Một bot SSH mới đã được phát hiện âm thầm truy cập vào các hệ thống Linux, tiến hành thu thập thông tin về CPU, GPU và bộ nhớ của chúng, sau đó rời đi mà không để lại bất kỳ tải trọng (payload) rõ ràng nào. Hành vi này thoạt nhìn có vẻ vô hại, nhưng mọi dấu hiệu đều cho thấy đây là hoạt động khai thác tiền điện tử được dàn dựng cẩn thận, chờ đợi mục tiêu phần cứng phù hợp. Đây là một biến thể tinh vi của tấn công mạng.
Thay vì vội vàng cài đặt mã độc, bot này dành thời gian để đánh giá xem một máy chủ bị xâm nhập có đủ mạnh để đáng giá cho việc khai thác hay không. Chiến lược này giúp kẻ tấn công tối ưu hóa lợi nhuận và tránh lãng phí tài nguyên vào các hệ thống kém hiệu quả.
Chiến thuật “Recon-First”: Khai thác Thông tin Hệ thống Linux
Hoạt động của bot được phát hiện khi một honeypot DShield ghi nhận một phiên đăng nhập tự động có hành vi rất khác so với các cuộc tấn công đoán mật khẩu ồn ào thông thường hoặc các script tải mã một dòng. Điều này cho thấy một sự thay đổi trong chiến thuật của kẻ tấn công.
Trong một phiên duy nhất, bot đã đăng nhập với quyền root, thực thi chỉ hai lệnh, khảo sát cấu hình máy chủ, kiểm tra khả năng leo thang đặc quyền, và sau đó ngắt kết nối chỉ trong vài giây. Các nhà phân tích từ Internet Storm Center lưu ý rằng phiên “chỉ trinh sát” này không hề triển khai bất kỳ công cụ khai thác nào, khiến cho chính hành vi trinh sát trở thành phần đáng chú ý nhất của cuộc tấn công mạng.
Theo báo cáo, bot SSH này kết nối từ một địa chỉ IP duy nhất, xác thực bằng mật khẩu root yếu và tự nhận diện bằng một SSH client dựa trên Go thay vì một terminal tiêu chuẩn. Toàn bộ tương tác chỉ kéo dài khoảng tám giây, không để lại bất kỳ binary nào, không có hook duy trì quyền truy cập (persistence hook), và không có giai đoạn thứ hai rõ ràng để các nhà phòng thủ phân tích.
Mô hình Tấn công Tối ưu hóa Tài nguyên
Mô hình này phù hợp với xu hướng rộng lớn hơn, nơi các kẻ tấn công không còn “lây nhiễm bất cứ thứ gì có thể tiếp cận” mà thay vào đó điều chỉnh các chiến dịch của họ để tối đa hóa lợi nhu nhuận từ tài nguyên tính toán. Đây là một chiến lược hiệu quả để tối ưu hóa nguồn lực cho các cuộc tấn công mạng.
Hành vi tương tự đã được quan sát trong các chiến dịch khác nhằm chiếm quyền điều khiển máy chủ Linux và các workload đám mây để khai thác Monero, thường là sau khi truy cập thông qua các thông tin đăng nhập SSH yếu hoặc các dịch vụ bị cấu hình sai.
Mô hình “recon-first” này cho phép kẻ tấn công đánh giá mục tiêu và quyết định xem việc triển khai công cụ khai thác có đáng giá hay không, sau đó mới tiến hành với payload giai đoạn hai.
Phân tích Kỹ thuật Các Lệnh Khảo Sát Hệ thống
Sau khi bot xâm nhập thành công vào một máy chủ, nó không tải xuống ngay một công cụ khai thác. Thay vào đó, nó chạy một cuộc khảo sát phần cứng để đo lường khả năng của máy. Quá trình này rất quan trọng để xác định giá trị của mục tiêu đối với hoạt động khai thác tiền điện tử.
Các Lệnh Thu thập Thông tin Phần cứng
Script thu thập các thông tin sau:
- Hệ điều hành và phiên bản kernel.
- Kiến trúc CPU.
- Số lượng nhân CPU.
- Thông tin chi tiết về mẫu CPU.
Các giá trị này sau đó được gắn nhãn bằng các thẻ như UNAME, ARCH, CPUS, CPU_MODEL, GPU, và LAST. Đầu ra có cấu trúc này chính xác là những gì một bộ điều khiển tự động sẽ sử dụng sau này để lọc ra các thiết bị kém hiệu quả và tập trung vào các mục tiêu sinh lời nhất. Điều này thể hiện sự chuyên nghiệp trong cách tổ chức cuộc tấn công mạng.
Bot cũng chạy lệnh lspci để tìm kiếm một card đồ họa rời, đặc biệt kiểm tra sự hiện diện của GPU NVIDIA, vốn có thể tăng tốc đáng kể khối lượng công việc khai thác. Các lệnh được sử dụng để thu thập thông tin này bao gồm:
UNAME=$(uname -a)
ARCH=$(lscpu | grep Architecture | awk '{print $2}')
CPUS=$(lscpu | grep '^CPU(s):' | awk '{print $2}')
CPU_MODEL=$(cat /proc/cpuinfo | grep 'model name' | head -1 | awk -F': ' '{print $2}')
GPU=$(lspci | grep -i 'vga\|3d\|display' | grep -i 'nvidia')
LAST=$(last -n 5)
# Kết hợp các thông tin và kiểm tra bộ nhớ, quyền sudo
MEM_TOTAL=$(awk '/MemTotal/ {print $2}' /proc/meminfo)
UPTIME=$(uptime)
SUDO_TEST=$(echo "your_root_password" | sudo -S echo "Privilege escalation test successful") # Giả định mật khẩu root được tái sử dụng
Ngoài ra, bot còn đo thời gian hoạt động của hệ thống (system uptime) và trích xuất lịch sử đăng nhập gần đây, cung cấp cho kẻ điều khiển cái nhìn tổng thể về mức độ ổn định và tần suất sử dụng của máy chủ trước khi cam kết triển khai một payload nặng hơn. Điều này giúp tối ưu hóa mã độc.
Lệnh thứ hai tập trung vào bộ nhớ và đặc quyền. Bot đọc tệp /proc/meminfo, kiểm tra xem tổng dung lượng RAM có vượt quá khoảng 1 GB hay không, và chuyển kết quả kiểm tra đó qua sudo bằng cách sử dụng cùng mật khẩu đã dùng cho root. Hành động này nhằm dò tìm xem liệu nó có thể leo thang đặc quyền mà không cần nhắc nhở người dùng hay không.
Việc đếm số nhân CPU, kiểm tra mẫu CPU, tìm kiếm GPU NVIDIA và áp dụng ngưỡng RAM tối thiểu là các bước sàng lọc cổ điển của hoạt động khai thác tiền điện tử, chứ không phải để chuẩn bị cho các cuộc tấn công từ chối dịch vụ (DoS) hay đơn thuần là hoạt động do thám.
Phân biệt và Liên kết với Các Chiến dịch Tấn Công Mạng Khác
Các nhà phân tích của Internet Storm Center nhấn mạnh rằng việc không có payload trong phiên đầu tiên không có nghĩa là không có tấn công mạng nào sắp xảy ra. Thay vào đó, mô hình trinh sát trước tiên cho phép kẻ điều khiển đánh giá một máy chủ ngay lập tức và quay lại sau đó với một công cụ khai thác tùy chỉnh, hoặc chuyển mục tiêu cho một công cụ khác nếu phần cứng vượt qua các ngưỡng của chúng.
Một mô hình tương tự xuất hiện trong các chiến dịch khác, nơi các kẻ tấn công chiếm quyền điều khiển môi trường Linux trên toàn thế giới để khai thác tiền điện tử, thường là sau khi tấn công vét cạn (brute force) SSH hoặc khai thác các dịch vụ bị lộ. Độc giả quan tâm đến các hành vi khai thác tiền điện tử trên Linux rộng hơn có thể so sánh chiến thuật này với các chiến dịch vũ khí hóa PAM để ẩn các công cụ khai thác, nơi kẻ tấn công đi thẳng từ quyền truy cập đến việc khai thác một cách lén lút.
Vai trò của HASSH Fingerprinting trong Phát hiện Xâm nhập
Người vận hành honeypot cũng ghi nhận rằng một chiến dịch SSH riêng biệt khác đã nhắm mục tiêu vào cùng một cảm biến vào đầu tháng, sử dụng một chuỗi tải mã (loader chain) tải xuống một binary ELF và tham gia vào một botnet tấn công từ chối dịch vụ. Chiến dịch đó luân phiên sử dụng các địa chỉ IP và máy chủ command-and-control khác nhau, nhưng dấu vân tay HASSH của nó vẫn không đổi, giúp dễ dàng nhóm các phiên đó lại với nhau.
Ngược lại, bot trinh sát định hướng khai thác tiền điện tử này lại sử dụng một client và HASSH khác, cho thấy đây là một tác nhân riêng biệt và củng cố cách mà dấu vân tay client giúp các nhà phòng thủ tách biệt các chiến dịch chồng chéo. Việc hiểu và áp dụng threat intelligence hiệu quả có thể giúp phát hiện sớm các mối đe dọa này.
Sự khác biệt này làm nổi bật một bài học phòng thủ quan trọng: các phiên đăng nhập không tải xuống tệp vẫn có thể đại diện cho nửa đầu của một sự xâm nhập nghiêm trọng. Xem các phiên đăng nhập chỉ để khám phá như tiếng ồn nền vô hại có thể khiến chúng ta bỏ lỡ bước trinh sát quan trọng, có thể đi trước một cuộc tấn công lớn hơn nhiều mang theo các công cụ khai thác hoặc các payload khác.
Biện pháp Phòng ngừa và Nâng cao An ninh Mạng
Để bảo vệ hệ thống khỏi những mối đe dọa mạng như bot SSH trinh sát, việc áp dụng các biện pháp bảo mật chặt chẽ là điều cần thiết. Một chiến lược an ninh mạng toàn diện sẽ giúp giảm thiểu rủi ro.
Củng cố Quyền truy cập SSH
Báo cáo khuyến nghị một số bước cơ bản để ngăn chặn loại hoạt động này, bắt đầu bằng việc sử dụng mật khẩu mạnh và độc nhất để chặn các phiên đăng nhập root dễ đoán. Các biện pháp này bao gồm:
- Sử dụng mật khẩu mạnh và duy nhất cho tất cả các tài khoản, đặc biệt là tài khoản root.
- Vô hiệu hóa quyền truy cập SSH trực tiếp cho tài khoản root. Điều này buộc kẻ tấn công phải vượt qua thêm một bước để leo thang đặc quyền.
- Ưu tiên sử dụng xác thực dựa trên khóa (key-based authentication) thay vì mật khẩu. Phương pháp này loại bỏ hoàn toàn tuyến đường mà bot này đã sử dụng và làm vô hiệu hóa nỗ lực tái sử dụng mật khẩu trong lệnh
sudo. - Giới hạn tỷ lệ đăng nhập SSH (rate limiting). Điều này làm chậm các cuộc tấn công vét cạn và cung cấp thời gian để phát hiện và phản ứng.
- Hạn chế phơi nhiễm SSH thông qua VPN hoặc chỉ cho phép truy cập từ các dải IP đã biết. Điều này giảm thiểu bề mặt tấn công.
- Đặt cảnh báo khi phát hiện các hoạt động khám phá phần cứng hàng loạt. Các cảnh báo này làm tăng cơ hội các phiên trinh sát như vậy sẽ được phát hiện và điều tra thay vì bị bỏ qua, góp phần tăng cường an ninh mạng.
Giám sát và Phát hiện Mã độc
Việc giám sát các hoạt động theo dõi cũng quan trọng không kém. Nếu một máy chủ vượt qua bài kiểm tra đánh giá của bot, một phiên sau đó có thể âm thầm triển khai một công cụ khai thác, gây ra việc sử dụng CPU hoặc GPU liên tục, và kết nối ra ngoài với các mining pool bằng các giao thức mạng hợp pháp.
Việc kết hợp dấu vân tay client SSH (SSH client fingerprints), các mẫu hành vi và phát hiện bất thường xung quanh việc sử dụng tài nguyên sẽ mang lại cho các nhà phòng thủ cơ hội tốt hơn để kết nối các điểm giữa một phiên trinh sát im lặng hôm nay và một hoạt động khai thác tiền điện tử đang hoạt động vào ngày mai. Điều này là cốt lõi của chiến lược phát hiện xâm nhập hiệu quả.
Chỉ số Thỏa hiệp (IOCs)
Trong trường hợp này, bot SSH được mô tả là không để lại payload hay hook duy trì quyền truy cập rõ ràng trong phiên đầu tiên. Tuy nhiên, các nhà phòng thủ vẫn có thể sử dụng các thông tin sau làm chỉ số thỏa hiệp tiềm năng để tăng cường an ninh mạng:
- Hành vi kết nối: Đăng nhập với tài khoản
rootsử dụng mật khẩu yếu. - Client SSH: Sử dụng một SSH client dựa trên Go thay vì terminal tiêu chuẩn. Mặc dù không có dấu vân tay cụ thể được cung cấp, việc theo dõi các client SSH bất thường là rất quan trọng.
- Dấu vân tay HASSH: Dù không được công bố, HASSH fingerprint có thể giúp phân biệt các chiến dịch khác nhau và là một IOC giá trị.
- Lệnh thực thi: Bất kỳ dấu hiệu nào của việc thực thi các lệnh khảo sát hệ thống như
uname -a,lscpu,lspci,cat /proc/meminfo,uptime, vàlasttrong một khoảng thời gian ngắn sau khi đăng nhập root, đặc biệt nếu không có sự tương tác của người dùng.
Lưu ý: Các địa chỉ IP và tên miền không được cung cấp cụ thể trong báo cáo gốc để ngăn chặn việc truy cập ngẫu nhiên. Việc phân tích sâu hơn yêu cầu dữ liệu từ các nền tảng threat intelligence.










