AsyncRAT nguy hiểm: Lỗ hổng zero-day, mối đe dọa mạng mới

AsyncRAT nguy hiểm: Lỗ hổng zero-day, mối đe dọa mạng mới
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Các chuyên gia bảo mật đã phát hiện ra một chiến dịch tấn công mới lợi dụng công cụ tự động hóa quen thuộc của Windows để ẩn giấu AsyncRAT, một loại trojan truy cập từ xa (RAT). Kẻ tấn công đã chèn mã độc vào một tiến trình hệ thống được tin cậy, khiến việc phát hiện và ngăn chặn trở nên khó khăn hơn. Chiến dịch này cho thấy sự kết hợp tinh vi giữa kỹ thuật xã hội (social engineering), tập lệnh được tích hợp sẵn và các chương trình đáng tin cậy để đạt được mục tiêu chiếm quyền điều khiển hệ thống.

Chiến dịch tấn công bằng AsyncRAT

Kỹ thuật lây nhiễm ban đầu

Chiến dịch bắt đầu bằng một tệp batch có tên gây hiểu lầm là “Right-click to open Invoice Details.bat”. Tệp này có vẻ vô hại đối với người dùng đang mong đợi một hóa đơn hoặc tài liệu được chia sẻ.

Khi tệp batch này được mở, nó sẽ âm thầm khởi chạy PowerShell với cửa sổ bị ẩn. Sau đó, nó sẽ vô hiệu hóa cấu hình thông thường và giải mã một payload được ẩn giấu bằng cách sử dụng các kỹ thuật như ký tự Base64, ký tự rác xen kẽ và các phép toán XOR.

Bước tiếp theo trong chuỗi lây nhiễm là thả một trình thông dịch AutoIt đã được đổi tên, tệp loader script có tên “kojuyn.ini” và một tệp được mã hóa không có phần mở rộng vào một thư mục Temp có tên ngẫu nhiên. Điều này làm phức tạp thêm quá trình theo dõi và phân tích.

Để đảm bảo khả năng tồn tại, tệp “h73la8.bat” được ghi vào thư mục Startup của người dùng. Điều này cho phép trojan khởi động lại sau mỗi lần đăng nhập mà không yêu cầu quyền quản trị viên hoặc sử dụng khóa Registry Run Key.

Tiêm mã độc vào tiến trình hệ thống

Sau khi giải mã, payload cuối cùng, một tệp DLL có tên “Veukuzmw.dll”, sẽ cung cấp các tính năng truy cập từ xa quen thuộc của AsyncRAT. Kỹ thuật này vượt qua các biện pháp bảo mật truyền thống bằng cách tận dụng các tiến trình hợp pháp của Windows.

Cụ thể, loader sẽ khởi động chương trình Character Map (charmap.exe) của Windows một cách vô hình. Sau đó, nó sử dụng các hàm lập trình của Windows để cấp phát bộ nhớ, sao chép payload vào đó và tạo một luồng mới để thực thi mã độc.

Kết quả là một chương trình .NET độc hại được cấy vào tiến trình charmap.exe mà không để lại bất kỳ tệp nào trên đĩa. Kỹ thuật này giúp che giấu hoạt động mạng đáng ngờ và các hành vi truy cập thông tin đăng nhập vào một tiến trình đã được Microsoft ký, gây khó khăn cho các công cụ phát hiện chỉ tập trung vào tên tệp thực thi.

Giao diện quét tập lệnh của Windows (AMSI) cũng bị vá bên trong tiến trình bị nhiễm. Điều này cho thấy mã độc được thiết kế để giảm thiểu khả năng hiển thị của các hoạt động tập lệnh và assembly sau này, trong khi loader đã thoát và để lại charmap.exe.

Khả năng của AsyncRAT

AsyncRAT, sau khi được thực thi, cung cấp cho kẻ tấn công khả năng kiểm soát hệ thống từ xa. Các nhà nghiên cứu đã quan sát thấy mã chụp màn hình, nơi trojan có thể chụp ảnh màn hình chính, chuyển đổi hình ảnh thành các byte và chuẩn bị để lưu trữ hoặc truyền đến máy chủ điều khiển và chỉ huy (C2) của kẻ điều hành.

Việc charmap.exe, một tiện ích đơn giản để xem các ký tự đặc biệt, được khởi chạy ẩn từ một tiến trình AutoIt và thực hiện các kết nối mạng bất thường, là những dấu hiệu cảnh báo quan trọng. Những hành vi này có giá trị hơn trong việc phát hiện so với việc chỉ dựa vào sự hiện diện của một tệp đã ký.

Các nhà nghiên cứu chỉ ra rằng các chiến dịch phân phối AsyncRAT tương tự sử dụng mã AutoIt cho thấy lý do tại sao tính hợp pháp bề ngoài của một tệp hoặc một chữ ký hợp lệ không nên là yếu tố quyết định duy nhất để xác định tính an toàn của nó.

Khuyến nghị phát hiện và phòng ngừa

Các chuyên gia bảo mật khuyến cáo người dùng nên cảnh giác với các tệp hóa đơn bất thường và tránh mở các tệp đính kèm, liên kết, phần mềm crack hoặc tài liệu được chia sẻ từ các nguồn không xác minh. Đây là một trong những phương thức phổ biến để phát tán mã độc.

Các nhóm bảo mật nên coi một tiến trình PowerShell ẩn, ghi tệp vào thư mục Temp và Startup, là một sự kiện ưu tiên cao. Đặc biệt là khi tiến trình này khởi chạy một tệp nhị phân AutoIt với một tệp giống tập lệnh làm đối số duy nhất.

Việc tương quan hoạt động này với các lần khởi chạy charmap.exe bất thường, tạo luồng từ xa hoặc các kết nối mạng không mong đợi có thể giúp phát hiện chuỗi tấn công trước khi dữ liệu bị đánh cắp. Các nhóm có thể sử dụng những bài học từ kỹ thuật loader fileless của AsyncRAT và các chiến dịch phân phối gần đây để săn lùng các tập lệnh ẩn, cơ chế tồn tại khi khởi động và các tiến trình đáng tin cậy có hành vi bất thường.

Để có thêm thông tin chi tiết về phân tích chuỗi tấn công đầy đủ, vui lòng tham khảo báo cáo từ Point Wild: AsyncRAT Delivered via AutoIt: Full Chain Analysis.