Các đối tượng tội phạm mạng đã bị phát hiện sử dụng một trình cài đặt đã bị can thiệp cho ví tiền điện tử Exodus để cài cắm một trojan truy cập từ xa đầy đủ. Chương trình này trông khá giống với ví tiền thật, nhưng nó được thiết kế để cửa sổ của nó không bao giờ xuất hiện. Chiến dịch này nhắm vào các nạn nhân thông qua các tệp được ngụy trang, mang đến những mối đe dọa mạng mới.
Kỹ thuật tấn công tinh vi
Một trong những phương thức được sử dụng là tệp giả mạo PDF có đuôi mở rộng là .pdf.js. Một phương thức khác ẩn một tệp JavaScript bên trong một kho lưu trữ ZIP. Khi người dùng mở tệp lừa, một tài liệu hợp pháp sẽ hiển thị trong khi ví tiền điện tử đã bị thay đổi sẽ âm thầm được cài đặt. Các nhà nghiên cứu tại Huntress đã xác định hoạt động này tại bốn tổ chức được bảo vệ không liên quan với nhau trong khoảng thời gian từ cuối tháng 7 đến giữa tháng 8 năm 2026. Ba vụ xâm phạm xảy ra trong vòng 85 phút, cho thấy tốc độ tái sử dụng chiến dịch này chống lại các mục tiêu.
Phân tích trình cài đặt độc hại
Chiến dịch sử dụng một ứng dụng Exodus phiên bản 24.33.4 chính hãng làm vỏ bọc. Trình cài đặt MSI độc hại cài đặt gần như toàn bộ ví tiền hợp pháp, nhưng chỉ thay đổi ba trong số 1.973 tệp đi kèm. Siêu dữ liệu của nó gọi gói là “Background Service” từ “Apple Inc”, mặc dù các chi tiết này là sai sự thật. Trình cài đặt chưa ký này cũng không bị 76 công cụ VirusTotal phát hiện khi Huntress phân tích.
Một kịch bản đã sửa đổi ngăn ví hiển thị, tập trung hoặc định tâm cửa sổ. Tệp thứ hai hoạt động như một bộ tải, giải mã một gói Windows 10 MB vào bộ nhớ. Điều này để lại nạn nhân mà không có giao diện ví hiển thị, trong khi một tiến trình Exodus trông có vẻ hợp pháp vẫn đang chạy. Cấu trúc này cho thấy một cuộc tấn công mạng phức tạp.
Cơ chế hoạt động và các khả năng của mã độc
Gói mã độc này có tính mô-đun. Các thành phần của nó cung cấp các lệnh từ xa, duyệt và truyền tệp, đánh cắp thông tin xác thực trình duyệt và cookie, một proxy SOCKS, truy cập VNC ẩn và thực thi tập lệnh. Các khả năng tương tự đã xuất hiện trong chiến dịch đánh cắp dữ liệu trình duyệt ChonkyChicken, cho thấy cách dữ liệu trình duyệt có thể cho phép chiếm quyền điều khiển tài khoản. Điều này cho thấy rõ ràng về các rủi ro bảo mật tiềm ẩn.
Thay vì chỉ dựa vào máy chủ tấn công thông thường, mã độc này được quan sát sử dụng Azure Table Storage cho việc phân công nhiệm vụ và nhận kết quả. Báo cáo cho biết nó cũng có thể sử dụng WebSockets và bao gồm hàng tá máy chủ giả mạo được cấu hình, mặc dù các máy chủ bổ sung này không được liên hệ trong quá trình thử nghiệm.
Kỹ thuật lẩn tránh và duy trì quyền truy cập
Trình cài đặt đặt ví tiền đã sửa đổi vào một vị trí AppData dành cho người dùng và khởi động nó thông qua explorer.exe, làm cho hoạt động này trông giống như một lần khởi chạy của người dùng. Sau đó, nó tạo một tác vụ theo lịch ExdBackupTool thông qua giao diện Windows Task Scheduler, khởi động lại Exodus.exe mỗi giờ. Một tác vụ INetHealth xóa cài đặt proxy của người dùng và làm mới cấu hình internet của Windows.
Hành vi này có thể buộc lưu lượng truy cập của nó bỏ qua proxy của công ty. Đây là một lời nhắc nhở hữu ích rằng các tác nhân đe dọa ngày càng kết hợp sự tinh vi với phần mềm quen thuộc, như đã thấy trong các báo cáo về chiến dịch tiện ích mở rộng trình duyệt độc hại nhắm vào thông tin xác thực và dữ liệu ví.
Khuyến nghị về xử lý và phòng chống
Các tổ chức nên coi một thiết bị bị ảnh hưởng là một sự xâm phạm tương tác đầy đủ, không phải là một cảnh báo phần mềm độc hại đơn giản. Điều tra viên nên cô lập máy chủ, xem xét các hồ sơ người dùng khác và xóa cả thư mục độc hại cũng như các tác vụ theo lịch trình. Thông tin đăng nhập đã lưu, cookie trình duyệt và các phiên hoạt động nên được coi là đã bị lộ. Các token phiên có thể vẫn còn hiệu lực sau khi đặt lại mật khẩu, vì vậy bộ phận phòng thủ nên thu hồi các phiên và luân chuyển thông tin xác thực từ một thiết bị sạch.
Người dùng nên bật hiển thị các tiện ích mở rộng tệp và tránh mở các tệp JavaScript đã tải xuống được ngụy trang dưới dạng tài liệu. Các nhóm cũng nên cảnh báo về Windows Script Host được khởi chạy từ thư mục tải xuống, các chương trình Electron chạy mà không có cửa sổ và phần mềm được khởi chạy từ AppData thông qua explorer.exe. Việc vô hiệu hóa dịch vụ WebClient khi WebDAV không cần thiết có thể hạn chế tuyến phân phối qua search-ms.
Các chỉ số về sự xâm phạm (IoCs)
Các chỉ số này là một phần quan trọng để phát hiện tấn công. Việc kiểm soát nhanh chóng là rất quan trọng vì các tác nhân đe dọa có thể đã có quyền truy cập tương tác và dữ liệu phiên bị đánh cắp. Chúng nên được sử dụng cùng với các kiểm tra hành vi, vì các tác nhân đe dọa có thể nhanh chóng xây dựng lại trình cài đặt và thay đổi mã băm. Dưới đây là các chỉ số về sự xâm phạm đã được ghi nhận:
https://ppl-ai-file-upload.s3.amazonaws.com/web/direct-files/attachments/11146061/55c1b41a-cfa2-42a9-bf3e-0846f17b54fe/Hackers-Hide-a-Full-Remote-Access-Trojan-Inside-a-Real-Exodus-Crypto-Wallet.pdf?AWSAccessKeyId=ASIA2F3EMEYEUTOHICBS&Signature=uyflK94X74KIe7WOvRNqqqYpLEY%3D&x-amz-security-token=IQoJb3JpZ2luX2VjEPb%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIGy%2BR%2FGD4ESX1cLAUc9C0SMUL%2F1KqNmX%2FOD7bCbsV%2FgmAiEAlEcHOYFdUPeyymbDFvni%2FuP%2BzJv31XuJrrr%2Fe3ojggQq%2FAQIvv%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNwKp7XXS%2BWcfyPlUCrQBFOBvQIjbVLdpn165eQn9VzyrUEZHlM5EwK7vzkdwacPX8leRsNOQDsp0dfSzmMKrnYuzQHRA3yM6FuEv3JOC6o01ULmyIpgJZndKqp2sR2PXL%2FPT3JLdRyLpLkAEoZNQj51gMhKKO0bcAdrA2oa1786jssOW2401yHpV1y6R9AUdJRv6%2BqNPenwjHA4ptEp%2BXhiPMMreb1gd2jbf7on%2FLSoptiabF7v3OF10hwp2DuZBeSAePq%2FAZY8i%2BidUlZqqQjH016OmZTRfnMXKgLHdtu5BO2znLINxB6QppZOUFcI0sy78XnSwlV3%2BWOEMDfXAtdjWMPGraGFqimLaPB4SRgpApBNTHKOqhf%2FVoCQiof5CPU4WWCi2Xt0SZSvas%2BO8Sx7Dk%2FQrpIAFMY8WeNc9tjmhrx%2FmGZQsrLzHYFMds38PuALVT6tCpQAVxRNgjt3Jxdq%2BOrQQUI6j5mtzQcbmy1hAdDAyN6VURI%2BmYkMlU3yQMhVMfCrwj2e%2FDrL8fC1by3woC6qv%2Ft72NDfgizMTEjKNbikzC4Vo9foSUGRHWmUY%2ByEEO%2FK8J43hrZGQ%2FHwtPUOCXonK2%2BVmK9MVKzKUyhZBEWcDC8XvQM0DBCtVi7ZcSa8976jEkyf4nbEbRZJqSnXJDgVHQwabHfd%2Fjxyg4RLN8V3TOrM9T%2BIoFruwBC8%2B8ydNkqTQA%2BM1IXI5wSVuCcIRw7MZ20KR7p2yXnPHoXhZ0AYLskcWiOQMN63awq%2BcAYsQTzkVwOxS%2F%2FpUBSXVRc17eXSz6xIDS%2Blpl8TiSswsuLe1AY6mAHlEj8JnI0PR7vw9jPMIhFxyiz8Zf3O9Vx0fVmSp4upACUD%2F%2FVScZ30fXmuOACSKZlC8eDTZ5XiR33275HzXgQOa80Vz329R%2BP3g9aMsHIiYGmmfM90YiCXF5Aimq7HGFEoDGdGXZJ0k1%2BiEuOPbVU1khKQ6zLnThM15gvd3padL6SSq8nIG5FzGmO9InaphoWq3xLH1GdYug%3D%3D
Lưu ý: Địa chỉ IP và tên miền cố tình bị làm mất hiệu lực (ví dụ: [.]) để ngăn chặn việc phân giải hoặc tạo siêu liên kết ngẫu nhiên. Chỉ phục hồi lại định dạng ban đầu trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn. Việc triển khai các biện pháp phòng ngừa này là rất quan trọng để duy trì an toàn thông tin.
Tích hợp khả năng tra cứu thông tin mối đe dọa vào Trung tâm điều hành an ninh (SOC) của bạn có thể giúp ngăn chặn sự cố do điều tra chậm trễ. Điều này trao quyền cho các chuyên viên Phân tích Cấp 1 (Tier 1) của bạn với thông tin tình báo mối đe dọa từ 15.000 SOC.
Để tìm hiểu thêm về các chiến dịch tương tự hoặc các mối đe dọa bảo mật khác, bạn có thể tham khảo các nguồn uy tín như CISA Advisories.










