Mã độc ransomware GenieLocker, một biến thể mới được phát hiện có liên quan đến nhóm tấn công có động cơ tài chính Toy Ghouls, đang nhắm mục tiêu vào các hệ thống Windows, Linux và VMware ESXi. Các chiến dịch tấn công sử dụng mã độc này đã được ghi nhận vào gần đây, chủ yếu nhằm vào một số ngành công nghiệp sản xuất.
Tổng quan về mã độc ransomware GenieLocker và nhóm Toy Ghouls
Nhóm Toy Ghouls, còn được biết đến với các tên gọi như Bearlyfy, Labubu và Laboo.boo, trước đây từng sử dụng các họ ransomware khác như LockBit, Babuk và RedAlert. Việc chuyển đổi sang sử dụng mã độc ransomware GenieLocker đánh dấu một sự thay đổi chiến lược.
Nhóm Toy Ghouls và sự chuyển đổi chiến thuật
Sự thay đổi sang GenieLocker giúp nhóm giảm sự phụ thuộc vào các phần mềm độc hại của bên thứ ba. Điều này cho phép nhóm kiểm soát tốt hơn các hoạt động ransomware của mình.
Quyết định này mang lại sự linh hoạt cao hơn trong việc phát triển và tùy chỉnh các công cụ tấn công. Từ đó, nhóm có thể tối ưu hóa hiệu quả các chiến dịch của mình.
Kỹ thuật xâm nhập ban đầu và cơ chế lây nhiễm
Trong một vụ xâm nhập gần đây, các nhà nghiên cứu đã ghi nhận những kẻ tấn công giành được quyền truy cập ban đầu thông qua kết nối OpenVPN. Kênh truy cập này xuất phát từ mạng của một đối tác bên ngoài.
Họ được cho là đã sử dụng các thông tin xác thực hợp lệ nhưng bị đánh cắp. Kẻ tấn công đã khai thác mối quan hệ tin cậy giữa nạn nhân và đối tác của họ để vượt qua các lớp bảo mật ban đầu.
Các công cụ và kỹ thuật sau xâm nhập (TTPs)
Sau khi xâm nhập thành công vào mạng nội bộ, kẻ tấn công đã triển khai một loạt công cụ. Các công cụ này phục vụ cho việc duy trì quyền truy cập, thu thập thông tin và di chuyển trong hệ thống.
- OpenSSH: Được sử dụng để thiết lập các kênh giao tiếp bảo mật và duy trì quyền truy cập từ xa vào các hệ thống.
- socks5.exe: Triển khai proxy SOCKS5 nhằm ẩn danh hoạt động mạng và che giấu địa chỉ IP thực của kẻ tấn công.
- SoftPerfect Network Scanner: Công cụ này được dùng để quét và lập bản đồ các hệ thống trong mạng. Điều này giúp kẻ tấn công xác định các mục tiêu tiềm năng và hiểu rõ cấu trúc mạng.
- Mimikatz: Được triển khai để thực hiện việc đánh cắp thông tin xác thực (credential dumping). Công cụ này cho phép kẻ tấn công trích xuất mật khẩu và các thông tin xác thực khác từ bộ nhớ của hệ thống bị xâm nhập.
Các nhà điều tra cũng tìm thấy bằng chứng cho thấy kẻ tấn công đã truy cập các trình quản lý mật khẩu KeePassXC được cài đặt. Khả năng cao là họ đang tìm kiếm các thông tin xác thực được lưu trữ trong cơ sở dữ liệu mật khẩu.
Nhóm đã di chuyển ngang qua các môi trường Windows bằng cách sử dụng giao thức Remote Desktop Protocol (RDP). Đối với các máy chủ Linux, quyền truy cập được thực hiện thông qua SSH.
Cơ chế hoạt động của mã độc ransomware GenieLocker
Phương thức phân tán và kênh Command-and-Control (C2)
Để phân phối ransomware trên các hệ thống bị xâm nhập, kẻ tấn công đã sử dụng các công cụ như PsExec và PAExec. Đây là các tiện ích cho phép thực thi lệnh và chương trình từ xa trên các máy tính trong mạng.
Đồng thời, một đường hầm SSH ngược (reverse SSH tunnel) được thiết lập. Đường hầm này cung cấp một kênh liên lạc an toàn và ẩn danh đến hạ tầng Command-and-Control (C2) của kẻ tấn công.
# Ví dụ lệnh phân phối mã độc ransomware (giả định) qua PsExec
# psexec \target_ip -u username -p password cmd /c "C:\path\to\genielocker.exe [secret_argument]"
#
# Ví dụ lệnh phân phối mã độc ransomware (giả định) qua PAExec
# paexec.exe \target_ip -u username -p password C:\path\to\genielocker.exe [secret_argument]Phân tích biến thể GenieLocker dành cho Windows
Biến thể GenieLocker dành cho Windows là một chương trình ransomware dựa trên định dạng PE (Portable Executable). Mã độc này được viết chủ yếu bằng ngôn ngữ C và được biên dịch bằng các thư viện Microsoft Visual C++.
Nó tích hợp các cơ chế kiểm tra chống gỡ lỗi (anti-debugging) tinh vi. Các hàm như IsDebuggerPresent và CheckRemoteDebuggerPresent được sử dụng để phát hiện sự hiện diện của trình gỡ lỗi.
- Kiểm tra chống debug: Mã độc sử dụng các API hệ thống để phát hiện xem nó có đang chạy trong môi trường debug hay không. Nếu phát hiện, nó sẽ tự động chấm dứt hoạt động để tránh bị phân tích.
- Luồng giám sát (watchdog thread): Biến thể Windows còn có một luồng giám sát. Luồng này liên tục kiểm tra tính toàn vẹn của phần mã của chính nó. Nếu bất kỳ phân tích hoặc sửa đổi nào được phát hiện, mã độc ransomware sẽ tự động chấm dứt.
Biến thể Windows yêu cầu một “secret argument” (đối số bí mật). Đây là một giá trị thập lục phân (hexadecimal) phải vượt qua kiểm tra xác thực SHA-256 được mã hóa cứng trước khi quá trình mã hóa có thể tiếp tục. Tính năng này có thể giúp ngăn chặn việc thực thi ngẫu nhiên và giảm khả năng bị phơi nhiễm trong các môi trường sandbox.
Các hành vi trước khi mã hóa
Trước khi bắt đầu mã hóa các tệp, GenieLocker thực hiện một loạt hành động chuẩn bị. Mục tiêu là đảm bảo quá trình mã hóa diễn ra suôn sẻ và tối đa hóa tác động.
- Dừng dịch vụ và tiến trình: Mã độc chấm dứt các tiến trình và dịch vụ liên quan đến cơ sở dữ liệu, sao lưu, công cụ bảo mật, ứng dụng Microsoft Office, máy ảo và các ứng dụng email. Việc này nhằm giải phóng các tệp đang bị khóa và làm suy yếu khả năng phục hồi của nạn nhân.
- Quét và bỏ qua tệp: GenieLocker quét các ổ đĩa cục bộ và mạng để tìm kiếm tệp mục tiêu. Tuy nhiên, nó tránh các thư mục quan trọng của Windows và các loại tệp thực thi. Việc bỏ qua này nhằm đảm bảo hệ điều hành vẫn có thể hoạt động, tạo điều kiện cho việc hiển thị thông báo đòi tiền chuộc.
Cơ chế mã hóa dữ liệu của GenieLocker
Theo một báo cáo từ Securelist của Kaspersky, GenieLocker sử dụng thư viện mật mã libsodium. Cụ thể, nó áp dụng thuật toán XChaCha20-Poly1305 để mã hóa các tệp dữ liệu. Các khóa riêng lẻ cho từng tệp được bảo vệ bằng thuật toán Curve25519-XSalsa20-Poly1305 và một khóa công khai do kẻ tấn công kiểm soát được nhúng sẵn.
Thông tin chi tiết về cơ chế này có thể được tìm thấy tại báo cáo của Securelist by Kaspersky.
Đáng chú ý, mã độc ransomware này có khả năng chỉ mã hóa một tỷ lệ phần trăm được chọn của một tệp. Tuy nhiên, ngay cả khi cài đặt tỷ lệ là không phần trăm, nó vẫn mã hóa đoạn đầu tiên của tệp. Đây là một tính năng độc đáo có thể gây khó khăn trong việc phục hồi dữ liệu.
Đặc điểm của biến thể GenieLocker cho Linux và ESXi
Sự khác biệt so với biến thể Windows
Các biến thể ELF (Executable and Linkable Format) của GenieLocker dành cho Linux và ESXi đơn giản hơn so với phiên bản Windows. Chúng thiếu cả đối số bí mật lẫn các tính năng chống gỡ lỗi.
Điều này cho thấy sự tập trung vào hiệu quả và khả năng tương thích trong các môi trường hệ điều hành khác nhau, giảm thiểu các lớp phức tạp không cần thiết.
Tính năng đặc biệt cho môi trường VMware ESXi
Biến thể dành cho ESXi bao gồm các tùy chọn chuyên biệt nhằm tối ưu hóa hoạt động trong môi trường ảo hóa. Các tính năng này thể hiện sự hiểu biết sâu sắc về cấu trúc và hoạt động của nền tảng VMware.
- Daemonization: Khả năng chạy dưới dạng tiến trình nền (daemon) để duy trì hoạt động liên tục mà không cần tương tác người dùng.
- Cấu hình luồng làm việc (worker-thread configuration): Cho phép tối ưu hóa việc sử dụng tài nguyên CPU cho quá trình mã hóa.
- Thực thi trễ (delayed execution): Khả năng trì hoãn việc thực thi mã độc. Điều này có thể giúp tránh bị phát hiện ban đầu hoặc đồng bộ với các hoạt động khác.
- Đường dẫn mục tiêu mặc định: Mặc định nhắm mục tiêu vào đường dẫn /vmfs/volumes. Đây là nơi chứa các datastore và máy ảo trong môi trường ESXi.
# Ví dụ cấu hình (giả định) cho biến thể ESXi
# ./genielocker_esxi --daemon --workers 4 --delay 60 --target /vmfs/volumes/Datastore1Biến thể này có thể dừng các máy ảo và mã hóa các đĩa ảo của chúng. Điều này gây ra một nguy cơ bảo mật vận hành đáng kể cho cơ sở hạ tầng ảo hóa.
Không giống như nhiều nhóm ransomware hiện đại, nhóm Toy Ghouls chưa được quan sát thấy sử dụng kỹ thuật tống tiền kép (double extortion) hoặc vận hành một trang web rò rỉ công khai để công bố dữ liệu bị đánh cắp.
Các chỉ số xâm nhập (IOCs) và Công cụ được sử dụng
Để hỗ trợ các nhóm an ninh mạng trong việc phát hiện và ứng phó với các cuộc tấn công của mã độc ransomware GenieLocker, dưới đây là danh sách các công cụ và kỹ thuật thường được nhóm Toy Ghouls sử dụng.
- OpenSSH: Công cụ được kẻ tấn công sử dụng để thiết lập và duy trì quyền truy cập từ xa an toàn.
- socks5.exe: Một tiện ích proxy SOCKS5, thường được dùng để ẩn danh hoặc định tuyến lưu lượng truy cập qua các máy chủ trung gian, làm phức tạp việc theo dõi nguồn gốc tấn công.
- SoftPerfect Network Scanner: Công cụ quét mạng chuyên nghiệp, được sử dụng để khám phá các thiết bị và dịch vụ hoạt động trong mạng nội bộ, hỗ trợ kẻ tấn công trong việc lập bản đồ hệ thống.
- Mimikatz: Một công cụ mã nguồn mở nổi tiếng, được dùng để trích xuất thông tin xác thực từ bộ nhớ của hệ thống Windows, bao gồm mật khẩu dạng văn bản thuần và hash.
- PsExec / PAExec: Các công cụ quản trị hệ thống của Microsoft và bên thứ ba, cho phép thực thi lệnh từ xa trên các máy tính khác trong mạng, thường được lợi dụng để phân phối mã độc.
- Reverse SSH Tunnel: Một kỹ thuật thiết lập kết nối ngược từ hệ thống bị xâm nhập về máy chủ C2 của kẻ tấn công, thường được dùng để vượt qua tường lửa và NAT.
- KeePassXC: Phần mềm quản lý mật khẩu mã nguồn mở. Mặc dù không phải là công cụ của kẻ tấn công, nó là mục tiêu thường xuyên bị truy cập để tìm kiếm thông tin xác thực nhạy cảm.
Biện pháp phòng ngừa và ứng phó với mã độc ransomware GenieLocker
Để tăng cường an toàn thông tin và bảo vệ tổ chức khỏi các mối đe dọa mạng như GenieLocker, các nhà phòng thủ cần xem xét và triển khai các biện pháp phòng ngừa và ứng phó hiệu quả.
- Rà soát và quản lý quyền truy cập VPN: Đánh giá định kỳ các kết nối VPN, đặc biệt là từ các đối tác bên ngoài. Đảm bảo rằng chỉ các tài khoản hợp lệ và cần thiết mới có quyền truy cập.
- Thu hồi thông tin xác thực đối tác lỗi thời: Thường xuyên kiểm tra và thu hồi các thông tin xác thực của đối tác không còn sử dụng hoặc đã hết hạn. Điều này giảm thiểu rủi ro thông tin xác thực bị đánh cắp và lợi dụng.
- Giám sát chặt chẽ việc sử dụng công cụ quản trị: Thiết lập các hệ thống giám sát để phát hiện việc sử dụng bất thường của các công cụ như PsExec, PAExec, Mimikatz và các kết nối reverse SSH tunnels. Đây là các chỉ báo mạnh mẽ về hoạt động xâm nhập.
- Đảm bảo sao lưu ngoại tuyến an toàn: Thực hiện chiến lược sao lưu 3-2-1, trong đó có các bản sao lưu ngoại tuyến (offline backups) được bảo vệ. Các bản sao lưu này phải được cách ly khỏi cả hệ thống Windows và ESXi để không bị mã độc tấn công.










