Nguy hiểm: Tấn công mạng qua YouTube và SEO poisoning

Nguy hiểm: Tấn công mạng qua YouTube và SEO poisoning
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Các tác nhân đe dọa đang khai thác các kênh YouTube và kỹ thuật tối ưu hóa công cụ tìm kiếm (SEO poisoning) để phát tán mã độc. Một chiến dịch kéo dài đã sử dụng các kênh YouTube và các kết quả tìm kiếm được thao túng để hướng người dùng tải xuống các trình cài đặt trông giống như phần mềm hữu ích, công cụ trò chơi hoặc các bản sửa lỗi hiệu suất.

Hoạt động này có liên quan đến một chiến dịch theo mô hình pay-per-install (trả tiền theo lượt cài đặt) có tên CL-CRI-1171. Mô hình này cung cấp cho tội phạm mạng khác một phương thức để xâm nhập vào các máy tính bị chiếm quyền kiểm soát, cho phép mã độc không liên quan được đưa vào thông qua cùng một tệp tải xuống tưởng chừng vô hại.

Chiến dịch Tấn công Mạng qua YouTube và SEO Poisoning

Các nhà phân tích Unit 42 đã xác định được chiến dịch này sau khi điều tra hai vụ lây nhiễm có mức độ ưu tiên thấp tại hai tổ chức riêng biệt. Phát hiện của họ cho thấy cách một loader (phần mềm tải xuống trung gian) giống với adware thông thường có thể che giấu một dịch vụ phân phối rộng hơn, nhắm mục tiêu đến người chơi game, cũng như các điểm cuối của doanh nghiệp hoặc chính phủ.

Quy mô là một mối quan ngại trung tâm. Các nhà nghiên cứu đã phát hiện hơn 10.000 mẫu riêng biệt của thành phần OfferLoader được chia sẻ và 11 kênh YouTube có liên kết với lượng khán giả khổng lồ trước khi các kênh này bị gỡ bỏ. Palo Alto Networks đã báo cáo rằng các vụ lây nhiễm nhìn thấy được chỉ là một phần nhỏ của toàn bộ đường ống tấn công.

Phương thức Tấn công

Chiến dịch sử dụng hai phương thức thu hút khác nhau, cả hai đều dẫn đến cùng một hạ tầng. Các kênh YouTube đăng tải các lời khuyên thực tế về việc cải thiện tốc độ khung hình, khắc phục sự cố treo máy và thay đổi cài đặt. Sau đó, họ khuyến khích người xem tải xuống một công cụ hoặc gói tối ưu hóa được cho là từ các liên kết trong phần mô tả video.

Các liên kết này thường đi qua các trang Blogspot, sau đó chuyển hướng nạn nhân đến đích cuối cùng. Phương pháp này tuân theo một mẫu quen thuộc đã thấy trong các chiến dịch phát tán mã độc trên YouTube, nơi các kênh có uy tín được thiết lập để tăng độ tin cậy cho các lượt tải xuống rủi ro và che giấu điểm đến thực sự phía sau nhiều bước.

Song song đó, kỹ thuật SEO poisoning đã nhắm mục tiêu vào những người dùng đang tìm kiếm các tiện ích hợp pháp. Nạn nhân có thể tìm kiếm một trình điều khiển Bluetooth hoặc WinDirStat, nhấp vào một kết quả và truy cập vào một trang lưu trữ tệp giả mạo. Trang này hiển thị hoạt ảnh quét virus trước khi cung cấp một kho lưu trữ đã bị trojan hóa.

Hạ tầng và Cơ chế Hoạt động

Cổng của chiến dịch kiểm tra một mã định danh nhấp chuột mới cùng với các chi tiết về thiết bị, trình duyệt, lượt tìm kiếm, người giới thiệu và địa chỉ IP. Những khách truy cập thực sự sẽ nhận được trình cài đặt, trong khi các trình quét tự động và các nhà nghiên cứu thường chỉ thấy một phiên bản giống WinRAR vô hại hoặc một liên kết bị hỏng.

Các phương pháp tương tự của phần mềm độc hại SEO poisoning nhắm mục tiêu vào các bản tải xuống ứng dụng đã cho thấy lý do tại sao thứ hạng tìm kiếm không phải là bằng chứng cho thấy một tệp tải xuống là hợp pháp. OfferLoader đã sử dụng một trình cài đặt Inno Setup bị trojan hóa để khởi động các giai đoạn tiếp theo.

Sau khi thực hiện kiểm tra theo dõi, nó đã khởi chạy ba tiến trình con cho các hoạt động mã độc riêng biệt. Điều này cho phép kẻ tấn công bán quyền truy cập vào một máy bị xâm nhập cho nhiều người mua và thay đổi các payload mà không cần xây dựng lại phần thu hút ban đầu.

Các Loại Mã Độc Được Phân Phối

Một nhánh của chiến dịch đã triển khai Insomnia RAT, một backdoor kép Node.js và Python cho Windows và macOS. Trình cài đặt của nó đã vô hiệu hóa các biện pháp bảo vệ của Microsoft Defender, thêm toàn bộ ổ C: vào danh sách loại trừ và tạo các tác vụ theo lịch trình để duy trì sự tồn tại.

Backdoor này có khả năng thu thập các mã định danh hệ thống, nhận lệnh, tải xuống tệp và báo cáo kết quả về máy chủ điều khiển. Một nhánh thứ hai đã cài đặt ARKTunnel, một công cụ truy cập từ xa chưa được ghi nhận, nó đã ẩn payload của mình bên trong một tệp ảnh bitmap.

Công cụ này đã tạo một dịch vụ Windows khởi động trễ và có thể tạo tunnel cho lưu lượng TCP hoặc UDP cũng như thực thi tệp. Việc ẩn dữ liệu trong một tệp ảnh giúp cho payload cuối cùng ít bị phát hiện hơn trong các lần xem xét nhanh.

Nhánh thứ ba, Docro Hijacker, đã sửa đổi các tùy chọn được bảo vệ của Chrome với các chữ ký toàn vẹn hợp lệ. Nó đã thay đổi nhà cung cấp tìm kiếm mặc định và tải một tiện ích mở rộng trình duyệt (browser extension) có khả năng ghi đè các yêu cầu, chèn nội dung vào các trang kết quả tìm kiếm, thay đổi các liên kết liên kết và chuyển hướng các lần nhấp.

Rủi ro này tương tự như việc lạm dụng các tiện ích mở rộng Chrome độc hại, nơi trải nghiệm duyệt web thông thường bị thay đổi một cách âm thầm cho mục đích gian lận hoặc thu thập dữ liệu. Bài học thực tế là cần xem mọi trình cài đặt không mong muốn như một sự cố tiềm ẩn, thay vì chỉ là một phiền toái nhỏ.

Khuyến Nghị Bảo Mật

Người dùng nên tải ứng dụng chỉ từ các trang web của nhà xuất bản đã được xác minh, tránh sử dụng các bản crack và gian lận trò chơi, đồng thời kiểm tra nhà xuất bản và chữ ký của tệp trước khi chạy nó.

Các tổ chức nên điều tra các chuỗi trình cài đặt đáng ngờ, các tác vụ theo lịch trình bất thường, các dịch vụ mới, các thay đổi tùy chỉnh trình duyệt và các kết nối mạng đến các tên miền không xác định. Các cuộc tấn công mạng thông qua các phương thức này ngày càng trở nên tinh vi.

Các nhóm ứng phó với sự cố xâm nhập nghi ngờ nên cách ly thiết bị, bảo tồn bằng chứng, đặt lại thông tin đăng nhập bị lộ từ một hệ thống sạch và tiến hành xem xét toàn diện trước khi đưa thiết bị trở lại hoạt động.

Chỉ số Dấu hiệu Lây nhiễm (IoCs)

Các chỉ số về sự xâm nhập (IoCs) bao gồm các địa chỉ IP và tên miền độc hại được sử dụng trong chiến dịch. Lưu ý: Địa chỉ IP và tên miền được cố tình làm giảm khả năng phân giải (ví dụ: [.]) để ngăn chặn việc phân giải hoặc liên kết ngoài ý muốn. Chỉ khôi phục lại định dạng đầy đủ trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Cập nhật thông tin về mã độc và lừa đảo đang hoạt động trong vòng 24 giờ kể từ khi chúng xuất hiện. Hãy thử ANYRUN để ngăn chặn sự cố bằng cách phát hiện sớm.