Mã độc RevStealer: Nguy hiểm đánh cắp dữ liệu AI giả mạo

Mã độc RevStealer: Nguy hiểm đánh cắp dữ liệu AI giả mạo
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Các đối tượng tấn công đang sử dụng ứng dụng máy tính để bàn giả mạo Claude Opus 5 để phát tán RevStealer, một mã độc cho Windows được thiết kế để đánh cắp mật khẩu, dữ liệu trình duyệt và thông tin ví tiền điện tử.

Chiến dịch này lợi dụng nhu cầu về các công cụ AI, biến nó thành một cái bẫy khiến nạn nhân tải xuống một tệp lưu trữ trông có vẻ hợp pháp.

Phân phối RevStealer thông qua ứng dụng AI giả mạo

Mồi nhử là một dự án trên GitHub có tên “Claude Opus 5 Free Desktop”, tự nhận cung cấp quyền truy cập miễn phí vào một mô hình AI trả phí.

RevStealer cũng đã xuất hiện thông qua các trang web có chủ đề gian lận trò chơi, cho thấy cách các tác nhân độc hại có thể tái sử dụng mã độc đằng sau các lời hứa khác nhau để tiếp cận người dùng tải xuống phần mềm không rõ nguồn gốc.

Các nhà nghiên cứu Morphisec đã xác định chiến dịch này và nhận thấy mã độc được thiết kế để tối thiểu hóa dấu vết sau khi hoạt động.

Theo báo cáo của Morphisec chia sẻ với Cyber Security News (CSN), mối đe dọa được phân phối thông qua một ứng dụng máy tính để bàn Electron bị trojan hóa, giả mạo phần mềm hợp pháp.

Mã độc này nhắm mục tiêu vào hơn 50 ví tiền điện tử, có nghĩa là một cuộc tấn công thành công có thể dẫn đến việc mất mát tài sản không thể phục hồi.

Nạn nhân được hướng dẫn tải xuống một tệp lưu trữ khoảng 101 MB. Tuy nhiên, chương trình Electron 64-bit đi kèm không cung cấp giao diện máy tính để bàn hoạt động.

Thay vào đó, nó kiểm tra xem máy có giống như thiết bị người dùng thực hay không trước khi mở khóa payload của nó, làm cho phương thức lừa đảo này trở nên rủi ro cho những người tìm kiếm các bản tải xuống AI không chính thức.

Cơ chế lừa đảo và kiểm tra môi trường

Trình tải hoạt động bằng cách kiểm tra bộ nhớ khả dụng, nhân bộ xử lý, tên máy, tên người dùng và phần cứng đồ họa.

Nó cũng giám sát các độ trễ trong quá trình gỡ lỗi. Nếu môi trường dường như tự động hóa hoặc đang trong quá trình phân tích, nó sẽ giữ lại giai đoạn tiếp theo, tương tự như các chiến dịch lợi dụng công cụ AI giả mạo khác, vốn lạm dụng các kho lưu trữ đáng tin cậy thay vì các tệp đính kèm độc hại rõ ràng.

Trên một hệ thống vượt qua các bài kiểm tra, chương trình sẽ giải mã một payload AES-256-CBC được lưu trữ trong tài nguyên của nó. Nó ghi thành phần đó vào một thư mục AppData có tên ngẫu nhiên, chạy nó mà không cần cửa sổ hiển thị và cố gắng xóa tệp tạm thời.

Các nhà nghiên cứu cũng quan sát thấy một nỗ lực thêm thư mục AppData của người dùng vào danh sách loại trừ của Microsoft Defender.

Thành phần gốc sau đó thực hiện thêm các kiểm tra máy ảo, dừng lại dựa trên các cài đặt ngôn ngữ khu vực nhất định và hiển thị CAPTCHA để ngăn chặn phân tích tự động.

Khả năng thu thập dữ liệu và kỹ thuật lẩn tránh

Mã độc có khả năng tiếp tục thu thập dữ liệu ngay cả khi một bộ thu bị lỗi. Cách tiếp cận theo lớp này giải thích lý do tại sao một bản tải xuống có vẻ vô hại có thể trở thành một sự kiện đánh cắp thông tin đăng nhập ngay lập tức sau một lần thực thi.

RevStealer thu thập thông tin dưới dạng các bản ghi được mã hóa ngắn và gửi đi mà không tạo ra một kho lưu trữ lớn trên đĩa.

Nó sử dụng kỹ thuật phân giải API ẩn của Windows và các lệnh gọi hệ thống gián tiếp để giảm thiểu các dấu hiệu mà các sản phẩm bảo mật thường quan sát.

Việc thu thập dữ liệu trình duyệt và ví tương tự đã xuất hiện khi các tiện ích mở rộng trình duyệt bị xâm phạm đánh cắp thông tin đăng nhập, nhấn mạnh tầm quan trọng của việc bảo vệ các phiên hoạt động cũng như mật khẩu.

Mã độc không yêu cầu tác vụ theo lịch, khóa Run hoặc mục khởi động để gây hại. Các nhà điều hành của nó nhắm đến một cửa sổ đánh cắp ngắn, sau đó tự xóa.

Cơ sở hạ tầng và khả năng phục hồi

Nếu máy chủ lệnh và kiểm soát chính không khả dụng, nó có thể lấy địa chỉ thay thế thông qua một hợp đồng thông minh trên Polygon, làm cho việc thay đổi cơ sở hạ tầng trở nên khó khăn hơn để phá vỡ thông qua việc tắt máy chủ.

Tất cả các liên kết trong nội dung nguồn đều dẫn đến một tệp PDF được lưu trữ trên Amazon S3. Dựa trên cấu trúc URL, các liên kết này có vẻ không ổn định và có thể đã hết hạn hoặc bị thay đổi. Do đó, chúng không được đưa vào dưới dạng liên kết ngoài. Một liên kết đáng tin cậy hơn đã được thêm vào báo cáo của Morphisec.

Khuyến nghị bảo mật

Người dùng nên tránh các phiên bản “miễn phí” của các sản phẩm AI trả phí, đặc biệt là các trình cài đặt được quảng bá thông qua các kho lưu trữ không xác minh, trang phát hành hoặc cộng đồng trò chơi.

Chỉ tải phần mềm từ các kênh chính thức, kiểm tra quyền sở hữu và lịch sử phát hành của một dự án, và coi một ứng dụng không cung cấp giao diện hiển thị là đáng ngờ.

Cảnh báo tương tự cũng áp dụng cho các mồi nhử kho lưu trữ GitHub được hỗ trợ bởi AI, sử dụng tài liệu bóng bẩy để tạo sự tin cậy.

Các tổ chức nên chặn thực thi từ các vị trí có thể ghi của người dùng có rủi ro, giám sát các nỗ lực thay đổi loại trừ của phần mềm diệt virus và yêu cầu bảo vệ đăng nhập mạnh mẽ hơn.

Các nhóm nên thu hồi các phiên bị lộ, đặt lại mật khẩu và di chuyển các quỹ tiền điện tử khi nghi ngờ bị xâm phạm. Việc khắc phục nhanh chóng rất quan trọng vì sự thiếu bền bỉ của mã độc không làm giảm giá trị của dữ liệu bị đánh cắp.

Đối với các chuyên gia phòng thủ, bài học chính là ngăn chặn việc thực thi trước khi quá trình đánh cắp bắt đầu. Các biện pháp kiểm soát hạn chế tải xuống không đáng tin cậy, xác minh nguồn phần mềm và gắn cờ truy cập bất thường vào trình duyệt hoặc dữ liệu ví có thể giảm thiểu rủi ro.

Việc xem xét định kỳ các tiện ích mở rộng cũng giúp ngăn chặn việc đánh cắp mật khẩu và ví.

Báo cáo của Morphisec về RevStealer cung cấp thêm thông tin chi tiết về hoạt động của mã độc này.