Cảnh báo CVE: Mối đe dọa mạng nghiêm trọng từ tấn công mã độc

Cảnh báo CVE: Mối đe dọa mạng nghiêm trọng từ tấn công mã độc
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Các tin tặc đang sử dụng các trang CAPTCHA giả mạo để phân phối một trình tải mã độc có khả năng vô hiệu hóa phần mềm bảo mật trước khi tải xuống payload tiếp theo. Chiến dịch này kết hợp các trang web WordPress bị xâm nhập, lời nhắc xác minh trình duyệt quen thuộc và một lệnh Windows mà nạn nhân bị thuyết phục tự thực thi.

Chiến dịch Tấn công Lừa đảo Tinh vi

Hoạt động này sử dụng ErrTraffic, một dịch vụ phân phối mã độc chuyên tạo ra các lừa đảo kiểu ClickFix được tạo mẫu dưới dạng Google reCAPTCHA, Cloudflare Turnstile hoặc màn hình lỗi Windows. Một khách truy cập tuân theo các bước trên màn hình sẽ vô tình thực thi một lệnh PowerShell đã sao chép, mở đường cho trình tải Cruciferra và kẻ đánh cắp thông tin Remus.

Các nhà phân tích tại eSentire đã báo cáo rằng họ đã xác định được nhiều chiến dịch do ErrTraffic tạo ra vào cuối tháng 7 năm 2026. Phát hiện này cho thấy cách kẻ tấn công kết hợp kỹ thuật kỹ sư xã hội được đánh bóng với phương pháp cấp nhân (kernel-level) để vô hiệu hóa các biện pháp bảo vệ điểm cuối.

Lỗ hổng CVE và Khai thác

Mặc dù nội dung nguồn không đề cập trực tiếp đến các mã định danh CVE cụ thể, nhưng các hành vi mô tả cho thấy một dạng khai thác lỗ hổng bảo mật tiềm ẩn. Việc kẻ tấn công có thể vô hiệu hóa phần mềm bảo mật bằng một trình điều khiển có chữ ký nhưng dễ bị tổn thương là một điểm đáng chú ý trong các cảnh báo CVE gần đây liên quan đến các kỹ thuật né tránh phòng thủ.

Phương thức Hoạt động của Mã độc

Tác động của Cruciferra là nghiêm trọng vì nó được thiết kế để vô hiệu hóa khả năng phòng vệ của thiết bị trước khi hoạt động độc hại tiếp theo bắt đầu. Nó lạm dụng một trình điều khiển đã được ký nhưng dễ bị tấn công để chấm dứt các tiến trình chống vi-rút và phát hiện điểm cuối đã chọn, làm giảm khả năng giai đoạn tiếp theo bị dừng hoặc báo cáo.

Cuộc tấn công bắt đầu trên một trang web WordPress hợp pháp mà kẻ tấn công đã xâm nhập. Một đoạn mã JavaScript bị làm rối liên hệ với cơ sở hạ tầng do kẻ tấn công kiểm soát, truy xuất lừa đảo và hiển thị một trang xác minh trông có vẻ thông thường. Thay vì khai thác một lỗ hổng trình duyệt, trang này dựa vào việc người dùng hoàn thành các hướng dẫn của kẻ tấn công.

Trang lừa đảo sao chép một lệnh PowerShell độc hại vào bảng nhớ tạm và yêu cầu khách truy cập mở PowerShell bằng cách nhấn phím Windows + X, dán lệnh và chạy nó. Các giai đoạn PowerShell tiếp theo sử dụng một chương trình được Microsoft ký hợp lệ để tải bên (side-load) Cruciferra dưới dạng mscoree.dll.

Trình tải sau đó sử dụng kỹ thuật process hollowing để đặt Remus stealer vào bên trong ServiceModelReg.exe. Các đoạn mã JavaScript độc hại tương tự trên các trang WordPress bị xâm nhập cho thấy lý do tại sao chủ sở hữu trang web phải cảnh giác với các thay đổi trái phép.

Vô hiệu hóa Phần mềm Bảo mật

Tính năng đáng lo ngại nhất của Cruciferra là khả năng tải DCRCVDrv.sys, một trình điều khiển đã được ký với một điểm yếu cho phép phần mềm yêu cầu chấm dứt tiến trình từ nhân Windows. Khi trình tải được cấu hình với các tùy chọn bỏ qua đặc quyền và tiêu diệt bảo mật của nó, nó sẽ ghi trình điều khiển vào thư mục Temp của Windows, tạo một dịch vụ và bắt đầu nhắm mục tiêu vào các biện pháp phòng thủ.

Các nhà nghiên cứu đã tìm thấy 145 tên tiến trình liên quan đến chống vi-rút và EDR được cấu hình mặc định. Danh sách này bao gồm các sản phẩm từ Microsoft, CrowdStrike, SentinelOne, Sophos, Kaspersky, McAfee và các hãng khác. Việc chấm dứt các tiến trình này có thể loại bỏ các biện pháp kiểm soát cảnh báo và ngăn chặn có giá trị trước khi kẻ tấn công đánh cắp dữ liệu, lây lan qua mạng hoặc triển khai mã độc bổ sung.

Đây là một kỹ thuật ‘bring-your-own-vulnerable-driver’ (mang theo trình điều khiển dễ bị tấn công của riêng bạn), trong đó kẻ tấn công sử dụng một trình điều khiển đã ký hợp lệ thay vì một thành phần nhân độc hại rõ ràng. Nó phản ánh rủi ro tương tự được đề cập trong các báo cáo về các cuộc tấn công trình điều khiển nhắm vào EDR, nơi một trình điều khiển dễ bị tấn công có thể cung cấp cho mã độc lợi thế để vô hiệu hóa phần mềm bảo mật.

Cơ sở hạ tầng và Lừa đảo

ErrTraffic cũng sử dụng các hợp đồng thông minh trên chuỗi khối Polygon để định vị máy chủ lệnh hiện tại của nó. Thiết kế này cho phép các nhà điều hành xoay vòng cơ sở hạ tầng mà không cần viết lại mã được cấy trên các trang web bị xâm nhập.

Dịch vụ này được báo cáo là cung cấp các bộ lọc nhắm mục tiêu và các mẫu cho Windows, Linux và macOS, cho phép các chi nhánh tùy chỉnh lừa đảo cho khách truy cập và chiến dịch. Sự lừa dối này tuân theo một mô hình rộng lớn hơn được thấy trong các chiến dịch ClickFix CAPTCHA giả mạo, nơi kẻ tấn công biến một lời nhắc xác minh quen thuộc thành một kênh phân phối mã độc.

Người dùng nên cẩn trọng bất cứ khi nào một trang web yêu cầu họ dán văn bản vào một công cụ Windows để hoàn thành CAPTCHA. Các chuyên gia bảo mật khuyến nghị nên chặn trình điều khiển được xác định bằng hash trong bảng điều khiển bảo mật và giữ cho các biện pháp bảo vệ trình điều khiển dễ bị tấn công của Microsoft được bật. Các nhóm cũng nên điều tra các dịch vụ trình điều khiển bất thường, các trang trình duyệt yêu cầu các phím tắt bàn phím và các tiến trình PowerShell được khởi chạy ngay sau hoạt động bảng nhớ tạm.

Đào tạo nhận thức người dùng nên làm rõ rằng các kiểm tra CAPTCHA thực tế không yêu cầu người dùng dán lệnh vào Windows. Các tổ chức nên coi việc phát hiện trình tải, trình điều khiển hoặc cơ sở hạ tầng mạng được liệt kê là một sự xâm nhập đang hoạt động tiềm ẩn. Việc giám sát mã độc vô hiệu hóa các biện pháp phòng thủ điểm cuối là rất quan trọng vì việc mất khả năng hiển thị có thể là mục tiêu đầu tiên của kẻ tấn công.

Chỉ số Bằng chứng Xâm nhập (IoCs)

Dưới đây là danh sách các chỉ số bằng chứng xâm nhập (IoCs) được xác định:

  • IP Addresses: (IP bị làm mờ)
  • Domains: (Domain bị làm mờ)
  • Hashes: (Hash của các tệp độc hại sẽ được liệt kê tại đây nếu có trong nguồn gốc)

Lưu ý: Địa chỉ IP và tên miền được làm mờ có chủ ý (ví dụ: [.]) để tránh phân giải hoặc siêu liên kết ngẫu nhiên. Chỉ nên mở rộng làm mờ chúng trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Để ngăn chặn sự cố do điều tra chậm trễ, hãy cung cấp cho Đội 1 (Tier 1) của bạn thông tin tình báo về mối đe dọa từ 15.000 SOC. Tích hợp tra cứu thông tin tình báo mối đe dọa vào SOC của bạn.

Tham khảo thêm thông tin chi tiết về lỗ hổng và phương thức tấn công tại báo cáo của eSentire.