mã Độc
Cuộc tấn công phishing này bắt đầu bằng các email lừa đảo giả mạo. Chúng đóng vai trò là tin nhắn tài chính hoặc hành chính thông thường.
Người nhận được thúc giục mở một tệp đính kèm ZIP. Tệp này được cho là chứa một biên lai thanh toán, biến một tác vụ kinh doanh thông thường thành bước đầu tiên của quá trình lây nhiễm mã độc Lampion.
Mã Độc Lampion: Mục Tiêu và Nguồn Gốc
Sau khi phân tích giai đoạn thứ hai của cuộc tấn công, các nhà nghiên cứu từ Acronis đã xác định hoạt động này là một chiến dịch Lampion mới. Chiến dịch tập trung mạnh vào người dùng Bồ Đào Nha.
Các nhà nghiên cứu phát hiện rằng 94,6% các vụ phát hiện diễn ra tại Bồ Đào Nha. Điều này cho thấy kẻ tấn công tiếp tục tùy chỉnh mồi nhử, ngôn ngữ và thương hiệu để nhắm vào một đối tượng cụ thể.
Lampion là một dòng mã độc ngân hàng của Brazil được ghi nhận lần đầu vào năm 2019. Nó có liên quan đến dòng ChePro.
Mặc dù có nguồn gốc từ Brazil, những kẻ điều hành đã liên tục nhắm mục tiêu vào các nạn nhân nói tiếng Bồ Đào Nha. Chúng sử dụng các chiêu trò lừa đảo được bản địa hóa để làm cho các tin nhắn độc hại trông đáng tin cậy hơn.
Kỹ Thuật Né Tránh và Chuỗi Lây Nhiễm Đa Giai Đoạn
Hoạt động gần đây nhất cho thấy các loại mã độc ngân hàng cũ vẫn có thể hiệu quả. Điều này xảy ra khi kẻ tấn công cải thiện quy trình phân phối.
Thay vì đặt mọi thứ vào một tệp duy nhất, những kẻ điều hành đã phân tán quá trình lây nhiễm qua nhiều giai đoạn. Cách tiếp cận này khiến người dùng và đội ngũ an ninh khó nhìn thấy toàn bộ chuỗi tấn công.
Acronis đã báo cáo rằng chiến dịch sử dụng các tệp lưu trữ ZIP, các tệp HTML được đệm, JavaScript và nhiều giai đoạn Visual Basic Script. Cuối cùng, chúng triển khai tải trọng cuối cùng.
Cách tiếp cận này tương tự với các chiến thuật đang phát triển được đề cập trong chiến dịch tấn công Lampion ClickFix. Tại đây, kẻ tấn công cũng sử dụng kỹ thuật xã hội và các lớp script để tránh bị phát hiện.
Bạn có thể tham khảo báo cáo chi tiết từ Acronis về chiến dịch này tại Acronis Research Report.
Mô Tả Chi Tiết Giai Đoạn Tấn Công
Email Phishing Ban Đầu và Ngụy Trang
Thông điệp phishing sử dụng biên lai thanh toán làm mồi nhử chính vì chủ đề này quen thuộc và tạo cảm giác cấp bách. Nó bao gồm các dấu hiệu uy tín như thông báo bảo mật, văn bản hộp thư tự động, địa chỉ doanh nghiệp và tham chiếu mạng xã hội.
Những yếu tố này giúp email hòa nhập vào giao tiếp công ty thông thường, làm giảm sự nghi ngờ của nạn nhân.
Tệp Đính Kèm ZIP và Kỹ Thuật Đệm
Một tệp đính kèm ZIP được quan sát có tên COMPROVATIVO-JUNHO_OJLWnObxFOyTZkx_01-06-2026_104.zip.
Bên trong tệp ZIP này là một tài liệu HTML có kích thước khoảng 1.3MB. Tệp này được đệm bằng mã vô nghĩa và các chuỗi ngẫu nhiên.
Kỹ thuật này nhằm mục đích làm cho tệp khó kiểm tra hơn, đồng thời giảm khả năng khớp với các chữ ký phát hiện thông thường của các giải pháp an ninh mạng.
Khi được mở, tệp HTML hiển thị một trang SAPO Transfer giả mạo. Trang này bắt chước một dịch vụ trực tuyến đáng tin cậy của Bồ Đào Nha.
Thủ thuật hình ảnh này nhằm trấn an nạn nhân. Trong khi đó, JavaScript ẩn sẽ tải giai đoạn mã độc tiếp theo trong nền mà không có cảnh báo rõ ràng.
Quá trình phân lớp này cho thấy các tổ chức cần xử lý cẩn thận các tệp đính kèm không mong muốn. Đặc biệt là các tin nhắn tạo áp lực xung quanh hóa đơn, biên lai và xác nhận tài chính.
Triển Khai Tải Trọng VBS và RAT
Kẻ tấn công sau đó triển khai các tệp VBS với tên tiếp tục chủ đề tài liệu thanh toán, ví dụ: Comprovativo_Junho_15-06-2026-WjGAxGL.vbs.
Các mối đe dọa tương tự đã sử dụng sự lừa dối dựa trên tệp đính kèm. Tệp độc hại vẫn là một con đường phổ biến để xâm nhập mạng lưới công ty.
Các script VBS này cũng được đệm bằng dữ liệu rác. Một tệp đã phân tích có kích thước khoảng 7MB, mặc dù chỉ chứa khoảng 22KB mã hữu ích.
Điều này chứng minh cách việc thổi phồng kích thước tệp có thể che giấu hành vi độc hại. Nó cũng làm phức tạp quá trình đánh giá tự động và thủ công.
Thành phần VBS cuối cùng thực hiện kiểm tra nạn nhân và thu thập thông tin hệ thống. Nó liên hệ với cơ sở hạ tầng Command-and-Control (C2) để tải payload tiếp theo.
Nó có khả năng tạo các tác vụ theo lịch trình, xóa các tệp VBS cạnh tranh khỏi thư mục tạm thời. Đồng thời, nó tạo ra một định danh duy nhất từ các chi tiết hệ thống.
Mã độc Lampion tải một DLL vào một thư mục được đặt tên theo dấu thời gian dưới thư mục AppData của người dùng.
Nó sử dụng các yêu cầu HTTP range để truy xuất tệp theo từng phần 10MB. Sau đó, nó xây dựng lại tệp cục bộ trước khi lên lịch thực thi thông qua rundll32.
Chức Năng của Remote Access Trojan (RAT)
DLL cuối cùng có kích thước khoảng 750MB. Tuy nhiên, kích thước này không phản ánh độ phức tạp thực sự của mã độc.
Các nhà nghiên cứu cho rằng phần lớn kích thước là do việc đệm rác. Đây là một chiến thuật đã được mã độc Lampion sử dụng từ lâu để gây khó khăn cho việc quét, chuyển giao và phân tích tải trọng.
Một khi được khởi chạy, DLL sử dụng một hàm xuất tên jangadeiro và hoạt động như một remote access trojan (RAT) chính.
Remote access trojan (RAT) này có thể cung cấp cho kẻ tấn công quyền truy cập vào hệ thống bị xâm nhập và hỗ trợ đánh cắp dữ liệu. Điều này tạo ra rủi ro nghiêm trọng cho cả cá nhân và tổ chức.
Chiến dịch này phù hợp với một mô hình rộng hơn về việc mã độc nhắm mục tiêu vào người dùng ngân hàng châu Âu thông qua các mồi nhử được bản địa hóa.
Các báo cáo gần đây về các cuộc tấn công PDF phishing của Ousaban cho thấy kẻ tấn công vẫn kết hợp các tài liệu tài chính giả mạo với script và tải trọng theo giai đoạn để tiếp cận nạn nhân.
Chỉ Dẫn Phát Hiện và Biện Pháp Phòng Ngừa
Dấu hiệu xâm nhập (IoCs)
- Các tệp DLL có kích thước lớn bất thường trong thư mục AppData của người dùng.
- Sự xuất hiện của các thư mục được đặt tên theo dấu thời gian chứa các tệp độc hại.
- Tên tệp đính kèm ZIP mẫu:
COMPROVATIVO-JUNHO_OJLWnObxFOyTZkx_01-06-2026_104.zip - Tên tệp VBS mẫu:
Comprovativo_Junho_15-06-2026-WjGAxGL.vbs - Các tác vụ đã lên lịch đáng ngờ sử dụng lệnh cmd /c move, rundll32 hoặc các tệp VBS trong các thư mục tạm thời.
- Các kết nối đi không mong muốn liên quan đến các tệp đính kèm theo chủ đề thanh toán.
Khuyến Nghị Bảo Mật
Các chuyên gia an ninh mạng nên kiểm tra các tệp DLL có kích thước lớn bất thường trong thư mục AppData, đặc biệt là những tệp được lưu trữ trong các thư mục có tên theo dấu thời gian.
Đội ngũ bảo mật cũng cần xem xét kỹ lưỡng các tác vụ đã lên lịch sử dụng lệnh cmd /c move, rundll32 hoặc các tệp VBS trong các thư mục tạm thời.
Việc kiểm tra các kết nối đi đáng ngờ liên quan đến các tệp đính kèm theo chủ đề thanh toán là rất cần thiết để phát hiện tấn công sớm.
Các nhóm cần xác minh các biên lai không mong muốn với người gửi thông qua một kênh tin cậy riêng biệt trước khi mở chúng.
Sử dụng quét tệp đính kèm và công cụ sandboxing có thể hữu ích. Tuy nhiên, các nhà phân tích cần nhớ rằng geofencing và kiểm tra nạn nhân có thể ngăn chặn một tệp độc hại hiển thị toàn bộ hành vi của nó trong một thử nghiệm duy nhất.










