Mối đe dọa

Phân tích mã độc CastleStealer: Kỹ thuật vượt bảo mật trình duyệt và Remote Shell

CastleStealer, mã độc C# mới nổi, đã nâng cấp khả năng vượt cơ chế App-Bound Encryption của Chromium và tích hợp Remote Shell, đe dọa trực tiếp đến an ninh dữ liệu người dùng.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•41 lượt xem
CastleStealer Malware Uses Browser Protection Bypass and Remote Shell to Expand Attacker Access
  • Mối đe dọa mới: CastleStealer đã tiến hóa từ một trình đánh cắp thông tin đơn thuần thành công cụ truy cập từ xa (RAT) có khả năng thực thi lệnh tùy ý.
  • Kỹ thuật vượt rào: Mã độc sử dụng giao diện COM IElevator của Chrome để vượt qua cơ chế App-Bound Encryption, truy cập trái phép dữ liệu nhạy cảm.
  • Phương thức truyền tải: Dữ liệu được trích xuất qua các gói tin TCP nhỏ được mã hóa AES, giúp né tránh các hệ thống giám sát lưu lượng mạng truyền thống.
  • Khuyến nghị: Đội ngũ SOC cần tập trung giám sát các tiến trình con, hoạt động COM liên quan đến trình duyệt và các kết nối TCP bất thường.

CastleStealer, một dòng mã độc đánh cắp thông tin (infostealer) dựa trên nền tảng C#, đang cho thấy sự phát triển mạnh mẽ về khả năng tấn công. Các phiên bản mới nhất của mã độc này không chỉ dừng lại ở việc thu thập dữ liệu trình duyệt mà còn tích hợp các tính năng vượt qua cơ chế bảo mật hiện đại và cung cấp quyền điều khiển từ xa cho kẻ tấn công.

Cơ chế tấn công và sự tiến hóa của CastleStealer

Được phát hiện lần đầu vào tháng 4 năm 2026 thông qua các chiến dịch ClickFix, CastleStealer ban đầu được phân phối dưới dạng các script Python. Tuy nhiên, đến tháng 6, phương thức phát tán đã chuyển dịch sang các quảng cáo Google giả mạo trình cài đặt Node.js, dẫn dụ người dùng tải về các tệp tin batch độc hại và trình tải mã độc OXLOADER. Việc sử dụng OXLOADER giúp CastleStealer được thực thi trực tiếp trong bộ nhớ, gây khó khăn cho các giải pháp bảo mật dựa trên tệp tin truyền thống.

Mã độc bắt đầu bằng việc kiểm tra ngôn ngữ hệ thống (ru-RU) trước khi liên lạc với máy chủ C2. Nó thu thập thông tin chi tiết về thiết bị, dữ liệu đăng nhập, cookie, lịch sử duyệt web từ các trình duyệt dựa trên Chromium và Firefox. Ngoài ra, CastleStealer còn nhắm mục tiêu vào các tệp tin cấu hình của Steam (config.vdf, loginusers.vdf) và dữ liệu từ các ứng dụng nhắn tin như Discord, Telegram.

Vượt qua cơ chế App-Bound Encryption

Một trong những nâng cấp đáng chú ý nhất là khả năng vượt qua cơ chế App-Bound Encryption của Chromium. Đây là tính năng bảo mật được thiết kế để liên kết dữ liệu cookie với ứng dụng trình duyệt và thiết bị cụ thể, nhằm ngăn chặn việc đánh cắp cookie trái phép. CastleStealer đã tận dụng giao diện COM IElevator của Chrome để thực hiện hành vi này.

IElevator COM CLSIDs present for various Chromium-based browsers in newer CastleStealer samples (Source - Flashpoint)
Hình 2: Các CLSID của giao diện COM IElevator được CastleStealer sử dụng để truy cập dữ liệu trình duyệt bị bảo vệ.

Việc lạm dụng các thành phần nâng cao quyền (elevation-related components) của trình duyệt là một xu hướng nguy hiểm, cho phép kẻ tấn công truy cập vào các dữ liệu mà trước đây được coi là an toàn. Điều này biến CastleStealer từ một công cụ thu thập dữ liệu thụ động thành một công cụ truy cập từ xa (RAT) chủ động, cho phép kẻ tấn công thực thi lệnh, tải thêm payload hoặc thực hiện các hoạt động can thiệp trực tiếp trên máy nạn nhân.

Phân tích kỹ thuật và dấu hiệu nhận biết (IOCs)

CastleStealer tối ưu hóa việc đánh cắp dữ liệu bằng cách chia nhỏ thông tin thành các gói tin TCP được mã hóa AES. Cấu trúc gói tin bao gồm trường kích thước 4-byte, vector khởi tạo (IV) và dữ liệu đã mã hóa. Phương pháp này giúp mã độc ẩn mình trong lưu lượng mạng thông thường, tránh các đột biến lưu lượng lớn khi tải lên toàn bộ kho lưu trữ dữ liệu.

Loại thực thểGiá trị / Chỉ sốMô tả tác động
Tiến trìnhChrome IElevator COMDấu hiệu truy cập trái phép vào dữ liệu trình duyệt
Giao thứcRaw TCP (AES Encrypted)Phương thức truyền dữ liệu C2 ẩn danh
Mục tiêuWallet, config.vdf, cookiesĐánh cắp tài sản số và thông tin định danh

⚠️ Cảnh báo quan trọng: Các đội ngũ ứng cứu sự cố (Incident Response) cần xử lý các endpoint bị nhiễm như một môi trường đã bị kiểm soát hoàn toàn. Cần thực hiện ngay việc cô lập thiết bị, kiểm tra các tiến trình con (child processes), rà soát nhật ký xác thực và yêu cầu người dùng đặt lại toàn bộ phiên đăng nhập trình duyệt.

Khuyến nghị phòng thủ và săn tìm mối đe dọa

Để đối phó với CastleStealer, các tổ chức cần triển khai chiến lược phòng thủ theo chiều sâu. Việc giám sát chặt chẽ các hoạt động COM liên quan đến trình duyệt và các kết nối TCP bất thường là ưu tiên hàng đầu. Ngoài ra, cần giáo dục người dùng về rủi ro từ các quảng cáo giả mạo và các trang web tải phần mềm không chính thống.

Các chuyên gia an ninh mạng khuyến nghị sử dụng các công cụ giám sát endpoint để theo dõi các hành vi bất thường như việc thực thi PowerShell từ các tiến trình lạ hoặc sự xuất hiện của các tệp tin thực thi mới trong thư mục tạm. Việc áp dụng các quy tắc phát hiện dựa trên hành vi (behavioral-based detection) sẽ hiệu quả hơn nhiều so với việc chỉ dựa vào các chỉ số băm (hash) tệp tin vốn dễ dàng bị thay đổi bởi kẻ tấn công. Để tìm hiểu thêm về các kỹ thuật phòng thủ, bạn có thể tham khảo tài liệu từ MITRE ATT&CK về các kỹ thuật leo thang đặc quyền và thực thi mã độc.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề