Các đối tượng tấn công đang sử dụng một chuỗi mã độc trên Windows có nhiều lớp để chạy trình đào tiền mã hóa XMRig, đồng thời giữ các thành phần chính của nó ngoài tầm nhìn. Hoạt động này ẩn mã trong Windows Registry, một tệp ảnh PNG và các tệp có vẻ là tệp âm thanh WAV thông thường, làm cho các quy trình kiểm tra định kỳ trở nên kém hiệu quả. Đây là một dạng tấn công mạng tinh vi nhằm tránh bị phát hiện.
Chi tiết chuỗi tấn công và kỹ thuật ẩn giấu
Giai đoạn đầu: Khởi tạo và truy xuất Payload
Cuộc tấn công bắt đầu bằng một tập lệnh PowerShell. Tập lệnh này thu thập một giai đoạn tiếp theo đã được mã hóa từ một giá trị trong Registry. Sau đó, nó sử dụng các bản ghi DNS TXT để tìm kiếm vị trí tải xuống cho một tệp PNG. Phương pháp này mở rộng khả năng lưu trữ payload PowerShell trong Registry, một kỹ thuật từng được quan sát trong các cuộc xâm nhập tập trung vào việc ẩn mình trên Windows.
Các nhà phân tích tại K7 Security Labs đã xác định được chuỗi lây nhiễm đa giai đoạn này sau khi điều tra các cảnh báo PowerShell lặp đi lặp lại trên một hệ thống bị ảnh hưởng. Báo cáo của K7 Security Labs chỉ ra rằng chiến dịch kết hợp dữ liệu mã hóa, chỉ dẫn từ xa, cơ chế duy trì, can thiệp kiểm soát bảo mật và thực thi trong bộ nhớ.
Kỹ thuật ẩn mã trong tập tin thông thường
Tệp ảnh PNG không chỉ đóng vai trò là một yếu tố đánh lừa. Tập lệnh đọc dữ liệu từ kênh màu đỏ của nó để xây dựng lại một tập lệnh ẩn khác. Kỹ thuật này được thiết kế để che giấu các chỉ dẫn độc hại bên trong một định dạng tệp quen thuộc. Sau đó, giai đoạn này liên hệ với máy chủ điều khiển và nhận thành phần PowerShell tiếp theo.
Tập lệnh tiếp theo xóa thư mục Public\Music, tải xuống một kho lưu trữ ZIP và đặt các tệp có tên Atsg.wav và Tmav.wav vào đó. Mặc dù phần mở rộng của chúng gợi ý đây là các tệp âm thanh, nhưng các tập lệnh xử lý chúng như những vùng chứa dữ liệu. Phương pháp này có thể vượt qua các bộ lọc loại tệp và phần mở rộng đơn giản, tương tự như cách mã độc ẩn trong các tệp WAV trong các chiến dịch khác.
Giai đoạn cuối: Thực thi mã độc và duy trì hệ thống
Tệp Atsg.wav chứa mã PowerShell được mã hóa dùng để làm giảm khả năng hiển thị của các hoạt động độc hại. Nó thay đổi chính sách thực thi, xóa lịch sử lệnh, sửa đổi cài đặt bảo mật và đo lường từ xa, thêm các loại trừ rộng cho Defender, và tạo các tác vụ định kỳ ẩn cùng với một đăng ký sự kiện WMI để duy trì sự hiện diện. Nó cũng sử dụng các truy vấn DNS-over-HTTPS TXT để xác định vị trí máy chủ điều khiển.
Một tệp WAV khác được tải xuống, có tên là Realtek HD Audio.wav, chứa một .NET assembly. Trình tải mã bỏ qua tiêu đề WAV 44 byte thông thường, kết hợp các phần của các byte theo sau và tải assembly đã được tái tạo trực tiếp vào quy trình PowerShell thay vì lưu nó dưới dạng một tệp thực thi thông thường. Tệp Tmav.wav tuân theo mô hình tương tự và có thể lấy tệp mav.wav nếu nó bị thiếu cục bộ.
Tập lệnh .NET được tạo ra chạy trong bộ nhớ và được cấu hình như một trình đào tiền mã hóa dựa trên XMRig. Nó sử dụng thuật toán RandomX, giao tiếp với pool được mã hóa và giới hạn số lượng luồng CPU. Mã độc cũng thả trình điều khiển WinRing0.sys đã ký để hỗ trợ tối ưu hóa quá trình đào. Đây là một lời nhắc nhở hữu ích rằng một trình đào có thể che đậy một sự xâm phạm hệ thống rộng lớn hơn.
Tác động và các biện pháp phòng ngừa
Tác động của cuộc tấn công
Tác động tức thời của cuộc tấn công là việc sử dụng trái phép CPU của nạn nhân để đào tiền mã hóa. Điều này có thể làm chậm hiệu suất hệ thống và tăng mức tiêu thụ điện năng. Quan trọng hơn, trình đào tiền mã hóa không phải là mối quan tâm duy nhất. Kênh chỉ huy và kiểm soát (C2) ban đầu vẫn còn khả dụng, cho phép kẻ tấn công có khả năng gửi các lệnh hoặc mã độc tiếp theo sau khi quá trình đào bắt đầu.
Các chiến dịch triển khai trình đào XMRig tương tự đã cho thấy cách thức trộm tài nguyên có thể được thực hiện thông qua phân phối nhiều bước. Tuy nhiên, trường hợp này bổ sung các giai đoạn liên quan đến Registry, hình ảnh, âm thanh và bộ nhớ để giảm thiểu bằng chứng có thể nhìn thấy.
Khuyến nghị cho nhà phòng thủ
Các nhà phòng thủ nên điều tra các hoạt động PowerShell bất thường, đặc biệt là các trường hợp vi phạm chính sách thực thi, mã động từ các giá trị Registry và các truy vấn DNS TXT theo sau là các lần tải xuống. Họ cũng nên xem xét các tác vụ định kỳ bất thường, các đăng ký sự kiện WMI, các thay đổi đối với các loại trừ của Defender và các tệp WAV hoặc PNG được truy cập bởi các tập lệnh.
Việc giám sát hoạt động né tránh phòng thủ của PowerShell có thể giúp phơi bày chuỗi tấn công trước khi trình đào cuối cùng được thực thi. Các tổ chức phát hiện các hiện vật này nên cách ly máy chủ, bảo tồn nhật ký và bộ nhớ khả biến nếu có thể, chặn hạ tầng đã được liệt kê và đặt lại các cài đặt bảo mật bị ảnh hưởng. Việc chỉ loại bỏ trình đào là không đủ. Các đội phản ứng sự cố nên tìm kiếm trình khởi tạo được lưu trữ trong Registry và các cơ chế duy trì, sau đó xác nhận rằng kênh điều khiển không còn có thể truy cập được thiết bị.
Indicators of Compromise (IoCs)
Lưu ý: Địa chỉ IP và tên miền đã được làm sạch (ví dụ: [.]). Chỉ phục hồi định dạng gốc trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
- Tên tệp: Atsg.wav, Tmav.wav, Realtek HD Audio.wav
- Registry Keys: (Cần được xác định từ phân tích sâu hơn)
- DNS TXT Records: (Cần được xác định từ phân tích sâu hơn)
- Registry Values: (Cần được xác định từ phân tích sâu hơn)










