Các tác nhân độc hại đang sử dụng màn hình ví tiền điện tử và tiện ích mở rộng trình duyệt giả mạo, có tính thuyết phục cao, để thực hiện các chiến dịch tấn công mạng tinh vi. Mục tiêu chính là đánh cắp cụm từ khôi phục, dữ liệu đăng nhập và các phiên trình duyệt đang hoạt động của nạn nhân.
Hoạt động này liên quan chặt chẽ đến một chiến dịch CastleLoader rộng lớn hơn, cung cấp cho kẻ tấn công nhiều phương thức để chiếm quyền truy cập vào các thiết bị Windows bị lây nhiễm. Đây là một mối đe dọa đáng kể đối với người dùng tài sản kỹ thuật số.
Tổng quan về Chiến dịch CastleLoader và Mã độc NeedleStealer
Chiến dịch CastleLoader đã được ghi nhận với sự phát triển liên tục trong các công cụ và kỹ thuật tấn công. Ban đầu, nó tập trung vào việc đánh cắp thông tin chung và cung cấp các công cụ truy cập từ xa. Tuy nhiên, các nhà phân tích gần đây đã phát hiện những thay đổi đáng kể.
Sự Tiến hóa của CastleLoader
Các nhà phân tích tại Arctic Wolf đã theo dõi nhiều chiến dịch CastleLoader khác nhau, bao gồm các cụm Urutyka, Garrigin và Noidret. Họ đã xác định các payload mới, cho thấy sự chuyển dịch từ việc đánh cắp thông tin đăng nhập chung sang các công cụ được xây dựng đặc biệt cho người dùng tiền điện tử và việc đánh cắp phiên trình duyệt.
Sự phát triển này nhấn mạnh khả năng thích ứng của CastleLoader như một nền tảng phân phối mã độc linh hoạt. Nó phản ánh xu hướng các nhóm tấn công ngày càng nhắm mục tiêu cụ thể hơn vào các tài sản kỹ thuật số có giá trị cao.
Mục tiêu Chính: Ví tiền điện tử và Phiên trình duyệt
Các phát hiện cho thấy kẻ tấn công đang mở rộng phạm vi từ việc đánh cắp thông tin đăng nhập chung sang các công cụ được thiết kế đặc biệt cho người dùng tiền điện tử và việc đánh cắp phiên trình duyệt. Điều này làm tăng mức độ rủi ro đối với những cá nhân quản lý tài sản kỹ thuật số từ máy tính của họ.
Việc đánh cắp một cụm từ khôi phục (recovery phrase) có thể cấp cho kẻ tấn công quyền kiểm soát vĩnh viễn đối với ví tiền điện tử của nạn nhân. Trong khi đó, một phiên trình duyệt bị chiếm đoạt có thể cho phép chúng bỏ qua quy trình đặt lại mật khẩu hoặc kiểm tra đăng nhập hiện có.
Chi tiết Kỹ thuật về Mã độc NeedleStealer
NeedleStealer là một trong những thành phần mới đáng chú ý được phân phối thông qua chiến dịch CastleLoader. Mã độc này bao gồm hai phần chính, mỗi phần đảm nhiệm một chức năng tấn công cụ thể nhưng đều hướng đến mục tiêu cuối cùng là đánh cắp dữ liệu nhạy cảm.
NeedleStealer Wallet Spoofer (Rust-based)
Thành phần nổi bật nhất được thêm vào là một công cụ giả mạo ví (wallet spoofer) có tên NeedleStealer, được viết bằng ngôn ngữ lập trình Rust. Công cụ này hiển thị một giao diện giả mạo tinh xảo của một ứng dụng ví tiền điện tử trên máy tính để bàn.
Nó hỗ trợ các thương hiệu ví phổ biến như Ledger, Trezor và Exodus. Các giao diện giả mạo được thiết kế rất hoàn chỉnh nhằm yêu cầu nạn nhân nhập cụm từ khôi phục (recovery seed phrase) của họ.
Thay vì khai thác một lỗ hổng trong phần mềm ví thực tế, kẻ tấn công dựa vào việc người dùng nhập cụm từ bí mật vào một màn hình trông đáng tin cậy. Đây là một hình thức lừa đảo tinh vi, khai thác yếu tố tâm lý của người dùng.
Trong chiến dịch Noidret, công cụ giả mạo ví này được phân phối thông qua một công cụ inject dựa trên Node.js và một thành phần shellcode nhỏ. Mã độc này được giải nén trong thư mục ProgramData cùng với một tệp nhị phân Node.js hợp pháp.
Việc này giúp hoạt động độc hại hòa nhập với các hoạt động phần mềm thông thường, làm cho việc phát hiện sớm trở nên khó khăn hơn. Sự che giấu này là một đặc điểm chung trong các cuộc tấn công mạng hiện đại.
Phần Mở rộng Trình duyệt Độc hại (Golang-based)
Một thành phần NeedleStealer thứ hai, được viết bằng ngôn ngữ Golang, cài đặt các tiện ích mở rộng trình duyệt độc hại. Các tiện ích này giả mạo thành phần mềm hợp pháp để tránh bị phát hiện.
Trong chiến dịch được quan sát, tiện ích mở rộng này tự xưng là một trình chặn quảng cáo (ad blocker). Tuy nhiên, nó lại âm thầm thiết lập quyền truy cập liên tục vào dữ liệu và các phiên trình duyệt của nạn nhân.
Cách tiếp cận này đặc biệt nguy hiểm vì một session token đang hoạt động có thể hữu ích hơn cả mật khẩu. Nếu kẻ tấn công đánh cắp token từ một trình duyệt đã đăng nhập, họ có thể truy cập tài khoản mà không cần biết mật khẩu hoặc kích hoạt thử thách đăng nhập mới.
Trường hợp này dẫn đến nguy cơ rò rỉ dữ liệu nghiêm trọng. Trình cài đặt tiện ích độc hại cũng đặt các tiện ích có vẻ hợp pháp, điều này có thể làm giảm sự nghi ngờ trong quá trình kiểm tra nhanh của người dùng.
Chiến thuật này tương tự như các chiến dịch khác liên quan đến các tiện ích mở rộng trình duyệt ví độc hại, nơi các tiện ích bổ sung lừa đảo tìm kiếm thông tin đăng nhập và thông tin ví.
Kỹ thuật Xâm nhập và Lây nhiễm
Chiến dịch CastleLoader sử dụng nhiều kỹ thuật xâm nhập đa dạng, kết hợp giữa kỹ thuật xã hội và các phương pháp triển khai mã độc tinh vi để lừa người dùng và duy trì quyền truy cập.
Social Engineering và Giả mạo Phần mềm
Hoạt động bắt đầu bằng các trình cài đặt phần mềm giả mạo và các lời nhắc kiểu ClickFix, gây áp lực buộc nạn nhân phải chạy các lệnh PowerShell độc hại. Các lệnh này thường được trình bày dưới dạng giải pháp cho một vấn đề kỹ thuật giả định.
Chiến dịch cũng dựa vào kỹ thuật xã hội quen thuộc. Người dùng có thể gặp phải các trang cập nhật giả mạo, trình cài đặt lừa đảo hoặc lời nhắc yêu cầu họ dán một lệnh vào Windows.
Đây là một chiến thuật cũng được thấy trong các màn hình cập nhật Windows giả mạo được sử dụng để phân phối các công cụ đánh cắp thông tin (information stealer).
Những chiêu trò lừa đảo này thường lợi dụng sự thiếu cảnh giác hoặc kiến thức kỹ thuật của người dùng, khiến họ dễ dàng thực hiện các hành động có hại.
Phương pháp Triển khai Tinh vi
Một khi được khởi chạy, CastleLoader có thể truy xuất thêm mã độc mà không để lại các tệp rõ ràng trên hệ thống. Điều này làm cho việc phát hiện sớm trở nên khó khăn hơn đối với các giải pháp bảo mật truyền thống.
Mã độc này thường được đóng gói và giải nén trong các thư mục hệ thống ít được chú ý như ProgramData hoặc AppData, cùng với các tệp nhị phân hợp pháp. Sự kết hợp này giúp nó ngụy trang tốt hơn.
Sự dịch chuyển theo hướng đánh cắp ví tiền điện tử bổ sung cho các hoạt động CastleLoader trước đó, vốn đã gắn liền với các công cụ đánh cắp thông tin và truy cập từ xa rộng rãi. Việc này cho thấy khả năng liên tục phát triển của mã độc.
Tác động và Rủi ro Bảo mật
Các cuộc tấn công mạng sử dụng CastleLoader và NeedleStealer đặt ra những rủi ro bảo mật nghiêm trọng, đặc biệt đối với người dùng tài sản kỹ thuật số.
Nguy cơ Đánh cắp Cụm từ khôi phục và Session Token
Cụm từ khôi phục (recovery phrase) đặc biệt có giá trị vì nạn nhân không thể đơn giản thay đổi chúng sau khi bị lộ, giống như cách họ sẽ đặt lại mật khẩu. Điều này mang lại cho kẻ tấn công quyền kiểm soát vĩnh viễn.
Việc chiếm đoạt session token cũng cực kỳ nguy hiểm. Một token phiên hoạt động cho phép kẻ tấn công bỏ qua các cơ chế xác thực thông thường, bao gồm cả xác thực đa yếu tố, để truy cập vào tài khoản.
Nếu kẻ tấn công có thể lấy được token phiên từ một trình duyệt đã đăng nhập, họ có thể truy cập tài khoản mà không cần biết mật khẩu hoặc kích hoạt bất kỳ thử thách đăng nhập mới nào.
Khả năng rò rỉ dữ liệu này có thể dẫn đến mất toàn bộ tài sản kỹ thuật số và các thông tin cá nhân quan trọng khác.
Rủi ro đối với Người dùng Tiền điện tử
Chiến dịch này làm tăng đáng kể rủi ro cho những người quản lý tài sản kỹ thuật số. Với sự gia tăng của tiền điện tử, kẻ tấn công ngày càng tập trung vào việc phát triển các công cụ chuyên biệt để khai thác lĩnh vực này.
Rủi ro không chỉ giới hạn ở việc mất tài sản tài chính mà còn bao gồm khả năng chiếm đoạt danh tính và truy cập vào các dịch vụ trực tuyến khác liên kết với phiên trình duyệt bị đánh cắp.
Các doanh nghiệp và cá nhân cần nhận thức rõ về những nguy cơ này để tăng cường bảo mật thông tin của mình.
Chỉ dẫn Khắc phục và Phòng thủ
Để chống lại các chiến dịch như CastleLoader và NeedleStealer, các tổ chức và người dùng cần triển khai các biện pháp phòng thủ đa lớp và nâng cao nhận thức về an toàn thông tin.
Chỉ số Compromise (IOCs)
Các chỉ số về sự thỏa hiệp (IOCs) là rất quan trọng để phát hiện và ngăn chặn các cuộc tấn công mạng. Người phòng thủ nên chặn các cơ sở hạ tầng được liệt kê dưới đây ở các lớp DNS, tường lửa và điểm cuối.
- URL liên quan đến phân phối mã độc hoặc C2 (Command and Control) đã được báo cáo trong tài liệu nghiên cứu gốc. Vui lòng tham khảo báo cáo của Arctic Wolf để có danh sách đầy đủ các IOCs.
Việc cập nhật liên tục các quy tắc tường lửa và hệ thống phát hiện xâm nhập (IDS) với các IOCs mới nhất là cần thiết để duy trì một môi trường an ninh mạng mạnh mẽ.
Các Biện pháp Phòng ngừa
Các tổ chức nên xem xét việc triển khai các chính sách cho phép ứng dụng (application allowlisting). Điều này giúp ngăn chặn các tệp nhị phân không dấu hoặc có dấu hiệu bất thường chạy trong các vị trí ghi được của người dùng (user-writable locations) như ProgramData hoặc AppData.
Ngoài ra, cần cảnh giác với bất kỳ hoạt động PowerShell, IronPython, Node.js và Python bất thường nào đến từ các thư mục ProgramData hoặc AppData. Đây là dấu hiệu cảnh báo tiềm năng của việc lây nhiễm mã độc.
Giám sát Hệ thống và Đào tạo Người dùng
Tổ chức nên bật tính năng ghi nhật ký khối script PowerShell Script Block Logging và ghi nhật ký module Module Logging. Việc này cung cấp khả năng hiển thị chi tiết hơn về các hoạt động của PowerShell trên hệ thống, giúp phát hiện các hành vi độc hại.
Cần theo dõi việc loại bỏ dấu Mark-of-the-Web, một tính năng bảo mật của Windows giúp xác định các tệp được tải xuống từ Internet. Việc loại bỏ dấu này thường là một bước trong quy trình lây nhiễm mã độc.
Điều tra các trường hợp thực thi Node.js bên ngoài các môi trường phát triển đã được phê duyệt. Hoạt động Node.js bất thường có thể chỉ ra sự hiện diện của mã độc như NeedleStealer.
Đội ngũ nhân viên cũng cần được đào tạo rằng một trang cập nhật, CAPTCHA hoặc xác minh hợp pháp sẽ không bao giờ yêu cầu họ mở hộp thoại Run và dán một lệnh. Nâng cao nhận thức về kỹ thuật xã hội là chìa khóa để ngăn chặn các cuộc tấn công mạng.
Đối với các nhóm bảo mật, việc xem xét quyền của tiện ích mở rộng trình duyệt và theo dõi các thay đổi trái phép có thể hạn chế nguy cơ bị đánh cắp phiên. Các biện pháp kiểm soát tương tự cũng phù hợp trong các chiến dịch ví MetaMask giả mạo khác.
Để biết thêm chi tiết về các chiến dịch CastleLoader và NeedleStealer, bạn có thể tham khảo báo cáo chuyên sâu của Arctic Wolf: CastleLoader: New Campaigns, New Tooling, and the NeedleStealer Connection.










