DCRat Nguy Hiểm: Tấn Công Mạng qua File SVG Lừa Đảo

DCRat Nguy Hiểm: Tấn Công Mạng qua File SVG Lừa Đảo
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Một chiến dịch mới sử dụng DCRat đang khai thác một định dạng tệp hình ảnh quen thuộc để ẩn chứa một kho lưu trữ phần mềm độc hại nguy hiểm. Chiến dịch bắt đầu bằng các email lừa đảo giả mạo thông báo pháp lý, thúc giục người nhận mở một tệp đính kèm SVG.

Tệp đính kèm này ban đầu có vẻ vô hại vì các tệp SVG thường được sử dụng cho đồ họa. Tuy nhiên, trong trường hợp này, tệp chứa mã ẩn được thiết kế để xây dựng và tải xuống một kho lưu trữ được bảo vệ bằng mật khẩu trực tiếp trong trình duyệt của nạn nhân. Các nhà phân tích tại Trellix đã xác định được chiến dịch này sau khi điều tra một trường hợp leo thang của khách hàng vào đầu năm 2026.

Phân tích kỹ thuật chiến dịch DCRat

Các nhà nghiên cứu phát hiện ra rằng kẻ tấn công đã kết hợp kỹ thuật kỹ sư xã hội, mã trình duyệt ẩn, DLL sideloading và process hollowing để cài đặt DCRat vào một tiến trình đáng tin cậy của Windows. Các phương thức phân phối DCRat malware cũng cho thấy kẻ tấn công liên tục điều chỉnh công cụ truy cập từ xa này cho các kênh phân phối khác nhau.

DCRat, còn được biết đến với tên DarkCrystal RAT, cho phép kẻ điều khiển truy cập từ xa vào các hệ thống bị nhiễm. Quyền truy cập này có thể được sử dụng để chạy lệnh, thu thập dữ liệu, duy trì quyền kiểm soát và giao tiếp với máy chủ chỉ huy và kiểm soát (C2). Chiến dịch nhấn mạnh cách các tệp dường như bình thường có thể trở thành bước đầu tiên trong một cuộc xâm nhập quy mô lớn hơn.

Chi tiết về cuộc tấn công lừa đảo ban đầu

Mồi nhử lừa đảo giả mạo một thông báo tư pháp của Colombia có tiêu đề “Resolución Denuncia Jurídica.” Khi người nhận mở tệp đính kèm SVG, một cổng tham vấn công dân giả mạo sẽ hiển thị, nhằm mục đích làm cho thông điệp có vẻ chính thức.

Việc nhấp vào trang này sẽ chuyển hướng nạn nhân đến một màn hình khác, thông báo rằng quá trình tải xuống tệp đã hoàn tất. Trang này cung cấp mật khẩu “1601”, khuyến khích người nhận mở kho lưu trữ và giảm bớt sự nghi ngờ thông qua một quy trình có cấu trúc và đáng tin cậy.

Khai thác tệp SVG và HTML Smuggling

Phía sau nội dung trực quan, tệp SVG bao gồm mã JavaScript được mã hóa hai lần bằng Base64. Mã này giải mã nội dung của nó và sử dụng một hàm Blob của trình duyệt để tái tạo một kho lưu trữ trong bộ nhớ trước khi lưu nó dưới dạng DOC-16-ENE-2026 RESOLUCION DENUNCIA JURIDICA.7z. Phương pháp này được gọi là HTML smuggling. Nó cho phép tội phạm che giấu một lượt tải xuống độc hại trong một tệp mà các công cụ bảo mật email có thể coi là tệp hình ảnh, thay vì tệp thực thi hoặc tập lệnh.

Các chiến thuật phân phối tương tự sử dụng HTML smuggling đã được áp dụng để xây dựng nội dung độc hại cục bộ sau khi nạn nhân mở một tệp đính kèm. Chiến thuật này có ý nghĩa quan trọng vì nó chuyển một phần của cuộc tấn công vào trình duyệt. Các công cụ bảo mật kiểm tra email đến có thể chỉ thấy một tệp đính kèm SVG, trong khi kho lưu trữ độc hại được lắp ráp sau khi người nhận tương tác với nó.

Các tệp SVG có thể chứa nội dung web chủ động mặc dù được trình bày dưới dạng đồ họa. Các chiến dịch sử dụng tệp SVG vũ khí hóa gần đây minh họa lý do tại sao các tổ chức nên xem các tệp đính kèm hình ảnh bất ngờ với sự thận trọng tương tự như các tệp HTML, kho lưu trữ và các lượt tải xuống tệp thực thi.

Kỹ thuật lây nhiễm và duy trì quyền truy cập

Kho lưu trữ được tải xuống chứa một tệp thực thi mồi nhử và một số tệp DLL được thiết kế để giống các thành phần nén Brotli. Tệp thực thi chính tải libbrotlidec.dll và libbrotlienc.dll, cho phép kẻ tấn công khai thác hành vi tìm kiếm DLL của Windows. Khi nạn nhân khởi chạy chương trình mồi nhử, hệ điều hành sẽ tải các thư viện do kẻ tấn công cung cấp từ cùng một thư mục.

Kỹ thuật DLL sideloading này làm cho hoạt động độc hại dường như liên quan đến một ứng dụng bình thường và có thể làm cho việc phát hiện sớm trở nên khó khăn hơn. Trình tải tạo một thư mục trong thư mục người dùng, sao chép các tệp vào đó và thiết lập tính bền vững thông qua một mục Đăng ký Windows Run.

Quy trình thực thi và che giấu DCRat

Sau đó, nó giải mã tải trọng giai đoạn tiếp theo của nó trong bộ nhớ, giảm lượng tài liệu rõ ràng là độc hại được ghi vào đĩa. Tải trọng khởi chạy AddInProcess32.exe ở trạng thái tạm ngừng, thay thế bộ nhớ gốc của nó bằng mã độc hại và tiếp tục tiến trình. Phương pháp process hollowing này cho phép DCRat chạy dưới tên của một thành phần Windows hợp pháp trong khi vẫn giữ các khả năng điều khiển từ xa.

Tải trọng DCRat cuối cùng sử dụng giao tiếp được mã hóa, kiểm tra chống phân tích, kiểm soát tính bền vững và các nỗ lực kết nối lặp lại với cơ sở hạ tầng chỉ huy và kiểm soát của nó. Các nhà nghiên cứu lưu ý rằng máy chủ được xác định không khả dụng trong quá trình phân tích, nhưng phần mềm độc hại vẫn tiếp tục cố gắng kết nối lại.

Khuyến nghị bảo mật

Các tổ chức nên tăng cường sàng lọc các tệp đính kèm SVG và HTML, kiểm tra các lượt tải xuống kho lưu trữ bất ngờ và giám sát các hoạt động tải DLL bất thường cũng như tạo tiến trình. Các nhóm cũng nên liên kết hành vi điểm cuối với hoạt động mạng, xác thực tính toàn vẹn của tệp, săn lùng các mục Đăng ký Run đáng ngờ và duy trì vệ sinh vá lỗi.

Đào tạo nhận thức vẫn rất quan trọng vì chuỗi tấn công này vẫn phụ thuộc vào việc một người mở tệp đính kèm và khởi chạy tệp đã giải nén. Việc triển khai các biện pháp bảo mật thích hợp và nâng cao nhận thức của người dùng là cần thiết để giảm thiểu các rủi ro liên quan đến các chiến dịch tấn công tinh vi như vậy.