Rủi ro bảo mật: Lỗ hổng CVE nguy hiểm trong tiện ích giả mạo

Rủi ro bảo mật: Lỗ hổng CVE nguy hiểm trong tiện ích giả mạo
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Người dùng Windows tìm kiếm một tiện ích dọn dẹp quen thuộc đang bị dẫn đến một trang tải xuống giả mạo đầy thuyết phục. Tệp họ nhận được cài đặt GhostDesk, một tiện ích mở rộng Chrome độc hại được tạo ra để theo dõi hoạt động bên trong trình duyệt. Chiến dịch này biến việc tải xuống phần mềm thông thường thành con đường đánh cắp thông tin đăng nhập, ghi lại thao tác gõ phím, chụp ảnh màn hình, thu thập cookie và thực thi các lệnh được gửi đến các tab trình duyệt. Việc sử dụng tên ứng dụng đáng tin cậy cho thấy tại sao một trang web được trau chuốt và biểu tượng quen thuộc không thể đảm bảo rằng một lượt tải xuống là an toàn. Malwarebytes cho biết trong một báo cáo được chia sẻ với Cyber Security News (CSN) rằng chiến dịch bắt đầu với một trang web CCleaner giả mạo và tiếp tục thông qua một quy trình lây nhiễm đa giai đoạn trên Windows. Các nhà nghiên cứu đã phát hiện ra điểm thu hút tại ccleanerwind[.]top, nơi cả hai tùy chọn tải xuống được hiển thị đều cung cấp cùng một tệp thực thi độc hại.

GhostDesk: Tiện ích mở rộng Chrome gián điệp

Tác động tức thời có thể nghiêm trọng đối với bất kỳ ai sử dụng Chrome cho email, ngân hàng, cổng thông tin công việc hoặc các dịch vụ tiền điện tử. Không giống như các chiến dịch hiển thị thông báo pop-up gây chú ý, GhostDesk được thiết kế để chạy ẩn, khiến nạn nhân không nhận thức được rằng dữ liệu trình duyệt của họ có thể bị lộ. Trình cài đặt giả mạo sử dụng tên và biểu tượng của CCleaner, nhưng tên nội bộ và tên tệp ban đầu của nó không khớp với các bản phát hành đã biết.

Trình cài đặt giả mạo này triển khai thành phần CScript của Windows Script Host, thu thập thông tin chi tiết cơ bản về thiết bị và thay thế một thư viện Runtime Broker bằng một trình tải cho giai đoạn tiếp theo. Sau đó, nó sửa đổi tệp kê khai tiện ích mở rộng Bảo mật của Chrome để hai tập lệnh, content.js và background.js, được tải từ một thư mục cục bộ khi trình duyệt khởi động. Kỹ thuật này lặp lại rủi ro được mô tả trong chiến dịch cửa hậu tiện ích mở rộng độc hại, nơi một tiện ích bổ sung lừa đảo có thể thiết lập quyền truy cập trình duyệt lâu dài.

Hoạt động của GhostDesk

Tiện ích mở rộng bị sửa đổi tự gọi là GhostDesk, một tên cũng được sử dụng bởi phần mềm lớp phủ màn hình hợp pháp. Lựa chọn đặt tên này có thể làm cho vai trò chụp màn hình của nó trông bớt bất thường hơn, nhưng các chức năng được báo cáo lại chỉ ra việc giám sát thay vì một công cụ trình duyệt thông thường. GhostDesk ghi lại các mục nhập được gõ vào các trường biểu mẫu và tìm kiếm dữ liệu đã gửi liên quan đến thông tin đăng nhập, mã thông báo xác thực và thông tin tài chính.

Nó cũng có thể thay thế các địa chỉ tiền điện tử đã dán, một chiến thuật có thể chuyển hướng một khoản thanh toán mà không làm thay đổi ý định ban đầu của nạn nhân. Thành phần nền có thể thu thập cookie trình duyệt, chụp ảnh thẻ đang hoạt động, duy trì một kênh chuyển tiếp cục bộ và tiêm mã JavaScript do kẻ tấn công cung cấp vào một trang đang mở. Các quyền hạn rộng rãi như vậy cho thấy tại sao việc xem xét quyền của tiện ích mở rộng trình duyệt nên là một phần của việc bảo vệ tài khoản định kỳ, đặc biệt là trên các thiết bị được sử dụng cho công việc nhạy cảm.

Phần mềm độc hại kết nối thông qua một điểm cuối WebSocket cục bộ trước khi đến cơ sở hạ tầng của kẻ tấn công, cho phép dữ liệu và hướng dẫn di chuyển giữa Chrome và kẻ điều khiển. Các chiến dịch tương tự đã sử dụng các tiện ích bổ sung trình duyệt để thu thập dữ liệu quy mô lớn một cách âm thầm, bao gồm cả chiến dịch phần mềm độc hại ShadyPanda kéo dài, chiến dịch này dựa vào các tiện ích mở rộng trông đáng tin cậy.

Các biến thể và phương thức hoạt động

Các nhà nghiên cứu cũng lần theo phương pháp tải tương tự đến các mẫu 7-Zip và Adobe Acrobat giả mạo, với tất cả các mẫu được quan sát thấy liên lạc với cùng một tên miền lệnh và kiểm soát. Một biến thể Adobe Acrobat giả mạo đã sử dụng wscript.exe thay vì cscript.exe, cho thấy rằng những kẻ điều hành có thể điều chỉnh trình tải trong khi vẫn giữ nguyên chuỗi phân phối rộng lớn hơn. Bất kỳ ai đã tải xuống trình cài đặt bị nghi ngờ nên ngắt kết nối máy khỏi các tài khoản nhạy cảm, chạy quét bảo mật đáng tin cậy càng sớm càng tốt và xóa các tiện ích mở rộng Chrome không quen thuộc.

Họ cũng nên thay đổi mật khẩu từ một thiết bị đã được xác nhận là sạch, vô hiệu hóa tất cả các phiên tài khoản nếu có thể và theo dõi các hoạt động đăng nhập bất thường hoặc giao dịch trái phép. Vì cookie bị đánh cắp có thể bỏ qua việc chỉ cần mật khẩu, việc thu hồi phiên kịp thời là rất quan trọng cùng với việc đặt lại thông tin đăng nhập. Người dùng nên kiểm tra kỹ thanh địa chỉ trước khi tải xuống phần mềm và tránh coi kết quả được tài trợ, bài đăng trên mạng xã hội, tin nhắn văn bản hoặc liên kết trong email là bằng chứng rằng một lượt tải xuống là chính thức. Khi có sẵn, hãy lấy phần mềm thông qua trang web hợp pháp của nhà xuất bản hoặc cửa hàng đáng tin cậy, giữ cho Windows và Chrome được cập nhật, và xem xét các tiện ích mở rộng gần đây để phát hiện bất kỳ điều gì không quen thuộc.

Trường hợp tiện ích mở rộng GoogleTranslate giả mạo gần đây là một lời nhắc nhở khác rằng một tên quen thuộc có thể che giấu các công cụ được tạo ra để đánh cắp dữ liệu trình duyệt và kiểm soát các phiên từ xa. Các chỉ số về sự thỏa hiệp (IoCs) có thể bao gồm các mẫu độc hại được phân phối thông qua các trang tải xuống giả mạo, dẫn đến việc cài đặt các tiện ích mở rộng trình duyệt gián điệp như GhostDesk. Các biện pháp phòng ngừa bao gồm việc xác minh nguồn tải xuống phần mềm và cảnh giác với các liên kết không đáng tin cậy.

Lưu ý: Địa chỉ IP và tên miền bị làm mờ một cách có chủ ý (ví dụ: [.]) để ngăn chặn việc phân giải hoặc siêu liên kết vô tình. Chỉ phục hồi trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Ngăn chặn các cuộc tấn công phishing & mã độc mới trước khi chúng xâm phạm doanh nghiệp của bạn. Tích hợp thông tin tình báo thời gian thực từ 15.000 SOC trên toàn thế giới.