CyRadar: Một chiến dịch mã độc gián điệp mới đang nhắm tới ngân hàng của Việt Nam

27/08/2018 10:17
Cảnh báo về một chiến dịch tấn công bằng mã độc gián điệp mới đang nhắm tới ngân hàng tại Việt Nam, chuyên gia CyRadar khuyến nghị các ngân hàng cần nâng cao cảnh giác, nhanh chóng rà soát hệ thống mạng để phát hiện ra các kết nối và file nghi ngờ.

Công ty cổ phần An toàn thông tin CyRadar cho biết, ngày 22/8/2018, hệ thống giám sát của CyRadar đã phát hiện ra cuộc tấn công gián điệp mới nhắm vào một ngân hàng lớn của Việt Nam. Ngay sau đó không lâu, CyRadar liên tiếp phát hiện ra một số tổ chức khác cũng đã bị tấn công với hình thức tương tự.

Cũng theo CyRadar, tại thời điểm tấn công, hầu hết các hệ thống an ninh mạng đều đã bị đánh bại. Các phần mềm diệt virus trên thế giới đều không kịp nhận diện được mã độc này cũng như các tường lửa chưa thể ngăn chặn được các kết nối tới máy chủ điều khiển của mã độc. Còn đến thời điểm hiện tại, có 22/66 phần mềm diệt virus đã kịp thời cập nhật nhận diện loại mã độc mới nguy hiểm này.

“Tại hệ thống được CyRadar giám sát, ngay sau khi được phát hiện, mã độc đã nhanh chóng được loại bỏ khỏi hệ thống. Hầu như không có thiệt hại đáng kể nào xảy ra. Tuy nhiên, rất có thể nhiều tổ chức tài chính khác tại Việt Nam cũng đang hứng chịu cuộc tấn công như vậy mà chưa kịp thời xử lý”, đại diện CyRadar nhận định.

CyRadar: Một chiến dịch mã độc gián điệp mới đang nhắm tới ngân hàng của Việt Nam - Ảnh 1.

Một kết nối lạ được phát hiện bởi hệ thống CyRadar Advanced Threat Detection (Nguồn ảnh: CyRadar)

Theo phân tích của chuyên gia CyRadar, cuộc tấn công khởi đầu bằng 1 email chứa file văn bản pdf đính kèm, được gửi tới 1 số nhân vật quan trọng của ngân hàng. Do mã độc hoàn toàn mới, nên phần mềm diệt virus trên các máy tính của ngân hàng chưa thể phát hiện và xoá bỏ. Khi người dùng bị đánh lừa để mở file pdf lên, lập tức mã độc hại được nhúng trong file thực hiện một loạt các hành động âm thầm để khéo léo tải xuống máy tính của nạn nhân 1 phần mềm gián điệp. Phần mềm gián điệp này có nhiệm vụ đánh cắp dữ liệu trên máy tính đó, cho phép hacker điều khiển được máy tính bị lây nhiễm từ xa. Không những thế, nó còn có thể nghe lén được các cuộc gọi bằng âm thanh trên máy tính, cũng như sử dụng máy tính đó làm bàn đạp để tấn công sang các máy tính xung quanh.

CyRadar: Một chiến dịch mã độc gián điệp mới đang nhắm tới ngân hàng của Việt Nam - Ảnh 2.

Tóm tắt các giai đoạn tấn công của mã độc gián độc mới từ khi nạn nhân mở file PDF (Nguồn ảnh: CyRadar)

Phần mềm gián điệp này, theo phân tích của CyRadar, là biến thể mới của FlawedAmmyy RAT (Remote Access Tool). Đây vốn là phần mềm gián điệp đang được nhắc đến nhiều trong các cuộc tấn công có chủ đính nhằm vào các ngân hàng trên thế giới từ một tháng trở lại đây. Đứng đằng sau nó là nhóm tội phạm mạng chuyên nghiệp chuyên tấn công vào các ngân hàng.


Cũng trong thông tin cảnh báo phát ra hôm nay, ngày 26/8/2018 về chiến dịch mã độc gián điệp mới đang nhắm tới ngân hàng của Việt Nam, trên cơ sở phân tích kỹ thuật mã độc tấn công thành công vào một ngân hàng lớn tại Việt Nam, các chuyên gia CyRadar cũng đã rút ra một số nhận định mà các ngân hàng, tổ chức cũng như người dùng cần lưu tâm.

Cụ thể, phân tích kỹ thuật tấn công của loại mã độc mới, các chuyên gia CyRadar đã phần nào "giải mã" lý do tại sao một ngân hàng lớn đã trang bị nhiều giải pháp bảo vệ ở nhiều lớp khác nhau nhưng mã độc gián điệp mới vẫn thực hiện xâm nhập thành công và hệ thống.

Theo CyRadar, trước hết là file mã độc được đầu tư để tấn công có chủ đích: tất cả các file pdf, pub, exe đều được tạo ra vào ngày tấn công (ngày 22/8/2018) mà hầu hết các AV đều không nhận diện được ở thời điểm đó; và thậm chí là file cài đặt còn có chữ ký số. Domain, IP server điều khiển khá mới: domain "g50e[.]com" để tải file thực thi xuống và IP "185[.]99[.]132[.]12" để điều khiển từ xa được dùng chưa lâu, không có trong blacklist của nhiều hãng.

CyRadar: Một chiến dịch mã độc gián điệp mới đang nhắm tới ngân hàng của Việt Nam - Ảnh 3.

Server điều khiển cuộc tấn công và những tên miền liên quan (Nguồn ảnh: CyRadar)

CyRadar khuyến nghị, các ngân hàng cần chú trọng nâng cao nhận thức an ninh mạng cho người dùng thông qua các kênh truyền thông nội bộ hoặc tổ chức các lớp đào tạo. Bên cạnh đó, các ngân hàng cũng cần nhận thức được, các giải pháp truyền thống là chưa đủ để chống lại các cuộc tấn công mạng ngày càng tinh vi, cần sử dụng thêm các giải pháp tiên tiến, thông minh có khả năng phát hiện bất thường. 

Ngoài ra các ngân hàng, tổ chức cũng nên thực hiện chủ động rà soát mã độc toàn hệ thống, đặc biệt là trong thời điểm các cuộc tấn công đang nở rộ như hiện nay.Và quan trọng hơn cả, các chuyên gia CyRadar cho rằng, tấn công nhắm vào nhận thức người dùng hơn là lỗ hổng phần mềm. Ở cả hai bước đầu của quá trình mã độc xâm nhập (mở PDF và mở PUB file) đều cần người dùng cho phép chạy thì sau đó mã độc mới có thể thực thi, và kết quả thực tế là mã độc đã được thực thi. "Một hệ thống có thể được trang bị giải pháp, thiết bị đồng đều để bịt hoặc sớm phát hiện các cuộc tấn công nhắm vào lỗ hổng của hệ thống, nhưng điểm yếu cố hữu là con người vẫn luôn có thể phá vỡ tính chặt chẽ của hệ thống", chuyên gia CyRadar nhấn mạnh.

Đối với các cán bộ, nhân viên của tổ chức, doanh nghiệp, khi nghi ngờ máy tính của mình bị nhiễm mã độc, cần nhanh chóng báo cho bộ phận chuyên trách về an ninh bảo mật.

Riêng với chiến dịch mã độc gián điệp mới đang nhắm đến ngân hàng tại Việt Nam, CyRadar khuyến cáo các nhân viên ngân hàng cần hết sức lưu ý trước khi mở một file văn bản được gửi đến mà mình không thực sự hiểu lý do xuất hiện của nó, đặc biệt là trong những ngày này - khi thế giới đang ghi nhận một chiến dịch tấn công rộng khắp nhắm tới các ngân hàng và tổ chức tài chính.

Các ngân hàng tại Việt Nam, theo khuyến nghị của CyRadar, cần nâng cao cảnh giác, nhanh chóng rà soát hệ thống mạng để phát hiện ra các kết nối và file nghi ngờ. Các quản trị viên hệ thống cần nhanh chóng kiểm tra xem có kết nối nào tới domain/IP độc hại hay không, cũng như truy tìm các file có hash: PDF file "17d3e70a13cb54adbe15ce05f2ec1640"; PUB "filee535449010a9977ec919ba0dc6544f0c"; Setup file "471555caf8dbb9d30fac3014172515f"; FlawedAmmyy RAT file "73964f92d3e5e142047574afa78726e3"; domain phát tán "g50e[.]com"; và Server điều khiển là "185[.]99[.]132[.]12".

Tin mới

Tiết lộ bất ngờ của CEO Nvidia tại Hàn Quốc trước "bữa tối gà bia"
44 phút trước
3 lãnh đạo doanh nghiệp công nghệ hàng đầu thế giới hôm 30-10 tham dự sự kiện kỷ niệm 25 năm ra mắt card đồ họa (GPU) GeForce tại Hàn Quốc.
Chuyên gia hé lộ cái chết đột ngột của Tần Thủy Hoàng ở tuổi 49: Liên quan tới thứ nước là 'Nguyên thủy'
8 phút trước
Vì sao Tần Thủy Hoàng qua đời ở tuổi 49?
Singapore tịch thu khối tài sản giá trị liên quan "ông trùm" Chen Zhi
14 phút trước
Ngày 31-10, cảnh sát Singapore tuyên bố cơ quan này đã tịch thu, phong tỏa khối tài sản trị giá hơn 150 triệu SGD, liên quan đến "ông trùm" Chen Zhi.
Bắt tạm giam phó phòng ngân hàng Tống Minh Hoà
20 phút trước
Một phó phòng ngân hàng ở Đắk Lắk đã vay hơn 4,8 tỷ đồng với lý do “đáo hạn cho khách” nhưng thực chất để đầu tư tài chính qua mạng.
Từ 1/11, chuyển tiền phải khai báo đối với trường hợp sau
20 phút trước
Từ ngày 1/11 nhiều chính sách mới có hiệu lực, trong đó có quy định chuyển tiền phải khai báo Cục Phòng, chống rửa tiền.

Tin cùng chuyên mục

Vietjet tăng trưởng mạnh trong Quý 3/2025 – chia cổ tức 20% bằng cổ phiếu
2 giờ trước
Công ty Cổ phần Hàng không Vietjet (HoSE: VJC) công bố kết quả kinh doanh Quý 3/2025 với tăng trưởng mạnh mẽ, đạt 97% kế hoạch năm, khẳng định đà phục hồi và phát triển sau đại dịch.
Bên trong 5 kho vàng lớn nhất thế giới
2 giờ trước
Đây là những nơi cất trữ khối lượng vàng khổng lồ, mang tính biểu tượng và chiến lược cho các quốc gia.
“Giá rẻ” không phải lúc nào cũng rẻ: Người dùng xe Trung Quốc buồn vì… giá rẻ
3 giờ trước
Người dùng chọn chiếc xe điện xuất xứ Trung Quốc chủ yếu vì “giá hấp dẫn” nhưng hệ quả sau đó mới đáng nói.
Buồn của quốc gia là vựa lúa lớn thứ 4 thế giới: Xuất khẩu gạo giảm gần 1 nửa trong 1 quý, đối thủ Ấn Độ gây áp lực với thuế suất 0%
3 giờ trước
Cạnh tranh xuất khẩu gạo giữa Ấn Độ và quốc gia này đang ngày một dâng cao.