Mối Đe Dọa Mạng Nghiêm Trọng: BlueNoroff Đánh Cắp Dữ Liệu Tiền Điện Tử

Mối Đe Dọa Mạng Nghiêm Trọng: BlueNoroff Đánh Cắp Dữ Liệu Tiền Điện Tử

Một nhóm tin tặc tinh vi, được biết đến với tên gọi BlueNoroff và có liên kết với hệ sinh thái Lazarus Group, đã phát triển một phương thức tấn công mới tinh vi, biến các cuộc trò chuyện hàng ngày thành những bẫy mã độc nguy hiểm. Đây là một mối đe dọa mạng đang ngày càng leo thang, nhắm mục tiêu vào các tổ chức nắm giữ tài sản kỹ thuật số.

Chiến dịch này liên quan đến việc chiếm đoạt các tài khoản Telegram hợp pháp thuộc về những người liên hệ đáng tin cậy trong ngành, sau đó sử dụng các danh tính bị đánh cắp này để gửi liên kết giả mạo đến các cuộc họp Zoom và Microsoft Teams. Các mục tiêu chính là nhân viên cấp cao tại các công ty tiền điện tử và Web3, những đơn vị có khả năng mang lại lợi nhuận tài chính đáng kể.

Phương Thức Tấn Công Mạng của BlueNoroff

Chiến Dịch Phishing Kỹ Thuật Cao

Mục tiêu cuối cùng của nhóm tin tặc này là lợi ích tài chính. Các kẻ tấn công được ghi nhận đã quét trình duyệt của nạn nhân để tìm kiếm các ví tiền điện tử trước khi triển khai mã độc. Hành vi này nhằm mục đích đánh cắp dữ liệu thông tin đăng nhập và chiếm đoạt tiền, hỗ trợ các mục tiêu tài chính của chúng.

Phương thức tấn công của BlueNoroff không chỉ đơn thuần là tạo ra một trang giả mạo thông thường. Thay vào đó, chúng đã xây dựng một quy trình lặp lại, có khả năng mở rộng quy mô mỗi khi một người liên hệ mới bị xâm phạm. Điều này tạo ra một chuỗi lây nhiễm liên tục và khó bị phát hiện.

Các nhà phân tích từ Jumpsec đã phát hiện và xác định hoạt động của nhóm sau khi các tác nhân tấn công vô tình để lộ các bản đồ nguồn JavaScript (JavaScript source maps) trên các máy chủ trực tiếp của họ.

Trong một báo cáo chi tiết, Jumpsec thông tin rằng bộ công cụ này không chỉ giả mạo giao diện các cuộc họp Zoom và Teams mà còn âm thầm tạo hồ sơ ví tiền điện tử của nạn nhân. Mục tiêu là hướng dẫn nạn nhân thực hiện bước dán “ClickFix” độc hại, một kỹ thuật lừa đảo tinh vi.

Đội ngũ nghiên cứu đã tái tạo lại toàn bộ chuỗi tấn công trên cả hai nền tảng Windows và macOS, bắt đầu từ giai đoạn mồi nhử ban đầu cho đến các bước đánh cắp dữ liệu sau đó. Điều này cho phép họ hiểu rõ cơ chế hoạt động và mức độ phức tạp của chiến dịch.

Tận Dụng Lòng Tin để Xâm Nhập Hệ Thống

Lòng tin là yếu tố then chốt và là “vũ khí” thực sự trong các chiến dịch của BlueNoroff. Nạn nhân nhận được tin nhắn từ những người mà họ đã biết và có thể đã gặp mặt trực tiếp, tạo ra một cảm giác an toàn giả định.

Lời khuyên truyền thống về việc kiểm tra người gửi trở nên không hiệu quả trong trường hợp này, bởi vì tài khoản Telegram được sử dụng là tài khoản thật. Chỉ có người kiểm soát tài khoản đã thay đổi, khiến việc nhận diện kẻ tấn công trở nên khó khăn.

Các mô hình tấn công tương tự đã được quan sát thấy trong một chiến dịch BlueNoroff mới có liên quan khác, nơi các trang họp giả mạo cũng được sử dụng để nhắm mục tiêu vào các chuyên gia tiền điện tử, cho thấy sự nhất quán trong chiến thuật của nhóm.

Thiệt hại của các cuộc tấn công mạng này có thể lan rộng ra nhiều phía. Bất kỳ máy tính bị nhiễm nào đang mở ứng dụng Telegram đều có nguy cơ mất phiên làm việc. Điều này tạo thành một vòng lặp độc hại, liên tục cung cấp các mục tiêu mới cho kẻ tấn công.

Các công ty nắm giữ một lượng lớn tài sản kỹ thuật số vẫn là mục tiêu hàng đầu của mối đe dọa mạng này. Một vụ xâm nhập thành công có thể mở khóa giá trị tài chính đáng kể, thúc đẩy động cơ tấn công của BlueNoroff.

Chi Tiết Quy Trình Lừa Đảo

Trong các trường hợp được Jumpsec phân tích, các tài khoản Telegram bị chiếm đoạt của những người liên hệ thật đã được sử dụng để nhắn tin cho các nhân viên cấp cao tại các công ty lớn. Ví dụ điển hình là tin nhắn từ một người sáng lập cảnh báo về việc tài khoản Telegram của họ bị xâm phạm, cho phép kẻ tấn công trò chuyện với nạn nhân mà không bị nghi ngờ.

Lời mời họp giả mạo thoạt nhìn có vẻ hoàn toàn bình thường. Các liên kết được thiết kế để hiển thị các nhãn quen thuộc như “us.zoom” trên các tên miền thực tế do kẻ tấn công kiểm soát. Điều này khiến địa chỉ URL trông an toàn và đáng tin cậy đối với nạn nhân.

Sau khi người dùng nhập tên và cho phép truy cập camera, trang giả mạo sẽ âm thầm gửi nguồn cấp dữ liệu webcam của nạn nhân đến bảng điều khiển của kẻ tấn công. Đây là một bước thu thập thông tin quan trọng mà nạn nhân không hề hay biết.

Nạn nhân sau đó sẽ ngồi trong một phòng chờ giả, trong khi kẻ tấn công tham gia bằng một video dàn dựng sẵn. Video này thường được tạo ra từ ảnh đại diện AI và chuyển động cơ thể thật, tạo ra vẻ ngoài chuyên nghiệp và thuyết phục.

Trong quá trình này, các dòng chat được hẹn giờ sẽ xuất hiện, tuyên bố rằng micrô của nạn nhân bị lỗi và yêu cầu tải xuống một bản cập nhật SDK Zoom giả mạo. Lời nhắc này chính là cửa ngõ để mở hộp thoại “ClickFix” độc hại.

Khi nạn nhân sao chép một đoạn văn bản có vẻ như là một bản sửa lỗi đơn giản, nội dung trong bảng nhớ tạm (clipboard) của họ sẽ bị thay thế bằng một lệnh độc hại. Thủ thuật xã hội này là một biến thể của kỹ thuật lừa đảo “ClickFix” rộng hơn đã được ghi nhận trong nhiều chiến dịch mã độc khác.

Phân Tích Kỹ thuật: Chuỗi Tấn Công và Phân Phối Mã Độc

Kiểm Tra Ví Điện Tử và Phân Phối Payload Mục Tiêu

Trước khi bất kỳ payload độc hại nào được triển khai, bộ công cụ của BlueNoroff thực hiện một bước kiểm tra quan trọng. Nó quét trình duyệt của nạn nhân để tìm kiếm các công cụ ví điện tử phổ biến như MetaMask và các đối tượng liên quan khác.

Kết quả của quá trình quét này được gửi đến bảng điều khiển của kẻ tấn công. Điều này cho phép BlueNoroff xác định và chỉ phân phối chuỗi tấn công đầy đủ cho những mục tiêu có giá trị cao, tối ưu hóa hiệu quả của chiến dịch và giảm thiểu rủi ro bị phát hiện.

Các bản dựng tấn công giả mạo Zoom và Teams đều chia sẻ cùng một mô-đun cốt lõi. Ngoài ra, sự hiện diện của một chuỗi “Google Meet” trong mã nguồn gợi ý rằng có thể tồn tại một mồi nhử thứ ba chưa được phát hiện. Đây là một mối đe dọa mạng với khả năng mở rộng cao.

Những độc giả đã theo dõi các chiến dịch tiền điện tử của Lazarus Group sẽ dễ dàng nhận ra sự tập trung nhất quán của nhóm vào việc khai thác lòng tin trong lĩnh vực DeFi (Tài chính phi tập trung) và phương thức phân phối mã độc dựa trên trò chuyện. Đây là một chiến thuật đã được BlueNoroff và các nhóm liên quan sử dụng một cách hiệu quả trong nhiều năm.

Khai Thác Mã Độc Trên Nền Tảng Windows

Trên hệ điều hành Windows, lệnh độc hại được dán bởi nạn nhân sẽ kích hoạt một trình tải PowerShell nhỏ (PowerShell loader). Trình tải này sau đó sẽ tải về một implant VBScript được phân loại là Trojan.NukeSped. Họ mã độc này nổi tiếng vì có liên kết chặt chẽ với các công cụ của Lazarus Group.

Script độc hại này có khả năng thu thập một lượng lớn dữ liệu hệ thống, bao gồm thông tin về các tiện ích mở rộng trình duyệt và các dấu hiệu sử dụng Telegram. Sau đó, nó thiết lập kết nối với máy chủ chỉ huy và kiểm soát (C2) để nhận thêm payload, đồng thời cố gắng vô hiệu hóa hoặc làm suy yếu các biện pháp phòng thủ cục bộ của hệ thống.

Khai Thác Mã Độc Trên Nền Tảng macOS

Đối với hệ điều hành macOS, các shell script độc hại sẽ kéo về các ứng dụng cài đặt Zoom hoặc Teams giả mạo. Các ứng dụng này được thiết kế để giữ chân người dùng, tạo cảm giác như một quá trình cài đặt hợp pháp đang diễn ra.

Trong khi người dùng đang bận rộn với ứng dụng giả mạo, một mã độc stealer sẽ hoạt động ngầm để đọc các bí mật được lưu trữ trong Chrome keychain. Các bí mật này sau đó sẽ được trích xuất và gửi ra ngoài thông qua các bot Telegram, hoàn tất quá trình đánh cắp dữ liệu nhạy cảm.

Các nhà nghiên cứu đã phân tích một số binary Mach-O liên quan đến chiến dịch này và lưu ý rằng một số bản dựng stealer có ít hoặc không có kỹ thuật che giấu (obfuscation). Điều này đã tạo điều kiện thuận lợi cho quá trình phân tích và hiểu rõ hơn về hoạt động của mã độc.

Các máy chủ hỗ trợ cho chiến dịch này được phát hiện tập trung trên một nhà cung cấp duy nhất, với nhiều tên miền giả mạo Zoom và Teams vẫn còn hoạt động trong thời gian nghiên cứu. Điều này cho thấy sự tổ chức và quy mô của tấn công mạng này.

Các Chỉ Số Thỏa Hiệp (Indicators of Compromise – IoCs)

Lưu ý: Địa chỉ IP và tên miền được trình bày dưới dạng “defang” (ví dụ: [.]) để ngăn chặn việc phân giải hoặc siêu liên kết ngẫu nhiên, nhằm mục đích bảo mật. Chỉ “refang” chúng trong các nền tảng threat intelligence được kiểm soát như MISP, VirusTotal hoặc hệ thống SIEM của bạn để phục vụ mục đích phân tích và ứng phó.

Biện Pháp Phòng Ngừa và An Toàn Thông Tin

Để bảo vệ bản thân và tổ chức khỏi mối đe dọa mạng phức tạp này, đặc biệt nếu bạn làm việc trong lĩnh vực Web3 và thường xuyên nhận được lời mời họp qua Telegram, hãy luôn cảnh giác.

Khi nhận được lời mời họp Zoom, Teams hoặc Meet qua Telegram, ngay cả từ một người mà bạn đã biết trong nhiều tháng, điều quan trọng là phải xác nhận kế hoạch trên một kênh liên lạc thứ hai (ví dụ: gọi điện trực tiếp, email) trước khi nhấp vào bất kỳ liên kết nào. Điều này là một bước thiết yếu để ngăn chặn tấn công mạng dựa trên social engineering.

Hãy luôn kiểm tra kỹ tên miền thật của liên kết, không chỉ dựa vào các nhãn tên miền phụ (subdomain labels). Các công cụ họp trực tuyến chính hãng sẽ không bao giờ yêu cầu bạn dán các lệnh terminal vào cửa sổ dòng lệnh để sửa chữa các vấn đề về âm thanh hoặc camera.

Nâng cao nhận thức về bảo mật cho người dùng là yếu tố then chốt. Hãy coi các kênh trò chuyện đáng tin cậy như Telegram là một phần của vùng bảo mật cần được giám sát chặt chẽ. BlueNoroff đang dựa vào sự tin tưởng này để mở ra cánh cửa xâm nhập vào hệ thống của bạn và thực hiện các hoạt động đánh cắp dữ liệu. Duy trì một chiến lược an toàn thông tin mạnh mẽ là cực kỳ quan trọng.