Remus là một mã độc đánh cắp thông tin mới hoạt động âm thầm trên hệ thống Windows, nhắm vào các trình duyệt web phổ biến để lấy cắp mật khẩu đã lưu, cookie và dữ liệu ví tiền mã hóa.
Chiến dịch mới nhất của Remus lợi dụng các trang web phần mềm crack giả mạo, trông giống như cổng tải xuống thông thường nhưng được thiết kế để lừa người dùng tìm kiếm các công cụ năng suất và trò chơi miễn phí.
Cơ chế hoạt động và mục tiêu của Remus
Khi được cài đặt, Remus tập trung vào các kho lưu trữ mật khẩu của trình duyệt và dữ liệu tài khoản trực tuyến, biến thói quen duyệt web hàng ngày thành một nguy cơ tiềm ẩn nghiêm trọng.
Wave hiện tại của Remus nổi bật nhờ sự kết hợp giữa kỹ thuật SEO poisoning (đầu độc công cụ tìm kiếm) và các cửa hàng phần mềm lậu (warez) bằng tiếng Thổ Nhĩ Kỳ. Mã độc sử dụng tên tệp chứa các từ như “İndir” (Tải xuống) và “Türkçe” (Tiếng Thổ Nhĩ Kỳ) để thu hút nạn nhân đang tìm kiếm phần mềm lậu.
Phía sau các nút tải xuống giả mạo này, Remus được đặt cùng với các mã độc đánh cắp thông tin khác, cho thấy cùng một mạng lưới đang được tái sử dụng làm hạ tầng chia sẻ cho nhiều chiến dịch khác nhau.
Các nhà nghiên cứu từ Unit42 đã xác định hoạt động này và phân tích cách kẻ tấn công xoay vòng tên miền và địa chỉ IP để duy trì chiến dịch ngay cả khi bị phát hiện và gỡ bỏ.
Một khi nạn nhân giải nén kho lưu trữ giả mạo và chạy tệp thực thi đi kèm, Remus sẽ tiêm mã vào các trình duyệt dựa trên Chromium đang chạy thông qua các luồng từ xa (remote threads).
Từ đó, nó có thể truy cập trực tiếp vào kho lưu trữ của trình duyệt, thu thập mật khẩu đã lưu, cookie phiên và dữ liệu nhạy cảm lẽ ra được bảo vệ bởi mã hóa trên đĩa.
Mã độc còn truy cập vào trình quản lý mật khẩu, ứng dụng FTP, nội dung clipboard, ảnh chụp màn hình và các tệp lưu trữ email doanh nghiệp, cung cấp cho kẻ tấn công một bức tranh toàn cảnh về cuộc sống số của nạn nhân chỉ trong vài phút.
Thông tin bị đánh cắp không di chuyển đến một máy chủ cố định. Thay vào đó, Remus gửi một truy vấn on-chain đến một hợp đồng thông minh (smart contract) trên Ethereum và sử dụng dữ liệu nhận được để quyết định đích đến cho việc trích xuất dữ liệu.
Kết quả là một mạng lưới lệnh linh hoạt có thể chuyển sang các máy chủ mới trong thời gian ngắn mà không cần thay đổi mã độc.
Phương pháp này tương tự các kỹ thuật được thấy trong các chiến dịch sử dụng EtherHiding và các phương thức C2 khác được hỗ trợ bởi blockchain, gây khó khăn cho các biện pháp phòng thủ dựa trên chặn tên miền đơn thuần để ngăn chặn các mối đe dọa đang hoạt động.
Kỹ thuật Command and Control (C2) dựa trên Blockchain
Điểm cốt lõi của chiến dịch này là quyết định ẩn thông tin máy chủ lệnh của Remus bên trong một hợp đồng thông minh trên Ethereum thay vì mã hóa cứng trong mã độc.
Mã độc gửi một yêu cầu JSON-RPC đến một điểm cuối Ethereum công cộng, truy vấn địa chỉ hợp đồng 0x999941b74F6bbc921D5174A5b29911562cd2D7CF và giải mã phản hồi thành một URL C2 đang hoạt động.
URL này sau đó trở thành đích đến cho dữ liệu bị đánh cắp, được đẩy qua các yêu cầu HTTP POST ngụy trang payload dưới dạng nhật ký chẩn đoán hoặc telemetry.
Do hợp đồng thông minh vẫn cố định trong khi hạ tầng bên dưới xoay vòng, các nhà phòng thủ không thể chỉ dựa vào các chữ ký tĩnh để chặn liên lạc.
Mô hình này giống với các chiến thuật được mô tả trong các chiến dịch mà hợp đồng thông minh đóng vai trò là lớp cấu hình linh hoạt, cho phép kẻ tấn công thay đổi máy chủ backend trong khi nạn nhân vẫn bị ràng buộc với cùng một con trỏ on-chain.
Trong trường hợp của Remus, sau khi phân giải được URL C2 đang hoạt động, mã độc gửi nội dung kho lưu trữ trình duyệt và các dữ liệu khác đến các tên miền như fimmora[.]surf, zelpx[.]garden, và tzpx[.]courses, mỗi tên miền được ánh xạ tới các địa chỉ IP và cổng cụ thể.
Mã độc còn giả mạo tiêu đề HTTP Host để bắt chước một nhà cung cấp công nghệ lớn, giúp lưu lượng truy cập đi ra hòa trộn với lưu lượng telemetry thông thường và giảm khả năng bị các quy tắc lọc đơn giản phát hiện.
Khả năng đánh cắp dữ liệu sâu rộng
Về khía cạnh đánh cắp dữ liệu, Remus khai thác mạnh mẽ cách các trình duyệt dựa trên Chromium bảo vệ thông tin bí mật.
Nó đọc các khóa mã hóa chính ở cấp độ hệ điều hành từ các tệp local state, truy xuất các khóa AES và khóa bảo vệ dữ liệu ứng dụng, sau đó sử dụng chúng để giải mã mật khẩu đã lưu và các thông tin xác thực khác ngoại tuyến.
Điều này có nghĩa là ngay cả khi các tệp cơ sở dữ liệu bị đánh cắp trông có vẻ xáo trộn ban đầu, kẻ tấn công vẫn có thể giải mã chúng sau này mà không cần chạm lại vào máy nạn nhân.
Kết hợp với việc đánh cắp các tiện ích mở rộng trình duyệt tập trung vào tiền mã hóa, trình quản lý mật khẩu, thông tin đăng nhập FTP và lưu trữ email, Remus biến một lần tải xuống nhầm lẫn thành một vụ chiếm đoạt tài khoản đa lớp, có thể lan sang các dịch vụ cá nhân, game và doanh nghiệp.
Để có thêm thông tin kỹ thuật chi tiết về cách Remus sao chép ý tưởng từ các mã độc trước đó và cách các loader phát tán nhiều infostealer cùng lúc, các bài viết liên quan như “Remus Infostealer uses Lumma‑style browser key theft” và “GoFlateLoader uses massive PE overlay to deliver infostealers worldwide” cung cấp phân tích chi tiết về sự phát triển và các lựa chọn công cụ của nó.
Những báo cáo đó cho thấy Remus phù hợp với một hệ sinh thái rộng lớn hơn của các gia đình malware-as-a-service (MaaS) liên tục vay mượn kỹ thuật từ nhau để vượt qua các biện pháp phòng thủ.
Hạ tầng đứng sau Remus không chỉ là một trang web đơn lẻ mà là một cụm các thư mục mở và cửa hàng warez chứa nhiều infostealer khác nhau.
Các tên miền như dwn[.]metaforgechain4[.]lol cung cấp danh mục các trò chơi và công cụ crack giả mạo, với các kho lưu trữ được đặt tên để thu hút người dùng Thổ Nhĩ Kỳ tìm kiếm phần mềm địa phương hóa.
Một số thư mục này có các bản tải lên malware mới chỉ vài ngày tuổi, cho thấy mạng lưới đang được tích cực duy trì và sử dụng bởi nhiều tác nhân.
Các tên miền anh em khác cho thấy cùng phong cách đặt tên, các mẫu đăng ký hàng loạt và WHOIS được bảo vệ quyền riêng tư, tất cả đều chỉ ra một hoạt động phân phối-như-dịch vụ (distribution-as-a-service) chung.
Mô hình phân phối này phản ánh các cuộc tấn công trước đây, nơi các loader và gói độc hại âm thầm phân phối Remus cùng với Lumma, Vidar và các họ malware khác, khiến các nhà phòng thủ khó khăn hơn trong việc xác định từng lượt lây nhiễm với một payload hoặc tác nhân duy nhất.
Nó cũng phù hợp với các chiến dịch vũ khí hóa hệ sinh thái nhà phát triển và công cụ Web3, trong đó các gói npm độc hại và các địa chỉ C2 dựa trên hợp đồng thông minh nhắm vào cả nhà phát triển tiền mã hóa và người dùng hàng ngày.
Trong tất cả các trường hợp này, điểm chung là kẻ tấn công dựa vào các kênh tải xuống trông đáng tin cậy và hạ tầng backend động thay vì các trang web malware rõ ràng.
Khuyến nghị
Để giảm thiểu rủi ro, các tổ chức nên chặn quyền truy cập vào các tên miền và IP độc hại đã biết liên quan đến chiến dịch Remus, theo dõi các yêu cầu HTTP POST giả mạo tiêu đề Host khi gửi dữ liệu đến các cổng bất thường, và giám sát việc tiêm mã vào các tiến trình trình duyệt trên điểm cuối.
Các nhà phòng thủ nên coi các kho lưu trữ trình duyệt và trình quản lý mật khẩu là tài sản có giá trị cao, khuyến khích sử dụng xác thực đa yếu tố (MFA) cho các tài khoản bị lộ thông tin đăng nhập đã lưu, và đảm bảo các công cụ bảo mật có thể phát hiện các kết nối bất thường đến các điểm cuối RPC của blockchain từ thiết bị người dùng.
Để có bối cảnh rộng hơn về cách hạ tầng dựa trên hợp đồng thông minh đang định hình lại thiết kế mã độc, người đọc có thể tham khảo các bài viết như “SharkStealer using EtherHiding pattern to resolve C2” và “Minecraft malware loader uses RSA‑signed smart contracts,” cho thấy Remus là một phần của xu hướng lớn hơn hướng tới các mối đe dọa nhận thức về Web3.
Indicators of Compromise (IoCs)
Lưu ý: Địa chỉ IP và tên miền được làm mờ (ví dụ: [.]) để tránh phân giải hoặc tạo siêu liên kết vô tình. Chỉ sử dụng lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.










