Agent Tesla: Nguy hiểm từ Unicode Emoji và JScript

Agent Tesla: Nguy hiểm từ Unicode Emoji và JScript
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Kẻ tấn công đang sử dụng các ký tự Unicode emoji để che giấu một trình thả JScript của Agent Tesla trong một chiến dịch business email compromise (BEC) nhắm vào các đội ngũ tài chính. Kỹ thuật này biến tệp đính kèm liên quan đến thanh toán thành một tập lệnh khó đọc, đồng thời chuẩn bị sẵn các chỉ dẫn độc hại để Windows thực thi.

Chiến dịch BEC sử dụng Agent Tesla và Ký tự Unicode

Một email chuyển khoản bị chuyển tiếp giả mạo Metropolitan Bank and Trust Company yêu cầu người nhận xác nhận một tệp đính kèm. Email này sử dụng yếu tố khẩn cấp và ngữ cảnh ngân hàng đáng tin cậy để thuyết phục người dùng mở một tệp JavaScript có dung lượng 6.94 MB.

Các nhà nghiên cứu tại KnowBe4 đã xác định hoạt động này và theo dõi nó như một chiến dịch sử dụng Agent Tesla v4. Tệp đính kèm, được đặt tên là tài liệu thanh toán SWIFT, khởi chạy một chuỗi tấn công giữ cho chương trình đánh cắp thông tin đăng nhập cuối cùng nằm ngoài tầm nhìn trên đĩa của nạn nhân.

Rủi ro từ chiến dịch này vượt ra ngoài việc chỉ bị đánh cắp một mật khẩu. Mã độc này có thể thu thập thông tin đăng nhập trình duyệt, thông tin xác thực email, dữ liệu nhắn tin và các bí mật của Windows, cung cấp cho tội phạm các thông tin cần thiết cho việc chiếm quyền điều khiển tài khoản, các cuộc tấn công phishing tiếp theo và gian lận thanh toán. KnowBe4 cho biết trọng tâm của chiến dịch này vào nhân viên tài chính khiến nó trở nên nguy hiểm đối với các tổ chức xử lý thanh toán cho nhà cung cấp.

Tái định dạng Mã độc hại với Unicode Emoji

Tệp JScript đính kèm được đóng gói với các ký tự Unicode emoji như trái tim, giọt nước và các ký tự khác được chèn vào mã nguồn. Windows Script Host bỏ qua các ký tự này khi phân tích tập lệnh, nhưng sự lộn xộn về mặt hình ảnh có thể gây khó khăn cho việc xem xét nhanh chóng và làm suy yếu các quy tắc phát hiện dựa trên văn bản đơn giản.

Đây không chỉ là một thủ thuật định dạng tệp bất thường. Như đã giải thích trong các bài viết về phương pháp che giấu mã bằng emoji, Unicode có thể tạo ra khoảng cách giữa những gì một nhà phân tích hoặc bộ lọc bảo mật nhìn thấy và những gì một chương trình diễn giải cuối cùng. Trong trường hợp này, mã có vẻ ngoài bị che giấu vẫn chạy khi tệp đính kèm được mở.

Trình thả độc hại ghi một bộ tải và một tệp được ngụy trang dưới dạng font chữ vào thư mục Public Libraries. Sau đó, nó sử dụng shellcode DonutLoader để tải payload .NET cuối cùng vào bộ nhớ, giảm thiểu bằng chứng cho các máy quét chỉ tìm kiếm các tệp đáng ngờ.

Chiến dịch không dựa vào một trình tải xuống giai đoạn thứ hai. Điều này loại bỏ một điểm phát hiện mạng khả dĩ và làm cho tệp đính kèm ban đầu trở nên đặc biệt quan trọng đối với các chuyên gia bảo mật để ngăn chặn.

Phân tích Kỹ thuật và Hành vi của Agent Tesla

Trước khi đánh cắp thông tin, Agent Tesla kiểm tra xem nó có đang chạy dưới trình gỡ lỗi (debugger), trong môi trường lưu trữ đám mây hay bên trong máy ảo hay không. Nó cũng tìm kiếm phần mềm liên quan đến phân tích. Nếu các kiểm tra này cho thấy có sự giám sát, mã độc sẽ thoát thay vì tiết lộ hành vi của nó.

Sau khi hoạt động, nó nhắm mục tiêu vào thông tin đăng nhập từ 27 trình duyệt dựa trên Chromium và 13 trình duyệt dựa trên Mozilla, cùng với Outlook, Foxmail, Discord, danh bạ ThunderbirdWindows Credential Manager.

Những người theo dõi các chiến dịch Agent Tesla gần đây sẽ nhận ra một mô hình bao gồm phishing, các tập lệnh bị làm rối (obfuscated scripts) và thực thi dựa trên bộ nhớ. Kẻ tấn công gửi dữ liệu thu thập được qua FTP và đính kèm một mã định danh phần cứng để giúp theo dõi nạn nhân.

Mẫu mã độc này bao gồm các khả năng ghi nhật ký bàn phím (keylogging), chụp ảnh màn hình và ghi lại nội dung clipboard, mặc dù các tính năng này đã bị tắt trong cấu hình được các nhà nghiên cứu kiểm tra. Các tùy chọn như vậy có thể được bật trong các bản dựng khác.

Tải trọng cuối cùng trình bày chính nó như một trình cài đặt Python trong thông tin chương trình của nó, mặc dù các nhà phân tích đã tìm thấy một tệp nhị phân .NET 4.0 32-bit thay thế. Loại không khớp này là một dấu hiệu để săn lùng mối đe dọa (hunting clue), cũng như sự kết hợp của một tập lệnh quá khổ, một chiêu bài thanh toán và việc thực thi JScript.

Các Biện pháp Ngăn chặn và Phát hiện

Các tổ chức nên chặn hoặc kiểm soát chặt chẽ các tệp đính kèm tập lệnh, đặc biệt là các tệp .JS được gửi trong các cuộc trò chuyện thanh toán. Đồng thời, cần xem xét lại các biện pháp kiểm soát email để phát hiện các thương hiệu bị giả mạo và các chiêu bài lừa đảo dựa trên chuỗi email chuyển tiếp.

Các nhóm tài chính nên xác minh độc lập các yêu cầu thanh toán thông qua một kênh liên hệ đã biết. Đây là một biện pháp bảo vệ cũng liên quan đến việc phát hiện sớm các cuộc tấn công business email compromise.

Các nhóm bảo mật nên điều tra các máy chủ đã liên hệ với cơ sở hạ tầng được liệt kê, cách ly các hệ thống bị ảnh hưởng và đặt lại mọi thông tin xác thực đã có trên đó. Thông tin xác thực trình duyệt, email, Windows Vault và tài khoản nhắn tin đang hoạt động cần được xoay vòng vì quy trình thu thập dữ liệu chạy ngay sau khi thực thi.

Các kỹ sư phát hiện có thể tìm kiếm các hành vi đặc trưng của JScript kết hợp với các điểm mã Unicode bất thường mà trình thả độc hại sử dụng, thay vì chỉ dựa vào các chữ ký tệp thông thường. Việc giám sát việc tải .NET bất thường trong bộ nhớ và các kết nối FTP đi ra ngoài có thể bao phủ việc phân phối Agent Tesla đa giai đoạn đã được ghi nhận trong trường hợp này.

Các Chỉ số Tấn công (IoCs)

Các chỉ số tấn công (Indicators of compromise – IoCs) bao gồm:

  • IP addresses and domains: [.]

Lưu ý: Địa chỉ IP và tên miền được cố tình làm giảm hiệu lực (ví dụ: [.] ) để ngăn chặn việc phân giải hoặc liên kết ngoài ý muốn. Chỉ nên thực hiện việc làm rõ các chỉ số này trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Khám phá các mối đe dọa mới nhất và tăng cường khả năng phòng thủ của bạn với dữ liệu tình báo mối đe dọa chi tiết. Tìm hiểu cách tích hợp Tình báo Mối đe dọa vào quy trình SOC của bạn để phát hiện và ứng phó hiệu quả hơn với các cuộc tấn công mạng phức tạp.

Phát hiện sớm các cuộc tấn công Business Email Compromise (BEC) có thể giúp ngăn chặn các thiệt hại đáng kể.