Mã độc ChonkyChicken: Nguy hiểm Tấn công Đánh cắp Dữ liệu

Mã độc ChonkyChicken: Nguy hiểm Tấn công Đánh cắp Dữ liệu

Mã độc ChonkyChicken là một trojan truy cập từ xa (RAT) mới được phát hiện, có khả năng biến thiết bị Windows bị lây nhiễm thành một nền tảng toàn diện để đánh cắp dữ liệu thông tin đăng nhập, di chuyển ngang trong mạng, và giám sát mục tiêu. Phần mềm độc hại này là một thành phần trong hệ sinh thái Malware-as-a-Service (MaaS) rộng lớn hơn mang tên TAG-195, còn được biết đến với các tên gọi khác như Golden Chickens hoặc Venom Spider. Hệ sinh thái này cung cấp các công cụ và dịch vụ cho các nhóm tội phạm mạng có động cơ tài chính, làm tăng nguy cơ xâm nhập mạng đối với các tổ chức và cá nhân.

Các nhà phân tích tại Insikt Group của Recorded Future đã nhận diện chủng mã độc ChonkyChicken trong quá trình theo dõi sự phát triển của hệ sinh thái TAG-195. Trong một báo cáo được chia sẻ với Cyber Security News (CSN), Recorded Future mô tả ChonkyChicken như một implant giai đoạn hai. Implant này tích hợp khả năng đánh cắp dữ liệu trình duyệt, kiểm soát phiên tương tác, thực thi mã từ xa, trinh sát mạng, và giám sát liên tục trong cùng một framework.

Kỹ thuật lây nhiễm và triển khai ban đầu

Các chiến dịch gần đây khai thác mã độc ChonkyChicken thường bắt đầu bằng các mồi nhử ClickFix. Đây là các trang xác minh giả mạo được thiết kế để lừa nạn nhân dán một lệnh đã sao chép vào hộp thoại Windows Run. Hành động tưởng chừng vô hại này sẽ kích hoạt quy trình lây nhiễm phức tạp.

Sau khi lệnh được dán và thực thi, nó sẽ tải xuống một payload có định dạng OCX. Payload này sau đó được khởi chạy thông qua tiện ích hợp pháp regsvr32.exe của Windows. Điều này cho phép backdoor giai đoạn đầu có tên TinyEgg thiết lập quyền truy cập ban đầu vào hệ thống. Tiếp theo, mã độc ChonkyChicken sẽ được tải xuống và triển khai vào thiết bị bị xâm nhập.

Kỹ thuật này, đã được ghi nhận trong các cuộc tấn công ClickFix trước đây, thể hiện sự tinh vi trong việc dịch chuyển hành động quan trọng sang nạn nhân. Nạn nhân vô tình thực hiện bước cài đặt đầu tiên, tạo điều kiện cho kẻ tấn công thực hiện xâm nhập mạng một cách hiệu quả. Chi tiết về các cuộc tấn công ClickFix có thể tham khảo tại Cyber Security News.

Khả năng đánh cắp thông tin trình duyệt và kiểm soát phiên

Chiếm đoạt thông tin đăng nhập từ Chrome và Edge

Mã độc ChonkyChicken sử dụng một công cụ trợ giúp chuyên biệt có tên ChromEggscalator. Công cụ này được thiết kế để vượt qua các biện pháp bảo vệ Chrome App-Bound Encryption. Nhờ đó, nó có thể thu thập các bí mật trình duyệt được bảo vệ, bao gồm thông tin đăng nhập và các dữ liệu nhạy cảm khác.

Quy trình thực hiện bao gồm việc mã độc ChonkyChicken tải xuống ChromEggscalator, đặt nó vào một thư mục tạm thời. Sau đó, nó thực thi công cụ này thông qua một tiện ích của Windows. Cuối cùng, tất cả các thông tin xác thực đã thu thập được sẽ được gửi trở lại máy chủ điều khiển của kẻ tấn công.

Tác động của việc này vượt xa một mật khẩu bị đánh cắp đơn thuần. Kẻ tấn công có thể sử dụng dữ liệu trình duyệt và các phiên hoạt động để truy cập vào các dịch vụ doanh nghiệp. Từ đó, họ có thể lập bản đồ các hệ thống nội bộ và di chuyển sang các thiết bị khác, gây ra nguy cơ đánh cắp dữ liệu diện rộng. Điều này nhấn mạnh lý do các tổ chức cần giám sát chặt chẽ hành vi đánh cắp thông tin đăng nhập từ trình duyệt, thay vì coi mật khẩu đã lưu là một tiện ích có rủi ro thấp. Tham khảo thêm về vấn đề này tại Cyber Security News.

Kiểm soát phiên trình duyệt trực tiếp

Ngoài khả năng đánh cắp dữ liệu thông tin đăng nhập, mã độc ChonkyChicken còn có thể kiểm soát các phiên Chrome hoặc Edge đang hoạt động. Điều này được thực hiện thông qua tự động hóa giao thức Chrome DevTools Protocol. Kỹ thuật này cho phép kẻ tấn công khởi chạy một trình duyệt ẩn danh với chế độ gỡ lỗi từ xa được bật.

Sau đó, các nhà điều hành mã độc ChonkyChicken có thể tương tác với một phiên đã được xác thực trước đó. Điều này có nghĩa là việc thay đổi mật khẩu đơn thuần có thể không loại bỏ được kẻ tấn công. Kẻ tấn công vẫn có thể duy trì quyền truy cập nếu họ vẫn giữ một phiên trình duyệt đang hoạt động, là một mối đe dọa nghiêm trọng đối với an ninh mạng của tổ chức.

Khả năng di chuyển ngang và giám sát liên tục

Các tính năng di chuyển ngang nâng cao

Các tính năng di chuyển ngang của mã độc ChonkyChicken cung cấp cho kẻ tấn công nhiều lộ trình để len lỏi qua mạng. Điều này cho phép họ mở rộng phạm vi xâm nhập mạng sau khi đã kiểm soát một thiết bị ban đầu.

Mã độc ChonkyChicken có thể sử dụng các thông tin đăng nhập hoặc mã truy cập hiện có trên hệ thống. Nó kiểm tra các phiên đăng nhập mà không tạo ra các sự kiện xác thực đáng ngờ. Ngoài ra, nó có khả năng tạo các tác vụ theo lịch trình từ xa, quét cổng mạng, khám phá các máy chủ trong mạng, và xác định các tài nguyên chia sẻ mạng có thể truy cập.

Những khả năng này đặt mã độc ChonkyChicken vào một hạng mục khác so với các phần mềm đánh cắp mật khẩu cơ bản. Phần mềm độc hại này được xây dựng để giúp kẻ tấn công hiểu rõ cấu trúc mạng của một tổ chức. Sau đó, chúng sử dụng điểm cuối bị xâm nhập làm bàn đạp để tiếp cận các mục tiêu giá trị cao hơn. Rủi ro tương tự cũng được thấy trong việc đánh cắp dữ liệu thông tin đăng nhập qua tiện ích mở rộng trình duyệt. Trong các trường hợp đó, quyền truy cập vào trình duyệt có thể làm lộ cả thông tin đăng nhập và các tài khoản đang hoạt động. Bạn có thể tìm hiểu thêm về các rủi ro này tại Cyber Security News.

Giám sát và thu thập thông tin

Ngoài các khả năng trên, mã độc ChonkyChicken còn thu thập các thông tin quan trọng khác từ nạn nhân. Nó ghi lại các thao tác gõ phím (keystrokes), nội dung clipboard, ghi âm âm thanh, và chụp ảnh màn hình. Những tính năng này cung cấp cho kẻ tấn công tầm nhìn liên tục và sâu rộng về hoạt động của nạn nhân. Khả năng giám sát này cho phép kẻ tấn công thu thập thêm nhiều dữ liệu bị lộ và phục vụ cho các mục đích tấn công tiếp theo.

Một phiên bản module riêng biệt của ChonkyChicken có thể yêu cầu ít nhất 14 plugin khả năng khác nhau. Các plugin này chỉ được tải xuống khi cần thiết, giúp giảm lượng mã độc hại ban đầu hiện diện trên thiết bị. Điều này khiến cho việc phát hiện và phân tích trở nên khó khăn hơn.

Kỹ thuật tránh phát hiện và biện pháp phòng ngừa

Các chiến thuật né tránh của TAG-195

Tất cả các họ mã độc TAG-195 hiện tại đều chia sẻ các chiến thuật được thiết kế để làm phức tạp quá trình phát hiện. Chúng thực hiện kiểm tra tên tệp để tránh chạy trong các môi trường không mong muốn, chẳng hạn như máy ảo hoặc sandbox của các nhà nghiên cứu bảo mật. Điều này là một kỹ thuật phổ biến để né tránh phân tích.

Để duy trì quyền truy cập dai dẳng trên hệ thống, các chủng mã độc ChonkyChicken sử dụng các khóa Windows Run. Chúng cũng làm mờ các chuỗi (obscure strings) trong mã để gây khó khăn cho việc phân tích tĩnh. Đặc biệt, chúng lạm dụng tiện ích regsvr32.exe để tải các tệp OCX từ các vị trí mà người dùng có quyền ghi, một chiến thuật khó bị phát hiện hơn so với việc thực thi trực tiếp.

Các nhóm an ninh mạng cần đặc biệt chú ý đến việc lạm dụng regsvr32.exe trong các hoạt động của phần mềm độc hại. Điều này đặc biệt quan trọng khi nó liên quan đến các tệp trong thư mục tạm thời (TEMP) hoặc thư mục AppData. Để hiểu rõ hơn về các chiến thuật né tránh phát hiện của mã độc, bạn có thể đọc thêm tại Cyber Security News.

Khuyến nghị phòng thủ cho an ninh mạng

Để bảo vệ hệ thống khỏi các mối đe dọa như mã độc ChonkyChicken và các chủng mã độc khác thuộc hệ sinh thái TAG-195, các nhà phòng thủ cần triển khai nhiều biện pháp an ninh mạng toàn diện. Hạn chế thực thi các lệnh dán (pasted-command execution) là một bước cần thiết. Việc chặn regsvr32.exe tải các tệp OCX từ các thư mục mà người dùng có quyền ghi cũng là một biện pháp phòng ngừa quan trọng.

Ngoài ra, cần thiết lập cảnh báo đối với các mục nhập khóa Run đáng ngờ trong Windows Registry. Điều này giúp phát hiện sớm các nỗ lực duy trì quyền truy cập dai dẳng của mã độc ChonkyChicken. Giám sát các tiến trình Chrome hoặc Edge được khởi chạy với các tùy chọn gỡ lỗi từ xa cũng rất quan trọng.

Việc theo dõi lưu lượng WebSocket bất thường có thể giúp nhận diện các hoạt động giao tiếp của kẻ tấn công. Thực thi xác thực đa yếu tố (MFA) có khả năng chống lừa đảo (phishing-resistant) là một hàng rào bảo vệ mạnh mẽ. Cuối cùng, hạn chế đặc quyền quản trị giữa các máy trạm giúp giảm thiểu khả năng di chuyển ngang của kẻ tấn công trong trường hợp xâm nhập mạng thành công. Một báo cáo chi tiết hơn về hệ sinh thái TAG-195 có thể được tìm thấy tại Recorded Future.

Chỉ số thỏa hiệp (IOCs)

Để hỗ trợ các nhà phân tích an ninh mạng trong việc phát hiện và ứng phó với mã độc ChonkyChicken, việc theo dõi các chỉ số thỏa hiệp (IOCs) là rất quan trọng. Mặc dù các IOCs cụ thể như địa chỉ IP và tên miền không được cung cấp trực tiếp trong nội dung này để tránh kích hoạt không mong muốn, chúng thường được trình bày trong các báo cáo bảo mật đầy đủ.

Các IOCs thường bao gồm:

  • Hash Values (MD5, SHA-1, SHA-256): Các giá trị băm của các tệp độc hại như payload OCX, backdoor TinyEgg, mã độc ChonkyChicken và công cụ ChromEggscalator.
  • Domain Names và IP Addresses: Các máy chủ điều khiển và kiểm soát (C2) hoặc các máy chủ lưu trữ payload mà mã độc ChonkyChicken liên lạc.
  • File Paths: Các đường dẫn bất thường nơi mã độc triển khai tệp hoặc công cụ trợ giúp, ví dụ như trong thư mục TEMP hoặc AppData.
  • Registry Keys: Các mục nhập trong Windows Registry được tạo hoặc sửa đổi để duy trì sự dai dẳng.
  • Network Signatures: Các mẫu lưu lượng mạng đặc trưng khi mã độc ChonkyChicken thực hiện giao tiếp C2 hoặc giám sát.

Các tổ chức nên tích hợp các IOCs này vào hệ thống phòng thủ như IDS/IPS, SIEM, và các giải pháp Endpoint Detection and Response (EDR) để tăng cường khả năng phát hiện xâm nhập và phản ứng nhanh chóng. Việc chia sẻ thông tin về các chỉ số thỏa hiệp là yếu tố then chốt để củng cố an ninh mạng cộng đồng.