Mối đe dọa

Cảnh báo chiến dịch tấn công khách sạn bằng mã độc sử dụng Blockchain làm C2

Các nhóm tin tặc đang lợi dụng các khiếu nại giả mạo về dịch vụ khách sạn để phát tán mã độc EtherRAT và TONResolver, sử dụng blockchain làm hạ tầng điều khiển (C2).

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•4 lượt xem
Hackers Use Negative Hotel Reviews to Spread Malware That Hides C2 on Blockchain
  • Phương thức tấn công: Tin tặc gửi email khiếu nại giả mạo về dịch vụ khách sạn, đính kèm tệp tin độc hại dưới vỏ bọc bằng chứng hình ảnh.
  • Cơ chế C2: Mã độc EtherRAT và TONResolver sử dụng các hợp đồng thông minh (smart contracts) trên blockchain để truy vấn địa chỉ máy chủ điều khiển (C2), thay vì sử dụng địa chỉ tĩnh.
  • Mục tiêu: Nhân viên lễ tân, bộ phận đặt phòng và quan hệ khách hàng tại các khách sạn.
  • Khuyến nghị: Cần kiểm tra kỹ các liên kết không mong muốn, giám sát tiến trình Node.js bất thường trên máy trạm và đào tạo nhận thức cho nhân viên.

Các nhà nghiên cứu bảo mật từ Cofense vừa công bố báo cáo chi tiết về một chiến dịch tấn công mạng tinh vi nhắm vào ngành khách sạn. Kẻ tấn công sử dụng các email khiếu nại giả mạo, mô tả các tình huống như phòng ốc bẩn, tranh chấp với nhân viên hoặc đe dọa pháp lý để đánh lừa nhân viên khách sạn mở các tệp tin đính kèm độc hại.

A sample Booking.com-spoofing email (Source - Cofense)
Hình 1: Mẫu email giả mạo Booking.com được sử dụng để lừa đảo nhân viên khách sạn (Nguồn: Cofense).

Chiến dịch này phát tán hai dòng mã độc chính là EtherRAT và TONResolver. Điểm đặc biệt của các biến thể này là khả năng sử dụng hạ tầng blockchain công cộng để tìm kiếm máy chủ điều khiển (C2), giúp kẻ tấn công duy trì quyền kiểm soát ngay cả khi các tên miền C2 truyền thống bị vô hiệu hóa.

Phân tích kỹ thuật: Cơ chế Blockchain Dead Drop Resolving

Thay vì lưu trữ địa chỉ IP hoặc tên miền C2 trực tiếp trong mã nguồn, mã độc sử dụng kỹ thuật blockchain dead drop resolving. Mã độc sẽ thực hiện các truy vấn đến các hợp đồng thông minh trên mạng Ethereum hoặc TON để lấy thông tin về địa chỉ máy chủ C2 hiện tại.

Đối với EtherRAT, mã độc thực hiện truy vấn thông qua dịch vụ JSON-RPC công cộng bằng lệnh eth_call. Sau khi nhận được dữ liệu hex trả về, nó sẽ giải mã để khôi phục địa chỉ C2 thực tế. Tương tự, TONResolver sử dụng API của mạng TON để truy xuất dữ liệu từ ví hoặc hợp đồng thông minh được chỉ định.

A recent email that delivers TONResolver (Source - Cofense)
Hình 2: Một email gần đây được sử dụng để phát tán mã độc TONResolver (Nguồn: Cofense).

Kỹ thuật này mang lại lợi thế lớn cho kẻ tấn công: họ có thể cập nhật địa chỉ máy chủ C2 mới thông qua một giao dịch blockchain mà không cần phải phát tán lại tệp tin mã độc mới. Điều này làm suy yếu đáng kể hiệu quả của các biện pháp ngăn chặn dựa trên tên miền hoặc IP truyền thống.

Danh sách chỉ số thỏa hiệp (IOCs)

Dưới đây là bảng tổng hợp các chỉ số kỹ thuật liên quan đến chiến dịch tấn công này:

LoạiGiá trị / Chỉ sốMô tả tác động
EtherRAT0x277852e1C349b03c79E348018a8391bD21C412E8Địa chỉ hợp đồng Ethereum
TONResolver0:c66119f0e5635c4380441d7a79baf0c02a0ab7ea6cd78de06507fc5dc2c1a5d9Địa chỉ hợp đồng TON
EtherRAThxxps[://]gateway001kir[.]comMáy chủ C2
TONResolveramanohuguta[.]cfdMáy chủ C2

⚠️ Cảnh báo quan trọng: Các địa chỉ IP và tên miền trên đã được làm mờ (defanged) để đảm bảo an toàn. Chỉ nên giải mã và truy cập trong môi trường sandbox hoặc nền tảng phân tích mối đe dọa chuyên dụng (MISP, VirusTotal, SIEM).

Khuyến nghị phòng thủ và Hardening

Để đối phó với các mối đe dọa này, các đội ngũ an ninh mạng cần thực hiện các biện pháp sau:

  • Giám sát tiến trình: Theo dõi chặt chẽ các tiến trình node.exe hoặc các hoạt động liên quan đến Node.js trên máy trạm, đặc biệt là khi chúng được khởi chạy từ các tệp tin LNK hoặc thư mục tạm.
  • Đào tạo nhận thức: Nhân viên bộ phận đặt phòng và lễ tân cần được huấn luyện để nhận diện các email khiếu nại có dấu hiệu bất thường, đặc biệt là các email chứa liên kết đến tệp tin nén hoặc tệp tin shortcut (.lnk).
  • Phân tích hành vi: Kết hợp dữ liệu từ email (phishing) với các log từ EDR để phát hiện sự liên kết giữa việc mở tệp tin và các kết nối mạng bất thường đến các API blockchain công cộng.
  • Chính sách bảo mật: Hạn chế quyền thực thi các tệp tin từ thư mục người dùng (AppData, Temp) thông qua chính sách AppLocker hoặc GPO.

Bạn có thể tìm hiểu thêm về các kỹ thuật tấn công tương tự tại MITRE ATT&CK để cập nhật các chiến thuật phòng thủ mới nhất.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề