Các trang xác minh giả mạo đang dẫn người dùng tới phần mềm độc hại, trong khi địa chỉ web phía sau các chiêu trò này liên tục thay đổi. Trong vòng 5 tháng, các nhà nghiên cứu đã theo dõi bốn chuỗi tấn công khác nhau bắt đầu từ cùng một mạng lưới lưu trữ, ngay cả khi các tên miền, tệp tải xuống và máy chủ lệnh đều thay đổi. Mô hình này khiến việc chặn từng trang web riêng lẻ trở nên kém hiệu quả trong việc ngăn chặn bước đầu tiên của cuộc tấn công.
Mô tả chi tiết về chuỗi tấn công
Phương thức tiếp cận nạn nhân
Phần lớn nạn nhân tiếp cận trang CAPTCHA giả mạo thông qua quảng cáo trực tuyến, mặc dù có một trường hợp truy cập qua một liên kết trong email. Trang web này âm thầm sao chép một lệnh vào clipboard, sau đó hướng dẫn người dùng mở hộp thoại Run của Windows và dán lệnh đó vào.
Tương tự như các cuộc tấn công CAPTCHA giả mạo trước đó, việc tuân theo các hướng dẫn này có thể khởi động quá trình lây nhiễm mà không cần mở tệp đính kèm đáng ngờ. Các nhà phân tích từ ActiveSOC đã xác định được cơ sở hạ tầng dùng chung khi xem xét khoảng 150 cảnh báo trên các môi trường được giám sát.
Các giai đoạn tấn công và hậu quả
ActiveSOC cho biết trong một báo cáo được chia sẻ với Cyber Security News (CSN) rằng bốn trường hợp đã đạt đến giai đoạn thực thi lệnh, trong khi hầu hết các tương tác đều dừng lại ở trang lừa đảo. Các phát hiện này mô tả một điểm vào lặp đi lặp lại, chứ không phải là bằng chứng cho thấy mọi người truy cập đều bị lây nhiễm, và hậu quả có thể khác nhau đáng kể.
Một chuỗi tấn công đã cài đặt một phần mềm đánh cắp thông tin có khả năng tồn tại sau khi khởi động lại hệ thống. Một chuỗi khác đã triển khai một tiện ích mở rộng Node.js trên máy chủ và hoạt động trong gần hai ngày. Một nỗ lực riêng biệt đã liên hệ với một bộ lưu trữ đám mây nhưng không có bằng chứng xác nhận cài đặt giai đoạn hai, nhấn mạnh khoảng cách giữa việc bị lộ và bị xâm nhập.
Cơ sở hạ tầng và kỹ thuật ẩn danh
Điểm chung của cơ sở hạ tầng
Điểm chung của các cuộc tấn công này là việc sử dụng mạng lưới của một nhà cung cấp dịch vụ lưu trữ có đăng ký tại Seychelles. Các nhà nghiên cứu đã quan sát thấy ít nhất bảy địa chỉ truy cập trên sáu dải mạng riêng biệt, và nhà cung cấp này đã mở rộng không gian địa chỉ được công bố trong quá trình điều tra. Mặc dù những kẻ tấn công có thể đã sử dụng cùng một dịch vụ, nhưng bằng chứng không xác định được ai là người điều khiển các chiến dịch này.
Chỉ riêng trên một địa chỉ, các nhà nghiên cứu đã quan sát thấy 12 tên miền lừa đảo trong dữ liệu theo dõi của họ và tìm thấy thêm 11 tên miền khác trong dữ liệu quét công khai. Một số kẻ tấn công khác đã sử dụng các trang web bán lẻ hoặc nhà hàng bị xâm nhập, tương tự như các nghiên cứu về chuyển hướng bị nhiễm độc, nơi thanh địa chỉ của trình duyệt hiển thị một trang web hợp lệ trong khi một tập lệnh được chèn cung cấp thử thách giả mạo. Điểm yếu này làm cho việc kiểm tra tên miền đơn giản trở nên không đáng tin cậy.
Kỹ thuật che giấu và lừa đảo
Cuộc điều tra này nhấn mạnh những gì còn tồn tại đằng sau những tên miền thay đổi và tại sao việc loại bỏ từng trang lừa đảo một lần lại không mang lại nhiều thay đổi. Một số trang thậm chí còn sao chép tên trang web chủ của chúng vào thử thách, khiến lời nhắc trông có vẻ như thuộc về trang đó. Một mẫu được ghi lại đã trộn lẫn các hướng dẫn của Windows với một tham chiếu bị sai chính tả đến một tính năng của Mac.
Một khi người dùng dán lệnh, bước tiếp theo có thể đến từ chính nhà cung cấp, một bộ lưu trữ đám mây hoặc một trình cài đặt được ngụy trang dưới dạng phần mềm. Một trình cài đặt đã đặt một thư viện độc hại bên cạnh một ứng dụng hợp pháp, một kỹ thuật tương tự như các trường hợp sideloading trình cài đặt phần mềm đã được báo cáo ở những nơi khác. Tuy nhiên, các ví dụ này chỉ mang tính tham khảo, không phải là bằng chứng cho thấy các chiến dịch riêng biệt có cùng một kẻ tấn công.
Phản ứng và phòng ngừa
Phản ứng nhanh chóng của hệ thống phòng thủ
Tốc độ đóng vai trò quan trọng trong một trường hợp được ghi nhận: trình duyệt truy cập vào trang lừa đảo, và người dùng chạy lệnh đã dán chỉ sau 41 giây. Một cảnh báo từ điểm cuối đã xuất hiện một giây sau khi thực thi. Các nhà nghiên cứu không thể xác định liệu hệ thống phòng thủ có ngăn chặn được giai đoạn tiếp theo hay bộ lưu trữ đám mây đơn giản là không cung cấp nó, do đó họ không coi máy chủ đó là bị xâm nhập.
Các chuỗi tấn công khác khó theo dõi hơn sau trang ban đầu. Một tiện ích mở rộng đã truy xuất máy chủ lệnh của nó thông qua tra cứu blockchain thay vì một tên miền thông thường, một phương pháp được giải thích trong báo cáo về điều khiển bằng blockchain. Đây là lý do tại sao việc ngăn chặn trang lừa đảo không thay thế cho việc giám sát các hoạt động đã chạy trên thiết bị.
Khuyến nghị phòng chống rủi ro bảo mật
ActiveSOC khuyến nghị kiểm tra lưu lượng truy cập đi của tổ chức trước khi chặn mạng của nhà cung cấp, vì các môi trường khác có thể dựa vào một địa chỉ tại đó. Sau đó, chặn các dải địa chỉ đã công bố của mạng, ghi lại các kết nối bị từ chối và làm mới danh sách dải địa chỉ. Một danh sách cố định có thể bỏ sót các dải địa chỉ mới được thêm vào hoặc chặn các địa chỉ đã đổi chủ.
Các nhà phòng thủ cũng nên theo dõi các trình duyệt chuyển giao cho các trình thông dịch lệnh, các thư viện không được ký bên cạnh phần mềm đã được ký và các runtime đáng tin cậy được khởi chạy từ các thư mục có thể ghi của người dùng. Quảng cáo đáng ngờ cần được chú ý, nhưng một cảnh báo chỉ dựa trên việc truy cập trang không chứng minh được phần mềm độc hại đã chạy. Cần giáo dục người dùng rằng một trang web yêu cầu họ dán lệnh từ clipboard vào hộp Run không phải là một quy trình xác minh.
Thông tin kỹ thuật bổ sung
Các chỉ số xâm nhập (IoC) được cung cấp dưới đây. Lưu ý: Địa chỉ IP và tên miền đã được làm mờ (ví dụ: [.] ) để ngăn việc phân giải hoặc liên kết tự động. Chỉ làm rõ lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
- Mã độc tống tiền
- Mã độc ransomware
- Mã độc đòi tiền chuộc
- Ransomware
- Cuộc tấn công ransomware
- Biến thể ransomware
Việc cắt giảm thời gian điều tra cảnh báo SOC xuống 21 phút và cung cấp thông tin chi tiết về IoC tức thì để phản hồi ngay lập tức có thể được thực hiện bằng cách tích hợp Tra cứu Tình báo Mối đe dọa (TI Lookup) vào SOC của bạn.
Báo cáo của ActiveSOC mô tả chi tiết các phát hiện này.










