Tấn công mạng nguy hiểm: AI và Password Spraying đe dọa tài chính

Tấn công mạng nguy hiểm: AI và Password Spraying đe dọa tài chính
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Các ngân hàng và công ty thanh toán tại Brazil đang đối mặt với một hình thức tấn công mạng mới, có tính chất tài chính cao. Nhóm BREEZE COMET, trước đây được theo dõi là UNC5669, tập trung vào các hệ thống xử lý giao dịch thay vì người dùng cuối. Mục tiêu của chúng là giành quyền truy cập đáng tin cậy để thực hiện các giao dịch gian lận thông qua các kênh tài chính hợp pháp. Chiến dịch này đã ảnh hưởng đến các tổ chức dịch vụ tài chính, bán lẻ và thương mại điện tử từ đầu năm 2024.

Phương thức tấn công và công cụ của BREEZE COMET

Kẻ tấn công đã sử dụng nhiều kỹ thuật để xâm nhập, bao gồm password spraying, các cuộc gọi giả mạo bộ phận hỗ trợ IT, khai thác các trang web công cộng bị xâm phạm và kết nối các thiết bị không được phép vào mạng lưới bán lẻ. Các nhà phân tích tại Google Cloud đã xác định việc nhóm này sử dụng mã độc tùy chỉnh kết hợp với trí tuệ nhân tạo tạo sinh (generative AI).

Sự kết hợp này hỗ trợ kẻ tấn công trong việc rà soát mạng lưới, kiểm tra thông tin đăng nhập bị đánh cắp, di chuyển giữa các hệ thống và chuẩn bị cho việc đánh cắp dữ liệu một cách nhanh chóng. Điều này tạo điều kiện thuận lợi hơn cho việc thực hiện gian lận thanh toán.

Các công cụ và kỹ thuật chuyên sâu

BREEZE COMET tập trung tìm kiếm trong các môi trường nhà phát triển và đám mây để tìm các chứng chỉ pipeline, khóa API, token đám mây, chứng chỉ và các thành phần mTLS cần thiết. Công cụ REALBREEZE của chúng được thiết kế để đoán các thông tin đăng nhập thư mục. Các bí mật phát triển bị lộ có thể mở rộng phạm vi xâm nhập.

COBALTSPIN, một công cụ tunneling dựa trên Rust, được sử dụng để chuyển lưu lượng thông qua một proxy SOCKS5 ngược, hoạt động qua các kết nối WebSocket. Nhóm này còn sử dụng nhiều công cụ backdoor khác nhau như LIGHTPAINT, MILDFROST, KICKPLATE và BOATBEAM. LIGHTPAINT có khả năng cài đặt VPN, MILDFROST có thể sử dụng DNS làm kênh dự phòng, KICKPLATE thay đổi cài đặt khởi động và dịch vụ, còn BOATBEAM ngụy trang lưu lượng của nó sau một máy chủ HTTPS giả mạo.

Các nhà nghiên cứu đã phát hiện bằng chứng cho thấy các mô hình ngôn ngữ lớn (LLM) đã hỗ trợ các tập lệnh cho việc khám phá mạng, xác thực thông tin đăng nhập, triển khai hàng loạt, định tuyến theo yêu cầu nạn nhân và trích xuất dữ liệu. AI không thay thế hoàn toàn chuyên môn của tội phạm, nhưng dường như đã rút ngắn thời gian cần thiết để tùy chỉnh công cụ cho phù hợp với từng nạn nhân. Điều này có nghĩa là thời gian từ lần đăng nhập đáng ngờ đầu tiên đến nỗ lực thanh toán gian lận có thể bị thu hẹp đáng kể, đặc biệt khi nhiều môi trường bị xâm phạm được quản lý bởi cùng một kẻ tấn công.

Giai đoạn gian lận cuối cùng

Giai đoạn gian lận cuối cùng có thể diễn ra rất nhanh. Trong một trường hợp điển hình, BREEZE COMET đã sử dụng COBALTSPIN và các tài khoản đặc quyền bị xâm phạm để truy cập vào các ứng dụng tài chính cốt lõi. Trong vòng 24 đến 48 giờ, chúng đã thực hiện hai đợt tấn công với hàng trăm giao dịch gian lận, sau đó xóa các tệp nhật ký và thư mục để che giấu hoạt động của mình.

Hoạt động của BREEZE COMET có sự trùng lặp với các chiến dịch được công khai gọi là Plump Spider và SHADOW-AETHER-064. Cơ sở hạ tầng được sử dụng cũng có thể báo hiệu một dấu vết rộng lớn hơn trên khắp Mỹ Latinh và Châu Phi.

Biện pháp phòng chống và bảo vệ

Các tổ chức cần chặn các công cụ quản lý từ xa không được phê duyệt và ngăn chặn phần mềm chạy trong các thư mục có thể ghi của người dùng. Nhân viên cần có phương thức rõ ràng để xác minh các cuộc gọi hỗ trợ bất ngờ, trong khi các cổng truy cập bên ngoài nên sử dụng Multi-Factor Authentication (MFA) chống lừa đảo và các biện pháp kiểm soát khóa tài khoản.

Mạng lưới bán lẻ và chi nhánh cần có các biện pháp bảo vệ vật lý cũng như kỹ thuật số. Triển khai kiểm soát truy cập mạng 802.1X, vô hiệu hóa các cổng switch không sử dụng, giới hạn địa chỉ thiết bị được phép và bảo mật các tủ mạng có thể ngăn chặn các thiết bị không được phép tham gia vào mạng nội bộ.

Các đội ngũ phụ trách đám mây nên thực thi nguyên tắc least privilege cho các tài khoản dịch vụ Kubernetes, chặn các container có đặc quyền và áp dụng các chính sách mạng đầu ra. Họ cần giữ các bí mật (secrets) tránh xa mã nguồn và các tệp cấu hình môi trường, như các rủi ro bảo mật từ cấu hình sai Kubernetes đã minh chứng.

Cuối cùng, các đội ngũ phòng thủ nên chú ý đến các hoạt động PowerShell bất thường, các dịch vụ mới, thay đổi khi khởi động, DNS tunneling, các phiên điều khiển từ xa và truy cập API thanh toán. Họ cũng nên xem xét việc sử dụng chứng chỉ, quyền truy cập CI/CD và lưu lượng proxy không mong muốn, sau đó cô lập các máy chủ bị ảnh hưởng đồng thời bảo tồn các tệp nhật ký cho mục đích điều tra.

Các nhóm bảo mật nên kiểm tra kỹ lưỡng lưu lượng truy cập đáng ngờ đến các miền công cộng thay vì cho phép nó chỉ vì miền đó có danh tiếng tốt. Việc phân tích sâu hơn các cảnh báo CVE liên quan đến các công cụ này có thể cung cấp thêm thông tin phòng thủ.

Chỉ số xâm phạm (IoCs)

Dưới đây là danh sách các chỉ số xâm phạm (IoCs) được ghi nhận. Lưu ý rằng các địa chỉ IP và tên miền được làm mờ (ví dụ: [.]) để ngăn chặn việc phân giải hoặc tạo liên kết tự động. Chỉ sử dụng lại các chỉ số này trong các nền tảng tình báo mối đe dọa (threat intelligence) được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

  • IP Addresses: [Defanged IPs]
  • Domains: [Defanged Domains]
  • Hashes: [Defanged Hashes]

Để phòng ngừa sự cố bằng cách phát hiện sớm, các tổ chức nên cập nhật SOC (Security Operations Center) của mình về các mã độc và các chiến dịch lừa đảo đang hoạt động trong vòng 24 giờ kể từ khi chúng xuất hiện. Tham khảo các nguồn như ANYRUN để nhận được thông tin cập nhật.