Gryxa: Mã Độc Tống Tiền Tự Học Nguy Hiểm

Gryxa: Mã Độc Tống Tiền Tự Học Nguy Hiểm
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Một bộ công cụ mã độc mới cho Windows đang cho thấy cách trí tuệ nhân tạo (AI) có thể thay đổi nền kinh tế của tội phạm mạng. Công cụ này, được biết đến với tên Gryxa, cung cấp cho kẻ điều hành khả năng truy cập từ xa, duy trì hoạt động sau khi dọn dẹp một phần và nhắm mục tiêu vào mật khẩu được lưu trữ trong các trình duyệt dựa trên Chromium. Nó cũng có thể theo dõi các chuyên gia bảo mật khi họ cố gắng gỡ bỏ nó.

Tổng quan về Mã độc Gryxa

Các nhà phân tích tại ReliaQuest đã xác định Gryxa trong quá trình điều tra các hoạt động liên quan đến một kho lưu trữ mã công khai và cơ sở hạ tầng hỗ trợ. Giao diện quản lý của kẻ tấn công liệt kê 324 máy chủ, với 69 máy chủ trực tuyến trong thời gian xem xét. Các phát hiện này cho thấy một chiến dịch được thiết kế để duy trì sự tồn tại, đánh cắp thông tin xác thực và phục hồi nhanh chóng.

ReliaQuest cho biết trong một báo cáo được chia sẻ với Cyber Security News (CSN) rằng bộ công cụ này có khả năng được xây dựng phần lớn bằng một trình tạo mã AI thương mại. Hồ sơ kho lưu trữ cho thấy siêu dữ liệu đồng tác giả AI trên hầu hết các commit. Bằng chứng này cho thấy một kẻ điều hành duy nhất có thể thực hiện một hoạt động mà trước đây có thể đòi hỏi một nhóm nhỏ.

Điểm khác biệt của Gryxa

Tính năng khác thường nhất của Gryxa xuất hiện sau khi một chuyên gia bảo mật gỡ bỏ phần cấy ghép quản lý từ xa hiển thị. Một thành phần riêng biệt có thể vẫn còn trên máy, thu thập nhật ký Windows và các tạo tác của máy chủ, đóng gói chúng vào một kho lưu trữ và gửi chúng đến cơ sở hạ tầng do kẻ tấn công kiểm soát. Dữ liệu này có thể tiết lộ những công cụ và tài khoản nào mà các chuyên gia phản ứng đã sử dụng, cho phép kẻ điều hành học hỏi từ nỗ lực làm sạch.

Bộ sưu tập này bao gồm các tác vụ theo lịch trình, các đăng ký sự kiện của Windows, nhật ký trình cài đặt và kiểm soát dịch vụ, bản ghi tạo tiến trình và một kho kiểm kê các công cụ truy cập từ xa. Việc xóa một phần có thể làm lộ phản ứng của chính hệ thống, tương tự như các kỹ thuật đánh cắp thông tin xác thực trình duyệt.

Gryxa tồn tại vì các thành phần của nó có thể khôi phục lẫn nhau. Các nhà nghiên cứu đã tìm thấy ba tác vụ theo lịch trình WinRTCS, bốn tác vụ bổ sung được ngụy trang thành các mục giống Microsoft, một đăng ký sự kiện VMI (Windows Management Instrumentation) vĩnh viễn và một bản sao lưu tệp bên ngoài thư mục cài đặt chính. Xóa ứng dụng khách hoặc một thư mục không đủ để loại bỏ hoàn toàn, vì các thành phần còn lại có thể xây dựng lại bộ công cụ, đôi khi chỉ trong khoảng một phút.

Kẻ điều hành cũng sử dụng một bảng điều khiển tập trung và quy trình cập nhật để thay thế các thành phần đã thay đổi. Điều này làm giảm giá trị của việc chỉ dựa vào một mã băm tệp duy nhất, vì một bản cập nhật có thể nhanh chóng thay đổi các tệp. Do đó, các nhóm bảo mật nên theo dõi các hành vi liên kết: sử dụng RMM bất thường, tạo tác vụ ở cấp SYSTEM, duy trì VMI và truy cập dữ liệu trình duyệt.

Cơ chế chống gỡ bỏ

Việc xóa quyền truy cập không đúng thứ tự có thể kích hoạt một biện pháp bảo vệ khác của Gryxa. Cơ chế bảo vệ này kiểm tra kênh liên lạc của kẻ tấn công cứ sau năm phút. Sau hai lần kiểm tra thất bại, bộ công cụ sẽ cố gắng vô hiệu hóa Microsoft Defender và dừng các sản phẩm bảo mật điểm cuối đã liệt kê. Sau lần thứ ba, nó có thể truy xuất lệnh gỡ cài đặt từ registry và âm thầm gỡ bỏ tác nhân bảo mật.

Trên thực tế, việc chỉ cắt dịch vụ điều khiển từ xa có thể bắt đầu một đếm ngược khoảng 10 đến 13 phút trước khi hệ thống bảo vệ điểm cuối bị ảnh hưởng. Gryxa có thể bật lại Defender sau này khi kênh liên lạc của nó hoạt động trở lại, đồng thời giữ nguyên các loại trừ, vì vậy trạng thái hoạt động bình thường không phải là bằng chứng thiết bị đã sạch.

Điều này hỗ trợ nghiên cứu tấn công có sự trợ giúp của AI tập trung vào chuỗi hành vi, thay vì chỉ một tệp độc hại duy nhất. Các tổ chức nên giả định rằng tất cả thông tin xác thực đã lưu trong hồ sơ trình duyệt có thể truy cập đều đã bị lộ nếu mô-đun thông tin xác thực chạy. Sau đó, họ cần xoay vòng chúng và xem xét những gì các tài khoản đó có thể truy cập.

Khuyến nghị Ứng phó

Phản ứng được đề xuất là chặn cơ sở hạ tầng của kẻ tấn công ở biên mạng trước tiên. Sau đó, các nhóm nên gỡ bỏ dịch vụ, tất cả các tác vụ theo lịch trình, đăng ký VMI và mọi thư mục làm việc cùng nhau, hoặc định dạng lại máy chủ. Họ nên bật bảo vệ gỡ cài đặt và tránh triển khai một công cụ truy cập từ xa mới trên hệ thống đang hoạt động, vì mã độc có thể coi nó là đối thủ và gỡ cài đặt nó.

Bài học sâu sắc hơn là AI có thể giúp những kẻ tội phạm ít kinh nghiệm hơn xây dựng các hoạt động bền bỉ nhanh hơn. Việc duy trì một kho lưu trữ các công cụ từ xa đã được phê duyệt và điều tra các cài đặt bất thường, như đã thấy trong các cuộc xâm nhập RMM do lừa đảo, có thể giảm thiểu cơ hội mà Gryxa có thể khai thác.

Chỉ số bất thường (IoCs)

Các địa chỉ IP và tên miền được làm mờ có chủ ý (ví dụ: [.]) để ngăn việc phân giải hoặc liên kết ngoài ý muốn. Chỉ cần khôi phục lại định dạng trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Ngăn chặn các sự cố do điều tra chậm chạp. Tăng cường sức mạnh cho Cấp 1 của bạn với tình báo mối đe dọa từ 15K SOC: Tích hợp Tra cứu TI vào SOC của bạn.

Nguồn tham khảo: ReliaQuest