Một mối đe dọa mạng mới xuất hiện dưới dạng Trojan truy cập từ xa (RAT) mang tên MedusaHVNC đang gây chú ý trong cộng đồng an ninh mạng. MedusaHVNC cho phép những kẻ tấn công mở một màn hình ảo ẩn (hidden virtual desktop) trên máy tính của nạn nhân. Điều này diễn ra một cách lặng lẽ, tải hồ sơ trình duyệt thực, cookie và các phiên đăng nhập của nạn nhân mà không hề có bất kỳ dấu hiệu xâm nhập nào có thể nhìn thấy.
Được rao bán dưới hình thức malware-as-a-service (MaaS) thông qua một trang web chuyên dụng và kênh Telegram, MedusaHVNC đại diện cho một sự tiến hóa của các kỹ thuật Hidden VNC (HVNC). Những kỹ thuật này đã được sử dụng từ lâu trong các vụ gian lận ngân hàng. Hiện tại, chúng được đóng gói để tội phạm dễ dàng mua và triển khai.
Cơ chế Hoạt động của Hidden VNC (HVNC)
HVNC là một kỹ thuật tinh vi cho phép kẻ tấn công điều khiển một phiên desktop từ xa mà nạn nhân không hề hay biết. Thay vì mở một phiên VNC hiển thị trên màn hình chính của người dùng, HVNC tạo ra một môi trường desktop riêng biệt. Môi trường này chạy hoàn toàn ẩn trong nền hệ thống.
Tạo Màn hình Ảo Ẩn
Theo các nhà nghiên cứu của BlackFog, mã độc HVNC này tạo ra một desktop Windows hoàn toàn riêng biệt. Desktop này có tiến trình explorer.exe của riêng nó. Điều này có nghĩa là màn hình của nạn nhân không hiển thị bất cứ điều gì bất thường trong khi kẻ tấn công tự do hoạt động ở chế độ nền.
Khả năng này cho phép kẻ tấn công thực hiện các thao tác phức tạp. Họ có thể duyệt web, truy cập tài khoản, và thậm chí thực hiện các giao dịch mà không để lại dấu vết rõ ràng trên màn hình của nạn nhân.
Bỏ qua Phát hiện Gian lận
Vì trình duyệt bị chiếm quyền điều khiển chạy trên chính máy bị nhiễm và sử dụng hồ sơ thực, cookie phiên, cùng các thông tin đăng nhập đã lưu của nạn nhân, lưu lượng truy cập xuất hiện như thể nó bắt nguồn từ thiết bị đáng tin cậy của nạn nhân. Điều này cho phép MedusaHVNC bỏ qua nhiều cơ chế phát hiện gian lận dựa trên vị trí và thiết bị được sử dụng bởi các ngân hàng và dịch vụ khác.
Đây là một lợi thế lớn cho kẻ tấn công, vì nó giúp chúng tránh bị cờ đỏ (flagged) bởi các hệ thống bảo mật tự động. Chúng có thể dễ dàng truy cập vào các tài khoản nhạy cảm, thực hiện các giao dịch tài chính hoặc đánh cắp thông tin mà không bị nghi ngờ.
Các Tính năng Kỹ thuật Nâng cao của MedusaHVNC
MedusaHVNC được quảng cáo với một loạt các tính năng nâng cao, giúp nó trở thành một công cụ mạnh mẽ và linh hoạt trong tay tội phạm mạng.
Tính năng “Mem Exec” và Cơ chế Bỏ qua
Một trong những tính năng nổi bật là “Mem Exec”. Tính năng này cho phép chạy các payload .NET và native trực tiếp trong bộ nhớ. Việc thực thi trong bộ nhớ giúp mã độc tránh bị phát hiện bởi các giải pháp an ninh truyền thống dựa trên file. Nó cũng đi kèm với khả năng bỏ qua AMSI (Antimalware Scan Interface) và ETW (Event Tracing for Windows), hai cơ chế bảo mật quan trọng của Windows. Việc bỏ qua các cơ chế này làm tăng đáng kể khả năng lẩn tránh của mối đe dọa mạng này.
AMSI được thiết kế để chặn các script và mã độc hại trước khi chúng có thể thực thi. ETW giúp ghi lại các hoạt động hệ thống để phân tích bảo mật. Khi bị bỏ qua, MedusaHVNC có thể hoạt động mà không bị giám sát hiệu quả.
Chức năng “Browser Recovery”
Ngoài ra, MedusaHVNC còn có chức năng “Browser Recovery”. Chức năng này được thiết kế để trích xuất các mật khẩu đã lưu, cookie và lịch sử duyệt web từ nhiều trình duyệt phổ biến. Các trình duyệt mục tiêu bao gồm Chrome, Edge, Brave, Firefox và thậm chí cả Telegram. Điều này cung cấp cho kẻ tấn công một kho tàng thông tin nhạy cảm để khai thác.
Thông tin này có thể được sử dụng để truy cập vào các tài khoản trực tuyến khác của nạn nhân, thực hiện lừa đảo hoặc bán dữ liệu trên thị trường đen. Đây là một khía cạnh nguy hiểm của mối đe dọa mạng này.
Giao diện Điều khiển Tối ưu
Bảng điều khiển của kẻ vận hành cho phép người mua chọn ứng dụng mục tiêu, khởi chạy phiên desktop ẩn và điều chỉnh tốc độ khung hình cũng như chất lượng hình ảnh. Tất cả những điều này được thực hiện trong khi theo dõi trực tiếp trình duyệt bị xâm nhập. Khả năng này tương tự như cách các họ mã độc mang thương hiệu Medusa khác đã cung cấp các công cụ tội phạm sẵn có thông qua các mô hình liên kết.
Chuỗi Lây nhiễm và Cơ chế Lẩn tránh
Quá trình lây nhiễm của MedusaHVNC diễn ra theo một chuỗi gồm năm giai đoạn được lên kế hoạch cẩn thận. Chuỗi này được thiết kế để đảm bảo sự lây nhiễm thành công và duy trì khả năng hoạt động trên hệ thống nạn nhân.
Giai đoạn 1: Khởi động và Duy trì
Giai đoạn đầu tiên bắt đầu khi Windows Script Host thực thi một trình khởi chạy JScript đã được mã hóa. Trình khởi chạy này có nhiệm vụ xây dựng lại các thành phần ẩn dưới một thư mục tạm thời. Đồng thời, nó cài đặt một cơ chế duy trì vào thư mục Startup. Điều này đảm bảo rằng mã độc có thể tồn tại sau khi hệ thống khởi động lại, duy trì sự hiện diện liên tục trên máy của nạn nhân.
Giai đoạn 2 và 3: Giải mã và Tiêm nhiễm
Một trình thông dịch AutoIt sau đó sẽ giải mã payload native đầu tiên bằng cách sử dụng một khóa XOR đơn giản. Payload đã giải mã này sau đó được tiêm vào tiện ích Windows Character Map hợp pháp (charmap.exe). Đây là một kỹ thuật living-off-the-land (LOTL) cổ điển. Kỹ thuật này giúp mã độc hòa nhập vào các tiến trình hệ thống đáng tin cậy, gây khó khăn cho việc phát hiện xâm nhập. Đây cũng là một phương pháp né tránh được thấy ở các mối đe dọa thuộc họ Medusa khác, vốn lạm dụng các công cụ hợp pháp và trình điều khiển đã ký để né tránh phát hiện.
Giai đoạn 4 và 5: Giải nén Payload cuối cùng và Giao tiếp C2
Hai lớp mã hóa tiếp theo, bao gồm XOR và ChaCha20 (tham khảo thêm tại CybersecurityNews), sẽ giải nén payload 64-bit cuối cùng. Payload này chịu trách nhiệm liên lạc với một máy chủ command-and-control (C2) được mã hóa cứng qua các socket TCP thô. Khi đã kích hoạt, payload sử dụng các API Windows native để vận hành đầy đủ desktop ẩn. Đây là một bước quan trọng để thiết lập quyền kiểm soát hoàn toàn mà không bị phát hiện bởi các giải pháp an ninh mạng.
Chiến thuật Né tránh Phát hiện và Duy trì Truy cập
Thiết kế của MedusaHVNC phản ánh các xu hướng rộng hơn trong số các mối đe dọa mang thương hiệu Medusa. Các nhà vận hành ưa chuộng các tệp nhị phân living-off-the-land (LOBs), thực thi trong bộ nhớ (in-memory execution) và sử dụng các công cụ truy cập từ xa hợp pháp. Điều này nhằm mục đích né tránh phát hiện bởi các giải pháp bảo mật điểm cuối (endpoint detection) trong khi vẫn duy trì quyền truy cập liên tục với mức độ hiển thị thấp. Đây là một thách thức đáng kể đối với an ninh mạng của các tổ chức.
Việc lạm dụng các công cụ hệ thống hợp pháp khiến việc phân biệt hoạt động độc hại với hoạt động bình thường trở nên khó khăn. Các giải pháp bảo mật cần có khả năng phân tích hành vi sâu sắc để phát hiện xâm nhập.
Chỉ báo Xâm phạm (IOCs) và Khuyến nghị Phát hiện cho mối đe dọa mạng này
Để tăng cường khả năng phát hiện xâm nhập và bảo vệ hệ thống khỏi các mối đe dọa mạng như MedusaHVNC, các nhóm an ninh cần chú ý đến một số chỉ báo hành vi quan trọng. Những chỉ báo này có thể tiết lộ hoạt động của HVNC ngay cả khi mã độc tự nó né tránh được các phương pháp phát hiện dựa trên chữ ký.
Theo báo cáo của BlackFog (BlackFog MedusaHVNC Report), các chỉ báo chính bao gồm:
- Các tiến trình con bất thường dưới
charmap.exe: Bất kỳ tiến trình con nào được khởi tạo bởicharmap.execần được điều tra ngay lập tức, vì đây là một tiện ích hệ thống cơ bản và thường không khởi tạo các tiến trình khác. - Thực thi script AutoIt bất thường: Theo dõi các hoạt động liên quan đến trình thông dịch AutoIt. Sự xuất hiện của các script AutoIt không rõ nguồn gốc hoặc không được ủy quyền là một dấu hiệu cảnh báo mạnh mẽ.
- Các mục nhập đáng ngờ trong thư mục Startup: Kiểm tra thư mục Startup và các vị trí duy trì khác của Windows để tìm các mục nhập mới hoặc không xác định. Kẻ tấn công thường sử dụng các vị trí này để đảm bảo mã độc có thể tồn tại sau khi khởi động lại hệ thống.
- Các kết nối ra bên ngoài đến các cổng cao bất thường: Giám sát lưu lượng mạng đi ra ngoài (outbound traffic), đặc biệt là các kết nối đến các cổng TCP/UDP cao không phổ biến. MedusaHVNC sử dụng raw TCP sockets để liên lạc với máy chủ C2, điều này có thể tạo ra các kết nối mạng bất thường.
Việc tích hợp các giải pháp giám sát hành vi và phân tích log mạnh mẽ là cần thiết. Điều này giúp các tổ chức có thể sớm phát hiện và ứng phó với mối đe dọa mạng này một cách hiệu quả.










