Interlock ransomware đang tận dụng một công cụ bảo mật quen thuộc của Windows để đánh cắp thông tin đăng nhập. Nhóm tin tặc này đã biến phần mềm phân tích bộ nhớ thành một phương tiện để trích xuất các hash mật khẩu và dữ liệu tài khoản từ các máy tính bị xâm nhập. Một máy trạm bị xâm nhập đã trở thành điểm khởi đầu cho một cuộc xâm nhập rộng hơn, dẫn đến việc chiếm quyền điều khiển hệ thống, đánh cắp dữ liệu và khóa truy cập hypervisor của nạn nhân.
Interlock Ransomware: Lợi dụng Công cụ Bảo mật
Các nhà phân tích của Sophos đã xác định hoạt động này trong một cuộc điều tra ứng phó sự cố vào tháng 3 năm 2026. Nhóm tin tặc, được theo dõi là GOLD EMBRACE, đã hoạt động từ tháng 9 năm 2024 và nhắm mục tiêu vào các tổ chức ở Bắc Mỹ và Châu Âu, đặc biệt là các lĩnh vực cơ sở hạ tầng quan trọng, y tế và giáo dục. Interlock kết hợp việc đánh cắp dữ liệu với mã hóa, sau đó đe dọa công khai các tài liệu bị đánh cắp nếu yêu cầu không được đáp ứng.
Chiến dịch phân phối trang web đa giai đoạn của nhóm này dựa vào các trang web bị xâm nhập và các bản cập nhật giả mạo, cho thấy cách kỹ thuật xã hội vẫn là yếu tố trung tâm trong chiến lược truy cập ban đầu của chúng. Hoạt động này xảy ra trên một điểm cuối Windows 10 không được bảo vệ, là thiết bị đầu tiên bị xâm nhập.
Kỹ thuật Tấn công Tinh vi
Interlock đã sử dụng Volatility3, một công cụ hợp pháp thường được các nhà ứng phó sự cố và nhà nghiên cứu sử dụng để kiểm tra hình ảnh bộ nhớ đã chụp, nhằm trích xuất các hash mật khẩu NTLM và LM cũ cũng như thông tin tài khoản cục bộ. Công cụ này cũng được chạy trên các thông tin đăng nhập miền đã lưu trong bộ nhớ cache, có thể tiết lộ các cặp tên người dùng và hash của những người dùng đã đăng nhập trước đó.
Các đối tượng độc hại đã thu thập hình ảnh bộ nhớ bằng WinPmem, một công cụ thu thập dữ liệu hợp pháp. Trong môi trường nạn nhân, không có lý do được ủy quyền nào cho phép cả hai công cụ này hoạt động. Việc sử dụng sai mục đích này rất đáng chú ý vì các nhóm bảo mật có thể mong đợi các tiện ích tương tự trong quá trình điều tra pháp y, chứ không phải trong một cuộc xâm nhập ransomware.
Một chương trình đáng tin cậy có thể che giấu ý định độc hại một cách trắng trợn, trong khi các lời kêu gọi ClickFix cũng xuất hiện trong các cuộc tấn công sử dụng công cụ đáng tin cậy gần đây nhắm vào người dùng Windows. Cuộc tấn công bắt đầu khi một người dùng tìm kiếm Dynamics 365 qua ChatGPT truy cập vào một trang web hợp pháp được cho là đã bị xâm nhập.
Một lời nhắc ClickFix đã thuyết phục người dùng dán một lệnh vào hộp thoại Chạy của Windows, tải xuống mã PowerShell và một payload truy cập từ xa được thiết lập để khởi động tự động. Những kẻ xâm nhập đã sử dụng một đường dẫn ký tự đại diện để gọi PowerShell, một thủ thuật né tránh đơn giản nhằm giảm thiểu khả năng bị phát hiện. Trong vòng hơn 26 giờ, chúng đã di chuyển từ thiết bị đầu tiên đến bộ điều khiển miền.
Diễn biến Tấn công và Chiếm đoạt Dữ liệu
Vào ngày thứ hai, Interlock đã truy vấn thông tin thư mục và thực hiện Kerberoasting, một cuộc tấn công tìm kiếm mật khẩu liên kết với các tài khoản dịch vụ. Sau đó, nó đã sử dụng một lần đăng nhập NTLM ẩn danh trong một cuộc tấn công hạ cấp để di chuyển ngang, cho thấy lý do tại sao việc đánh cắp mật khẩu có thể đặt một miền Windows vào rủi ro.
Đến ngày thứ ba, những kẻ tấn công đã sử dụng một tài khoản quản trị viên miền bị xâm nhập để tạo một tác vụ theo lịch trên một máy chủ in. Sophos đã phát hiện việc trích xuất thông tin đăng nhập, bao gồm cả thông tin đăng nhập đám mây, các tài khoản quản trị viên miền mới, giả mạo phần mềm bảo mật, truy cập vào các tệp nhạy cảm và đánh cắp dữ liệu trước khi nạn nhân mất quyền truy cập hypervisor.
Interlock cũng đã theo đuổi một lỗ hổng zero-day nghiêm trọng trong việc quản lý tường lửa Cisco, một con đường riêng biệt cho thấy sự sẵn sàng kết hợp các lỗ hổng mới với kỹ thuật xã hội. Các tổ chức nên coi việc khai thác lỗ hổng zero-day trên tường lửa Cisco như một lời nhắc nhở khác để vá các hệ thống bị phơi nhiễm một cách nhanh chóng và theo dõi các hoạt động bất thường sau khi có cảnh báo bảo mật.
Khuyến nghị và Bài học Kinh nghiệm
Bài học thực tế là không nên cấm mọi công cụ quản trị hoặc pháp y. Các nhóm nên xác nhận rằng bảo vệ điểm cuối đã được cài đặt và hoạt động trên mọi máy chủ và máy trạm, xác định khi nào các công cụ bộ nhớ được phép sử dụng và cảnh báo về các hoạt động thu thập hoặc dump hash bất thường.
Các tổ chức cũng nên kiểm tra các bản sao lưu thay vì giả định rằng chúng có thể khôi phục, duy trì kho tài sản hiện tại và tài liệu mạng, đồng thời thường xuyên xem xét các chính sách kiểm soát ứng dụng. Giám sát các tác vụ theo lịch trình không xác định, hoạt động PowerShell đáng ngờ và các truy vấn miền bất thường có thể giúp ngăn chặn một cuộc xâm nhập trước khi quá trình mã hóa bắt đầu.
Bộ công cụ của Interlock bao gồm NodeSnake, InterlockRAT và các phần mềm độc hại tùy chỉnh khác. Báo cáo về mối liên hệ giữa Interlock và Rhysida nhấn mạnh lý do tại sao các nhà phòng thủ nên theo dõi hành vi trong mọi giai đoạn của một cuộc xâm nhập, chứ không chỉ dựa vào một tên phần mềm độc hại hoặc chữ ký tệp duy nhất.
Các chỉ số xâm phạm (IoCs) có thể bao gồm các địa chỉ IP và tên miền độc hại. Lưu ý: Địa chỉ IP và tên miền được làm rõ (ví dụ: `[.]`) để ngăn chặn việc phân giải hoặc tạo siêu liên kết vô tình. Chỉ làm rõ lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
Để ngăn chặn các mối đe dọa lừa đảo và phần mềm độc hại mới trước khi chúng ảnh hưởng đến doanh nghiệp của bạn, hãy tích hợp thông tin tình báo trực tiếp từ 15.000 SOC trên toàn thế giới. Tích hợp thông tin tình báo.










