Cảnh báo tấn công mạng nghiêm trọng từ nhóm Patchwork

Cảnh báo tấn công mạng nghiêm trọng từ nhóm Patchwork
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Nhóm tấn công Patchwork, còn được biết đến với tên Dropping Elephant, đang sử dụng các tài liệu giả mạo và ứng dụng chat để theo dõi người dùng máy tính và điện thoại. Nhóm này đã hoạt động từ ít nhất năm 2015 và tiến hành các chiến dịch trên khắp Châu Á, Châu Âu, Thổ Nhĩ Kỳ và Hoa Kỳ. Hoạt động mới nhất của họ cho thấy khả năng di chuyển từ một tệp tin trên máy tính sang một điện thoại thông minh bị xâm phạm, gây rủi ro cho dữ liệu cá nhân và tổ chức.

Tấn công trên hệ thống Windows

Trên hệ điều hành Windows, chiến dịch bắt đầu bằng một tệp tin lối tắt (shortcut file) được ngụy trang dưới dạng tài liệu PDF. Khi người dùng mở tệp tin này, một trình tải xuống PowerShell ẩn sẽ được kích hoạt, đồng thời hiển thị một tệp tin đánh lừa và âm thầm cài đặt mã độc vào hệ thống. Kỹ thuật này tương tự như các chiến dịch sử dụng tệp tin lối tắt độc hại khác, lợi dụng các tài liệu quen thuộc để lừa người dùng khởi tạo quá trình lây nhiễm.

Chuỗi tấn công trên Windows sử dụng một tệp tin lối tắt độc hại có tên GRES3001.lnk, được thiết kế trông giống một tệp PDF liên quan đến hợp đồng năng lượng có chủ đề về Trung Quốc. Sau khi được mở, tệp tin sẽ khởi chạy PowerShell thông qua conhost.exe, tải xuống một tệp PDF trông vô hại cho nạn nhân và lấy thêm các thành phần bổ sung mà không gây chú ý.

Mã độc tạo ra các tác vụ định kỳ (scheduled tasks) có tên GoogleErrorReport và NewErrorReport để đảm bảo hoạt động liên tục. Nó cũng lạm dụng các tệp tin có vẻ hợp pháp, bao gồm Fondue.exe và vlc.exe, để tải mã độc hại. Phương pháp duy trì sự hiện diện này tương đồng với kỹ thuật duy trì sự hiện diện GoogleErrorReport đã được báo cáo trong các hoạt động trước đây của Patchwork.

Patchwork ẩn công cụ truy cập từ xa cuối cùng của mình bên trong các tiến trình Windows đáng tin cậy. Mã độc giải mã các payload từ các tệp tin cục bộ, tải chúng vào bộ nhớ và có thể vô hiệu hóa hoặc làm suy yếu các kiểm tra bảo mật trong tiến trình bị nhiễm. Mã độc có khả năng thu thập thông tin hệ thống, liệt kê tệp tin, thực thi lệnh, chụp ảnh màn hình và gửi dữ liệu đã chọn về máy chủ của kẻ điều khiển.

Các biện pháp phòng ngừa cho Windows

Chiến dịch này nhấn mạnh tầm quan trọng của việc không coi biểu tượng tài liệu là bằng chứng tệp tin an toàn. Người dùng cần cẩn trọng với các tệp đính kèm bất ngờ, đặc biệt là các tệp hiển thị biểu tượng PDF nhưng có phần mở rộng là LNK. Các nhóm bảo mật cũng nên xem xét các tác vụ định kỳ, giám sát hoạt động PowerShell bất thường và điều tra các chương trình chạy từ các thư mục công cộng hoặc tạm thời.

Tấn công trên thiết bị Android

Patchwork sử dụng các cuộc trò chuyện theo chủ đề lãng mạn để thuyết phục mục tiêu rời bỏ các dịch vụ nhắn tin thông thường và cài đặt các ứng dụng chat đã bị trojan hóa. Các ứng dụng này được phân phối bên ngoài các cửa hàng ứng dụng chính thức và dường như cung cấp các tính năng nhắn tin thông thường trong khi kích hoạt các chức năng giám sát ở chế độ nền. Những rủi ro tương tự đã xuất hiện trong các mối đe dọa ứng dụng nhắn tin trojan hóa, nơi các công cụ giao tiếp giả mạo thu thập dữ liệu sau khi cài đặt.

Một ứng dụng được xác định là Wave Chat có khả năng đọc nội dung chat hiển thị, ghi lại thao tác gõ phím, thu thập thông báo, đánh cắp danh bạ và tin nhắn, đồng thời tìm kiếm trong bộ nhớ thiết bị để lấy các tài liệu, hình ảnh và âm thanh. Ứng dụng này còn có thể ghi âm thanh xung quanh, các cuộc gọi điện thoại và các cuộc gọi được thực hiện qua các ứng dụng liên lạc khác, sau đó tải vật liệu đã thu thập lên cơ sở hạ tầng do kẻ tấn công kiểm soát.

Phần mềm độc hại Android có thể tự khởi động lại sau khi điện thoại khởi động lại, giúp nó tiếp tục thu thập dữ liệu mà không cần sự tương tác thêm. Nó cũng có thể chụp ảnh bằng camera của điện thoại, thu thập hồ sơ cuộc gọi và xóa các tệp tin, danh bạ hoặc mục lịch sử cuộc gọi đã chọn. Những khả năng này làm cho mối đe dọa trở nên đặc biệt nghiêm trọng đối với những người xử lý các công việc nhạy cảm hoặc liên lạc riêng tư.

Các biện pháp phòng ngừa cho Android

Các tổ chức nên kiểm tra xem các biện pháp kiểm soát an ninh của họ có phát hiện được việc thực thi PowerShell đáng ngờ, các tệp tin lối tắt độc hại, các tác vụ định kỳ bất thường và các ứng dụng Android trái phép hay không. Người dùng nên chỉ cài đặt ứng dụng từ các cửa hàng đáng tin cậy, xem xét cẩn thận các yêu cầu cấp quyền và tránh chuyển cuộc trò chuyện sang các ứng dụng chat không quen thuộc sau khi được người lạ liên hệ. Nâng cao nhận thức về việc phân phối mã độc dựa trên PowerShell cũng có thể giúp các nhóm nhận ra các dấu hiệu ban đầu của việc xâm phạm Windows.

Nhóm Patchwork đã xây dựng các đường dẫn tấn công riêng biệt cho hệ thống Windows và thiết bị Android, cho phép họ thu thập thông tin nhạy cảm từ cả hai môi trường. Hoạt động của nhóm này cho thấy sự kết hợp giữa lừa đảo (phishing), kỹ thuật xã hội (social engineering), tập lệnh ẩn và các công cụ giám sát di động.

Thông tin kỹ thuật và IoCs

Các nhà phân tích tại Picus Security đã xác định hoạt động chiến dịch và ghi nhận rằng Patchwork đã nhắm mục tiêu vào các tổ chức trong các lĩnh vực chính phủ, quốc phòng, năng lượng, nghiên cứu, hàng không, tài chính và công nghệ. Dữ liệu được thu thập từ cả hai nền tảng đều có nguy cơ bị rò rỉ.

Các chỉ số về sự xâm phạm (Indicators of Compromise – IoCs) có thể bao gồm:

  • Các tệp tin lối tắt độc hại (LNK) với tên và biểu tượng giả mạo tài liệu.
  • Hoạt động PowerShell bất thường, đặc biệt là các lệnh tải xuống hoặc thực thi mã độc.
  • Các tác vụ định kỳ được tạo với tên như GoogleErrorReport hoặc NewErrorReport.
  • Các tiến trình đáng ngờ chạy từ các thư mục công cộng hoặc tạm thời.
  • Các ứng dụng Android không rõ nguồn gốc, đặc biệt là các ứng dụng nhắn tin.
  • Giao tiếp mạng với các địa chỉ IP hoặc tên miền độc hại.

Lưu ý: Thông tin IoC được cung cấp ở đây có thể đã được làm mờ (ví dụ: [.]). Chỉ làm rõ lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.