Xuất hiện loại malware mới “Made in China” cực nguy hiểm, né được hết các phần mềm diệt virus

09/03/2023 17:40
Mức độ nguy hiểm của malware này không chỉ ở khả năng thu thập, nghe trộm dữ liệu mà còn ở khả năng tránh né phát hiện từ các chương trình diệt virus.

Hãng bảo mật Check Point cho biết vừa phát hiện ra một loại malware nguy hiểm, từng được sử dụng trong nhiều chiến dịch tấn công nghe trộm từ Trung Quốc nhắm vào các tổ chức quan trọng ở Đông Nam Á. Giờ đây malware này đang được nhóm hacker Sharp Panda sử dụng để nhắm đến các tổ chức chính phủ cấp cao ở các nước thuộc khu vực Đông Nam Á, bao gồm Việt Nam, Thái Lan và Indonesia.

Báo cáo của Check Point cho biết, chiến dịch tấn công sử dụng malware này đã được tiến hành từ cuối năm 2022 và tiếp diễn cho đến năm 2023. Các chiến dịch này thường mở đầu bằng những cuộc tấn công lừa đảo để thu thập thông tin đăng nhập vào hệ thống.

Chuỗi tấn công lây nhiễm của malware mới

Theo phát hiện của Check Point, chiến dịch tấn công của Sharp Panda bắt đầu bằng việc sử dụng các email lừa đảo chứa file Docx nhúng mã độc bên trong. Nhiệm vụ của nó là triển khai kit RoyalRoad RTF vào máy tính nạn nhân, nhằm tìm kiếm và khai thác các lỗ hổng chưa được vá để cấy malware vào bên trong.

Xuất hiện loại malware mới “Made in China” cực nguy hiểm, né được hết các phần mềm diệt virus - Ảnh 1.

Chuỗi tiến trình tấn công của malware Soul. Ảnh Check Point

Trong trường hợp này, bộ khai thác sẽ tạo ra một tác vụ được lập lịch trước, sau đó cấy vào và thực thi một trình downloader để tải xuống file DLL độc hại. Đến lượt mình, file DLL này sẽ tiếp tục được nạp vào hệ thống và tải xuống một file DLL thứ hai, có tên SoulSearcher, từ máy chủ C2.

File DLL thứ 2 này sẽ tạo ra một key registry, trong đó phần giá trị sẽ chứa phần payload cuối cùng đã được nén lại, để sau đó có thể giải nén và đưa module backdoor Soul vào bộ nhớ RAM, giúp malware này tránh né được sự phát hiện của các công cụ antivirus thường chạy trên hệ thống bị xâm phạm.

Chi tiết về cách thức tấn công của Soul malware

Khi được thực thi, phần module chính của Soul malware sẽ thiết lập kết nối với máy chủ C2 và chờ đợi các module bổ sung để mở rộng chức năng của nó.

Trong phiên bản mới được Check Point phát hiện và phân tích, malware này còn trang bị chế độ "radio silence" cho phép các tác nhân độc hại có thể không liên lạc với máy chủ ra lệnh ở những khung giờ nhất định trong tuần – thường là giờ làm việc của máy tính nạn nhân – để tránh né việc bị phát hiện.

Xuất hiện loại malware mới “Made in China” cực nguy hiểm, né được hết các phần mềm diệt virus - Ảnh 2.

Cấu hình backdoor chính của malware. Ảnh Check Point

Đại diện Check Point cho biết: "Đây là một tính năng tấn công mạng cao cấp cho phép các tác nhân độc hại hòa trộn dòng liên lạc của chúng với băng thông chung của thiết bị và giảm khả năng bị phát hiện trong mạng lưới liên lạc."

Hơn nữa, phiên bản mới này còn được nhúng một giao thức liên lạc tùy chỉnh với máy chủ C2, sử dụng các phương pháp truy vấn HTTP khác nhau, bao gồm cả truy vấn GET, POST và DELETE.

Các phương pháp truy vấn HTTP khác nhau giúp malware này trở nên linh hoạt hơn và nhiều khả năng hơn, ví dụ truy vấn GET có thể được sử dụng để lấy dữ liệu xuống trong khi truy vấn POST có thể gửi dữ liệu lên.

Xuất hiện loại malware mới “Made in China” cực nguy hiểm, né được hết các phần mềm diệt virus - Ảnh 3.

Dữ liệu hệ thống được gửi lên máy chủ malware, bao gồm thông tin phần cứng và hệ điều hành. Ảnh Check Point

Để thiết lập liên lạc được với máy chủ C2, ban đầu malware Soul sẽ tự đăng ký và gửi dữ liệu dấu vân tay (fingerprint) của máy tính nạn nhân (bao gồm chi tiết phần cứng, loại hệ điều hành, khung thời gian, địa chỉ IP) tới C2, sau đó nó sẽ bắt đầu một vòng lặp liên lạc vô hạn đối với máy chủ này.

Xuất hiện loại malware mới “Made in China” cực nguy hiểm, né được hết các phần mềm diệt virus - Ảnh 4.

Các câu lệnh chức năng được malware Soul hỗ trợ. Ảnh Check Point

Từ máy chủ C2 này, malware Soul sẽ nhận được các câu lệnh để tải xuống các module bổ sung, thu thập và gửi lại các dữ liệu phần cứng hệ thống, khởi động lại liên lạc với máy chủ hoặc thoát khỏi tiến trình hoạt động.

Check Point không lấy được mẫu của các module bổ sung này nhưng họ cho rằng chúng có thể thực hiện một số chức năng chuyên dụng, ví dụ thao tác với file, lọc dữ liệu, ghi lại keylog, chụp ảnh màn hình và nhiều chức năng nguy hiểm khác. Hàng loạt chức năng này cho thấy mức độ nguy hiểm của những chiến dịch tấn công sử dụng Soul malware để nghe trộm khi nó thu thập được hàng loạt dữ liệu nhạy cảm trong máy tính. Điều đáng sợ hơn cả là chúng có thể tránh né được sự phát hiện của các chương trình diệt virus, do vậy có thể thu thập dữ liệu trong thời gian dài mà không bị ngăn chặn.

Tham khảo bleepingcomputer

Tin mới

Dòng vốn “xoay trục” về Đà Nẵng, bất động sản biểu tượng hút khách
10 giờ trước
Từ hai cực Hà Nội và TP.HCM, dòng vốn đầu tư đang chuyển dịch mạnh mẽ về Đà Nẵng, hướng về các dự án biểu tượng mới.
Bộ Tài chính tổ chức thành công Hội nghị xúc tiến đầu tư tại Vương quốc Anh
9 giờ trước
Hội nghị đã thu hút sự tham gia của gần 300 đại diện các doanh nghiệp, tập đoàn lớn, ngân hàng, quỹ đầu tư đến từ Việt Nam và quốc tế.
Triệt phá nhóm đối tượng lừa đảo chiếm đoạt tài sản dưới hình thức đầu tư dự án tiền ảo “WorldMall.app”
9 giờ trước
Cơ quan chức năng đã triệt phá nhóm đối tượng sử dụng công nghệ cao để thực hiện hành vi Lừa đảo chiếm đoạt tài sản dưới hình thức kêu gọi, dụ dỗ đầu tư dự án đồng tiền ảo có tên gọi “WorldMall.app”.
VCCI "bắt tay" tập đoàn lớn xây dựng Báo cáo Kinh tế tư nhân thường niên: Phá rào cản, khơi thông nguồn lực để doanh nghiệp bứt phá
9 giờ trước
“20 năm qua, điều mà tôi rất tự hào, là PCI đã truyền tải được tiếng nói hài lòng từ thực tiễn, từ doanh nghiệp về bộ máy chính quyền, về sự vận hành của chính quyền các cấp” - ông Đậu Anh Tuấn, Phó tổng thư ký, Trưởng ban Pháp chế Liên đoàn Thương mại và Công nghiệp Việt Nam (VCCI) chia sẻ.
Quảng cáo ngoài trời thế hệ mới: Khi “nhiều chữ” trở thành ngôn ngữ của thương hiệu
9 giờ trước
Thay vì phô trương hình ảnh sống động hay dồn dập khuyến mãi, những billboard chỉ gói gọn vài dòng chữ súc tích, đánh trúng tâm lý người xem đang được nhiều thương hiệu lớn áp dụng và tạo nên hiệu quả truyền thông mạnh mẽ.

Bảng giá cập nhật trực tuyến

Vàng

GOLD

117.341.513 VNĐ / lượng

3,688.70 USD / toz

0.25 %

+ 9.30

Bạc

SILVER

1.352.257 VNĐ / lượng

42.51 USD / toz

0.42 %

- 0.18

Đồng

COPPER

273.149.839 VNĐ / tấn

469.58 UScents / lb

0.46 %

- 2.17

Bạch kim

PLATINUM

44.487.789 VNĐ / lượng

1,398.50 USD / toz

1.32 %

- 18.70

Nickel

NICKEL

406.091.535 VNĐ / tấn

15,391.00 USD / mt

0.22 %

- 34.00

Chì

LEAD

53.049.681 VNĐ / tấn

2,010.60 USD / mt

0.38 %

+ 7.60

Nhôm

ALUMINUM

71.619.444 VNĐ / tấn

2,714.40 USD / mt

0.40 %

+ 10.80

» Xem tất cả giá Kim loại

Tin cùng chuyên mục

Con trai Bầu Hiển lên tiếng đề xuất một loạt kiến nghị tại Diễn đàn Kinh tế tư nhân Việt Nam 2025
8 giờ trước
Diễn đàn Kinh tế tư nhân Việt Nam 2025 là một sáng kiến chính sách – đối thoại – hành động quy mô quốc gia, dưới sự chỉ đạo của Trung ương Đoàn TNCS Hồ Chí Minh và Trung ương Hội Liên hiệp Thanh niên Việt Nam, phối hợp cùng Hiệp hội Doanh nghiệp nhỏ và vừa Việt Nam.
Thủ tướng khen vòm thép lớn nhất hành tinh do Đại Dũng thực hiện: Tốc độ thần tốc trong 10 tháng thay vì 2 năm, tôi rất tâm đắc và xúc động
8 giờ trước
Thủ tướng chia sẻ Thủ tướng rất là tâm đắc và xúc động khi đến thăm mái vòm thép này do chính người Việt Nam thiết kế, do người Việt Nam sản xuất và do người Việt Nam thi công với một tốc độ rất thần tốc.
VNPT được trao giải “Không gian trưng bày tiêu biểu” tại Triển lãm Thành tựu đất nước
8 giờ trước
Tối ngày 15/9, Lễ Bế mạc Triển lãm thành tựu đất nước "80 năm Hành trình Độc lập - Tự do - Hạnh phúc" đã khép lại một sự kiện lịch sử mang tầm vóc quốc gia, thu hút kỷ lục hơn 10 triệu lượt khách tham quan.
Giám đốc Trung tâm Phát triển Sản phẩm (Khối SME) VPBank: Nghị quyết 68 tạo ra kỳ vọng lớn cho khối doanh nghiệp tư nhân phát triển mạnh mẽ
4 giờ trước
Ông Hoàng Trung Hiếu cho biết, trước Nghị quyết 68, kinh tế tư nhân đã có những đóng góp quan trọng của cho GDP và tạo ra nhiều việc làm cho người lao động, dù được đánh giá tích cực nhưng chưa được thừa nhận là động lực chiến lược như bây giờ.