Khẩn cấp: Mã độc Amatera Stealer tấn công qua game giả

Khẩn cấp: Mã độc Amatera Stealer tấn công qua game giả

Kẻ tấn công đang lợi dụng các bản tải xuống game giả mạo để cài đặt một loại mã độc đánh cắp thông tin tinh vi lên các máy tính sử dụng hệ điều hành Windows. Chiến dịch này lợi dụng sự tin tưởng và mong muốn tìm kiếm các bản tải xuống miễn phí hoặc khó tìm, ẩn mình dưới dạng các trò chơi, bản mod (modification), crack hoặc các phần mềm khác.

Chiến thuật này tạo ra một mối đe dọa mạng đáng kể, nhắm vào người dùng cá nhân và tổ chức. Các đối tượng tấn công sử dụng nhiều kỹ thuật lẩn tránh để duy trì sự bền bỉ và khó bị phát hiện.

Tổng quan chiến dịch Mã độc Amatera Stealer

Chiến dịch được các nhà nghiên cứu bảo mật của Malwarebytes phát hiện và phân tích chi tiết. Báo cáo của họ chỉ ra rằng các tác nhân đe dọa đã phát triển một phương pháp lây nhiễm đa giai đoạn.

Phương pháp này sử dụng một khung tải (loader) phức tạp để triển khai mã độc đánh cắp thông tin. Đặc biệt, nó lợi dụng các nền tảng phân phối phần mềm không chính thức.

Mục tiêu và tầm ảnh hưởng của đánh cắp dữ liệu

Nguy cơ từ chiến dịch này vượt xa việc mất tài khoản game thông thường. Thông tin đăng nhập trình duyệt và dữ liệu phiên bị đánh cắp có thể mở ra đường dẫn truy cập vào nhiều dịch vụ quan trọng.

Các dịch vụ này bao gồm email cá nhân, mạng xã hội, dịch vụ tài chính và các hệ thống kinh doanh. Điều này đặt ra một rủi ro bảo mật nghiêm trọng đối với thông tin nhạy cảm.

Việc đánh cắp ví tiền điện tử có thể dẫn đến những tổn thất tài chính ngay lập tức và không thể đảo ngược. Những thiệt hại này có thể gây ảnh hưởng lớn đến cá nhân và các tổ chức.

Chi tiết kỹ thuật của Mã độc Amatera Stealer

Quá trình lây nhiễm bắt đầu khi nạn nhân mở tệp tin Setup.exe từ một gói lưu trữ đã tải xuống. Mặc dù gói lưu trữ này có vẻ vô hại và thậm chí có thể hiển thị màn hình tải hoặc cài đặt thông thường, nhưng đó chỉ là lớp ngụy trang.

Ẩn sau màn hình cài đặt đó là một chuỗi chương trình được thiết kế đặc biệt. Chuỗi này chuẩn bị và triển khai Amatera Stealer, một loại mã độc được xây dựng để thu thập nhiều loại dữ liệu nhạy cảm.

RenPy Loader và cơ chế ẩn mình

Malwarebytes đã chia sẻ trong một báo cáo rằng chiến dịch này sử dụng RenPy Loader, một khung làm việc đa giai đoạn. Khung này biến đổi công cụ phát triển game hợp pháp RenPy thành một phương tiện phân phối mã độc.

RenPy là một công cụ mã nguồn mở phổ biến được dùng để phát triển tiểu thuyết trực quan và các tác phẩm tương tác. Kẻ tấn công lợi dụng tính chất này để che giấu nội dung độc hại được kích hoạt bằng Python bên trong một gói phần mềm trông giống như liên quan đến game.

Các nhà nghiên cứu đã tìm thấy chiến dịch này trên nhiều trang web tải xuống độc hại, cổng game và dịch vụ chia sẻ tệp. Các đường dẫn chuyển hướng có thể dẫn nạn nhân qua nhiều trang giả mạo, làm tăng khả năng lây nhiễm.

Lạm dụng MSBuild và thư viện Nancy trong quá trình lây nhiễm

Giai đoạn đầu tiên của mã độc kiểm tra môi trường phân tích để tránh bị phát hiện. Nếu không phát hiện môi trường phân tích, nó sẽ tiến hành giải mã một kho lưu trữ ZIP.

Nội dung của kho lưu trữ này sau đó được ghi vào một thư mục tạm thời ngẫu nhiên trên hệ thống. Bước này đảm bảo rằng các tệp tin độc hại được lưu trữ một cách khó truy vết.

Tiếp theo, mã độc loại bỏ tính năng bảo vệ Windows Mark of the Web khỏi các nội dung đã được giải nén. Sau đó, nó sử dụng tiện ích forfiles.exe để khởi chạy một tệp batch.

Điều này biến một trình cài đặt có vẻ thông thường thành điểm khởi đầu cho một hoạt động tấn công quy mô lớn. Tệp batch này sau đó gọi MSBuild, một thành phần xây dựng hợp pháp của Windows.

Mục đích là để tải một thư viện .NET đã bị can thiệp có tên là Nancy. Thư viện Nancy này chịu trách nhiệm giải mã dữ liệu, thay đổi cài đặt mạng và thực hiện các hoạt động chống lại phân tích pháp y.

Cuối cùng, thư viện này sẽ khởi chạy một thành phần ẩn khác, tiếp tục chuỗi lây nhiễm. Cách tiếp cận này tương tự như việc lạm dụng MSBuild trong các loại mã độc khác, nơi các tiện ích Windows đáng tin cậy được tái sử dụng để che giấu việc thực thi mã độc.

Để tìm hiểu thêm về kỹ thuật lạm dụng MSBuild trong các cuộc tấn công mạng, bạn có thể tham khảo báo cáo chi tiết từ Malwarebytes.

EtherHiding và cơ chế C2 ẩn danh

Thành phần tải xuống tiếp theo, được xác định là GollopDevest.dll, sử dụng kỹ thuật EtherHiding. Kỹ thuật này cho phép nó truy xuất địa chỉ máy chủ điều khiển và kiểm soát (C2) từ dữ liệu blockchain thay vì lưu trữ trực tiếp trong mã độc.

Phương pháp này làm phức tạp quá trình gỡ bỏ và phát hiện mã độc, bởi vì địa chỉ C2 không cố định và khó bị chặn. Đây là một chiến thuật đã được quan sát thấy trong các loại mã độc dựa trên blockchain sử dụng EtherHiding.

Sau khi thiết lập kết nối C2, GollopDevest.dll sẽ tải xuống các thành phần bổ sung. Các thành phần này cuối cùng sẽ giải mã và thực thi Amatera Stealer, hoàn tất quá trình lây nhiễm chính.

Mục tiêu dữ liệu của Amatera Stealer

Amatera Stealer được thiết kế để nhắm mục tiêu vào các thông tin có thể nhanh chóng chuyển đổi thành quyền truy cập hoặc tiền tệ. Điều này bao gồm mật khẩu trình duyệt, cookie và các dữ liệu phiên khác.

Việc chiếm đoạt các dữ liệu này có thể cho phép kẻ tấn công truy cập vào các dịch vụ mà không cần yêu cầu thông tin đăng nhập lặp lại. Ngoài ra, Amatera Stealer cũng nhắm vào ví tiền điện tử, các tiện ích mở rộng liên quan đến tiền điện tử và dữ liệu từ các ứng dụng nhắn tin.

Tệp tin cục bộ cũng là một mục tiêu, mở rộng phạm vi thiệt hại tiềm ẩn cho cả cá nhân và tổ chức. Đây là một chiến dịch đánh cắp dữ liệu toàn diện, gây ra nhiều hậu quả nghiêm trọng.

Các biến thể mã độc khác

Payload của RenPy Loader không cố định trong mọi hoạt động. Các nhà nghiên cứu đã từng quan sát thấy loader này phân phối các loại mã độc khác như HijackLoaderLumma Stealer.

Điều này cho thấy các tác nhân đe dọa có khả năng thay đổi mã độc cuối cùng để phù hợp với từng chiến dịch cụ thể. Sự linh hoạt này khiến việc phòng chống và phát hiện trở nên phức tạp hơn.

Chỉ số nhận dạng thỏa hiệp (IoCs)

Thông tin về các chỉ số nhận dạng thỏa hiệp (IoCs) cụ thể như địa chỉ IP hoặc tên miền đã được làm giảm tính hoạt động (defanged) trong báo cáo gốc để ngăn chặn việc giải quyết hoặc siêu liên kết ngoài ý muốn.

Tuy nhiên, trong một môi trường an ninh mạng thực tế, các IoCs thường bao gồm:

  • Hash tệp tin (MD5, SHA-1, SHA-256): Của các tệp độc hại như Setup.exe, GollopDevest.dll, hoặc các thành phần khác.
  • Tên miền và địa chỉ IP C2: Các máy chủ điều khiển và kiểm soát mà mã độc liên lạc.
  • Đường dẫn tệp tin: Các vị trí mà mã độc lưu trữ các thành phần của nó trên hệ thống bị nhiễm.
  • Registry Keys: Các khóa registry được tạo hoặc sửa đổi bởi mã độc để duy trì sự bền bỉ.

Các tổ chức nên trích xuất và sử dụng các IoCs trong các nền tảng tình báo mối đe dọa như MISP, VirusTotal hoặc hệ thống SIEM của mình để tăng cường an ninh mạng.

Biện pháp phòng ngừa và ứng phó

Để bảo vệ hệ thống khỏi các mối đe dọa mạng như Amatera Stealer, cả người dùng cá nhân và tổ chức đều cần thực hiện các biện pháp phòng ngừa chặt chẽ.

Đối với người dùng cá nhân

Biện pháp phòng thủ thực tế khá đơn giản và dễ thực hiện để nâng cao an ninh mạng cá nhân. Người dùng nên tải xuống game và phần mềm chỉ từ các trang web chính thức, cửa hàng đáng tin cậy hoặc các nền tảng đã được thiết lập.

Tuyệt đối tránh các bản phát hành đã crack, các bản mod không chính thức và các tệp gian lận. Luôn kiểm tra kỹ các gói lưu trữ trước khi mở bất kỳ tệp thực thi nào.

Nếu đường dẫn tải xuống chuyển hướng qua các trang web không quen thuộc hoặc các trang chia sẻ tệp, người dùng nên ngừng quá trình tải và rời khỏi trang đó ngay lập tức. Cần giữ cho Windows, trình duyệt và phần mềm bảo mật luôn được cập nhật.

Một trình cài đặt bóng bẩy hoặc dịch vụ lưu trữ quen thuộc không phải là bằng chứng cho thấy bản tải xuống an toàn. Sự cảnh giác là chìa khóa để bảo vệ bản thân khỏi mã độc.

Đối với tổ chức

Các tổ chức có thể giảm thiểu nguy cơ tiếp xúc bằng cách hạn chế cài đặt phần mềm không được phê duyệt. Việc này giúp kiểm soát các ứng dụng có thể trở thành cửa ngõ cho mã độc.

Cần triển khai giám sát chặt chẽ các hoạt động bất thường của MSBuild. Bất kỳ việc sử dụng MSBuild.exe nào không theo kịch bản thông thường cần được xem xét là dấu hiệu cảnh báo.

Ngoài ra, cần đặt lại mật khẩu đã bị lộ kịp thời sau bất kỳ sự cố an ninh mạng nào. Điều này là một phần quan trọng trong việc quản lý rủi ro bảo mật và hạn chế thiệt hại.

Hướng dẫn điều tra và ứng phó

Các nhóm bảo mật nên xem xét kỹ các cảnh báo về hoạt động bất thường của Setup.exe, MSBuildforfiles.exe sau khi cài đặt game. Việc này là bước quan trọng trong phát hiện tấn công.

Cần bảo quản các gói lưu trữ đáng ngờ để phân tích chuyên sâu. Việc điều tra cẩn thận có thể giúp xác định các tài khoản bị xâm nhập và cô lập các thiết bị bị ảnh hưởng.

Điều này cũng giúp ngăn chặn việc sử dụng lại các phiên làm việc đã bị đánh cắp để truy cập trái phép vào các dịch vụ. Một quy trình ứng phó sự cố hiệu quả sẽ củng cố an ninh mạng tổng thể của tổ chức.