Chiến dịch phân phối mã độc AtlasRAT đang được thực hiện thông qua một trình cài đặt Flash Player giả mạo. Trình cài đặt này thoạt nhìn có vẻ vô hại nhưng thực chất có khả năng cấp cho kẻ tấn công quyền kiểm soát từ xa đối với máy tính chạy Windows. Mục tiêu của chiến dịch này là lạm dụng một tên phần mềm quen thuộc nhằm hạ thấp cảnh giác của nạn nhân, sau đó tải phần lớn mã độc hại trực tiếp vào bộ nhớ, nơi khó bị phát hiện bởi các công cụ kiểm tra dựa trên tệp truyền thống.
Chiến dịch Phát tán Mã độc AtlasRAT
Kỹ thuật Ngụy trang và Lây nhiễm Ban đầu
Mối đe dọa này một lần nữa cho thấy cách các thương hiệu phần mềm cũ vẫn được tội phạm mạng sử dụng hiệu quả để lừa người dùng chạy các tệp độc hại. Các chiến dịch cài đặt phần mềm giả mạo tương tự đã chứng minh rằng kẻ tấn công tiếp tục ngụy trang phần mềm độc hại thành các ứng dụng, bản cập nhật và lượt tải xuống đáng tin cậy vì chiến thuật kỹ thuật xã hội này vẫn còn rất hữu hiệu trong các cuộc tấn công mạng.
Các nhà phân tích tại ASEC đã xác định phần mềm độc hại này là AtlasRAT, một công cụ truy cập từ xa (RAT) chuyên biệt dành cho hệ điều hành Windows. Nó sử dụng một chuỗi tải phức tạp gồm bốn giai đoạn, bắt đầu bằng một ứng dụng Delphi được ngụy trang cẩn thận dưới dạng AGE Flash Player để khởi động quá trình lây nhiễm.
Nhiễm độc bắt đầu với tệp tin FlashPlay.Exe, một chương trình được thiết kế tỉ mỉ để trông giống hệt một trình cài đặt Flash Player hợp pháp. Tuy nhiên, thay vì cài đặt phần mềm chính hãng, nó hoạt động như một bộ tải ban đầu, có nhiệm vụ tái tạo các đoạn mã đã được mã hóa. Sau đó, nó chuẩn bị một bộ tải xuống tiếp theo để truy xuất giai đoạn độc hại thứ hai từ cơ sở hạ tầng Command and Control (C2) do kẻ tấn công kiểm soát.
Cơ chế Tải và Thực thi Bộ tải nhiều giai đoạn
Bộ tải xuống này được ánh xạ thủ công vào bộ nhớ hệ thống, một kỹ thuật giúp tránh bị phát hiện bởi các giải pháp bảo mật dựa trên tệp tin. Sau khi được ánh xạ, nó sẽ gọi hàm ServiceRun, một bước quan trọng dẫn đến việc thực thi payload cuối cùng, một tệp DLL có tên MainDll.Dll. Phương pháp này giúp giảm thiểu đáng kể các dấu vết trên đĩa cứng thường được để lại bởi một cài đặt phần mềm thông thường, đồng thời giúp kẻ tấn công duy trì sự linh hoạt của chuỗi lây nhiễm khi họ cập nhật các thành phần độc hại.
Payload cuối cùng của mã độc AtlasRAT chứa một chứng chỉ tự ký mang tên CN=update.Microsoft.Com. Việc sử dụng tên miền này nhằm mục đích tạo cho kết nối được mã hóa một vẻ ngoài giống như được cấp bởi Microsoft, đánh lừa người dùng và các công cụ bảo mật. Mặc dù đây không phải là bằng chứng về chứng chỉ do Microsoft cấp, nhưng nó có thể làm cho lưu lượng mạng hoặc các hiện vật đáng ngờ trở nên ít đáng báo động hơn trong quá trình kiểm tra nhanh, làm tăng thêm rủi ro bảo mật.
ASEC đã báo cáo rằng mã độc AtlasRAT có khả năng thiết lập và duy trì giao tiếp với các nhà điều hành của nó thông qua các kết nối được mã hóa. Hơn nữa, nó còn được trang bị khả năng chạy các module bổ sung, ghi lại các thao tác gõ phím của nạn nhân và tiêm mã độc hại vào các tiến trình hợp pháp như WeChat.
Chi tiết Kỹ thuật về AtlasRAT
Giao tiếp Command-and-Control (C2)
AtlasRAT sử dụng các thuật toán mã hóa mạnh mẽ như TLS và ChaCha20 để bảo vệ lưu lượng Command-and-Control (C2) của nó. Việc mã hóa này giúp che giấu hoạt động của phần mềm độc hại, khiến việc giám sát và phân tích lưu lượng mạng bởi các nhà nghiên cứu bảo mật trở nên khó khăn hơn. Các plugin đi kèm với mã độc AtlasRAT còn mở rộng đáng kể các khả năng mà kẻ tấn công có thể thực hiện trên một hệ thống đã bị xâm nhập.
Những người theo dõi các chiến dịch lừa đảo gần đây liên quan đến AtlasRAT có thể thấy rõ sự tinh vi của dòng mã độc này, khi nó cũng đã xuất hiện trong nhiều hoạt động phân phối bằng kỹ thuật xã hội khác. Điều này nhấn mạnh tính linh hoạt và đa dạng trong phương thức lây nhiễm của nó, cũng như rủi ro bảo mật liên tục mà nó gây ra cho các tổ chức và cá nhân.
Một trong số các plugin quan trọng của AtlasRAT là Persistence86.Dll, được thiết kế đặc biệt để giúp phần mềm độc hại tồn tại bền bỉ trên hệ thống nạn nhân sau lần lây nhiễm ban đầu. Khả năng duy trì này là yếu tố then chốt giúp kẻ tấn công duy trì quyền truy cập lâu dài và thực hiện các hoạt động độc hại tiếp theo.
Các Plugin và Khả năng Duy trì (Persistence)
ASEC đã quan sát thấy AtlasRAT sở hữu các chức năng có khả năng can thiệp vào cơ sở dữ liệu Dịch vụ Chuyển thông minh Nền của Windows (BITS), một dịch vụ hợp pháp để tải xuống các tệp ở chế độ nền. Ngoài ra, nó có thể sử dụng NTUSER.MAN để duy trì đăng nhập và tìm cách vượt qua Kiểm soát tài khoản người dùng (UAC) thông qua việc chiếm quyền đăng ký (registry hijacking) và kỹ thuật CMSTPLUA. Những phương pháp này cho phép mã độc AtlasRAT hoạt động với các đặc quyền cao hơn và ẩn mình trong hệ thống.
Bên cạnh đó, phần mềm độc hại này còn có khả năng khởi động hoặc dừng việc ghi nhật ký bàn phím (keylogging) ngoại tuyến, cho phép thu thập thông tin nhạy cảm ngay cả khi không có kết nối internet. Nó cũng có thể tải xuống và thực thi các tệp tin tùy ý, kiểm tra sự hiện diện của các tiến trình được đặt tên để điều chỉnh hành vi của mình, và tiêm một DLL vào WeChat.Exe để tận dụng các tiến trình hợp pháp.
Những chức năng đa dạng và tinh vi này có thể giúp kẻ tấn công thu thập thông tin tình báo, chuẩn bị cho các hoạt động tiếp theo như đánh cắp dữ liệu hoặc di chuyển ngang trong mạng. Đồng thời, nó có thể ẩn mình trong một tiến trình có vẻ bình thường đối với người dùng hoặc các công cụ giám sát, biến nó thành một mối đe dọa dai dẳng trong các cuộc tấn công mạng phức tạp.
Tác động và Rủi ro Bảo mật
Tác động của một cuộc lây nhiễm AtlasRAT thành công có thể vượt xa việc tải xuống ban đầu và gây ra những thiệt hại nghiêm trọng. Mã độc AtlasRAT cung cấp cho kẻ tấn công một chỗ đứng vững chắc để kiểm tra toàn bộ hệ thống, tìm nạp và chạy thêm các tệp độc hại, xác định các tiến trình đang hoạt động, và quan trọng nhất là có khả năng duy trì quyền truy cập dai dẳng ngay cả sau khi người dùng khởi động lại thiết bị. Điều này tạo ra một cửa hậu vĩnh viễn cho kẻ tấn công.
Khả năng duy trì truy cập và mở rộng phạm vi kiểm soát biến mã độc AtlasRAT thành một mối đe dọa nghiêm trọng đối với an toàn thông tin của các tổ chức và cá nhân. Điều này đặt ra rủi ro bảo mật lớn cho dữ liệu nhạy cảm, có thể dẫn đến đánh cắp dữ liệu, cài đặt ransomware, hoặc các cuộc tấn công tiếp theo nhằm mục đích phá hoại hệ thống hoặc chiếm đoạt tài nguyên.
Thêm vào đó, khả năng tiêm mã vào các tiến trình hợp pháp như WeChat khiến việc phát hiện và loại bỏ trở nên khó khăn hơn. Người dùng và hệ thống có thể bị xâm nhập mạng mà không hề hay biết trong một thời gian dài, cho phép kẻ tấn công thực hiện các hoạt động gián điệp hoặc phá hoại theo ý muốn. Để hiểu thêm về các chi tiết kỹ thuật của chiến dịch này, độc giả có thể tham khảo báo cáo chuyên sâu của ASEC.
Phát hiện và Biện pháp Phòng ngừa
Các Dấu hiệu Thỏa hiệp (IOCs)
Mặc dù ASEC không đưa ra danh sách giảm thiểu cụ thể, nhưng các nhà phòng thủ có thể chủ động săn lùng các dấu hiệu thỏa hiệp (IOCs) đã được quan sát trong các cuộc tấn công mạng sử dụng mã độc AtlasRAT. Các IOCs này bao gồm các đặc điểm của cơ sở hạ tầng Command and Control (C2) liên quan, dấu vân tay chứng chỉ (certificate fingerprints) độc đáo, băm tệp tin (file hashes) của các thành phần độc hại và hành vi tải bất thường của phần mềm.
Các kiểm tra kỹ thuật hữu ích bao gồm việc tìm kiếm các DLL 32-bit có xuất hàm ServiceRun, một dấu hiệu của bộ tải. Sự hiện diện của dấu hiệu By@V< cùng với các chuỗi bắt tay (handshake strings) đã được xác định cũng là một điểm cần chú ý đặc biệt. Ngoài ra, việc tạo luồng từ xa (remote thread creation) sử dụng LoadLibraryW nhắm vào các tiến trình như WeChat cũng là một dấu hiệu rõ ràng của hoạt động độc hại, giúp phát hiện xâm nhập sớm.
Hướng dẫn Phòng vệ Chung
Các tổ chức và người dùng cần đặc biệt cảnh giác và coi các trình cài đặt phần mềm không mong muốn hoặc không rõ nguồn gốc là một dấu hiệu cảnh báo nghiêm trọng, đặc biệt khi chúng đến từ các liên kết độc hại hoặc lượt tải xuống không đáng tin cậy. Luôn luôn xác minh nguồn gốc của mọi tệp cài đặt trước khi mở và thực thi, đồng thời nhanh chóng báo cáo bất kỳ tệp đáng ngờ nào cho bộ phận an ninh mạng.
Việc đào tạo nhân viên về các mối đe dọa kỹ thuật xã hội, nhận diện email lừa đảo (phishing) và các tệp đính kèm độc hại là rất quan trọng để tăng cường an toàn thông tin tổng thể. Một môi trường an toàn mạng vững chắc đòi hỏi sự cảnh giác liên tục và kiến thức về các chiến thuật tấn công mới nhất từ người dùng cuối.
Đảm bảo tất cả các hệ thống và phần mềm luôn được cập nhật bản vá bảo mật mới nhất để giảm thiểu các lỗ hổng có thể bị khai thác bởi mã độc AtlasRAT hoặc các mối đe dọa khác. Thực hiện các biện pháp bảo mật mạng đa lớp, bao gồm tường lửa, hệ thống phát hiện/ngăn chặn xâm nhập (IDS/IPS), và giải pháp chống phần mềm độc hại mạnh mẽ để bảo vệ chống lại các rủi ro bảo mật đa dạng và phức tạp.










