Nhóm tấn công ToddyCat sử dụng công cụ nâng cao nhằm đánh cắp dữ liệu

0
0

 - Nhóm tấn công ToddyCat đã bị phát hiện khi họ sử dụng một loạt công cụ để xâm nhập vào môi trường hệ thống người dùng và đánh cắp dữ liệu quan trọng. Các cơ quan bảo mật cho biết rằng nhóm này đã sử dụng nhiều công cụ khác nhau để thu thập dữ liệu quy mô lớn từ các tổ chức chính phủ và quốc phòng ở khu vực châu Á Thái Bình Dương.

 

Nhóm ToddyCat được phát hiện lần đầu vào tháng 06/2022 khi họ tiến hành hàng loạt cuộc tấn công vào các tổ chức chính phủ và quân đội ở châu Âu và châu Á. Cuộc tấn công bắt đầu từ tháng 12/2020 và tiếp diễn trong một khoảng thời gian dài. Trong chiến dịch này, nhóm ToddyCat đã sử dụng một loại backdoor thụ động được gọi là Samurai, cho phép họ kiểm soát từ xa các hệ thống bị nhiễm mã độc.

Sau khi phân tích kỹ về hoạt động của nhóm ToddyCat, đã phát hiện nhóm này sử dụng một số công cụ như LoFiSe và Pcexter để trích xuất dữ liệu và đưa lên Microsoft OneDrive. Trong chiến dịch tấn công mới nhất, ToddyCat đã mở rộng danh mục công cụ bang cách thêm vào phần mềm thu thập dữ liệu thông qua các kênh tunnel. Thường thì điều này xảy ra sau khi nhóm này đã có quyền truy cập vào các tài khoản có đặc quyền trên hệ thống.

Các công cụ và kỹ thuật này bao gồm:

• Reverse SSH tunnel sử dụng OpenSSH

• SoftEther VPN, được đặt lại tên file thành "boot.exe," "mstime.exe," "netscan.exe," and "kaspersky.exe"

• Ngrok và Krong dùng để mã hóa và điều hướng lưu lượng của C&C tới cổng chỉ định trên hệ thống.

• FRP client, một reverse proxy tốc độ cao được viết bằng Golang

• Cuthead, một file thực thi .NET có mục đích dò tìm văn bản có định dạng file hoặc tên file khớp yêu cầu đặt ra; hoặc dựa trên thời gian file này được sửa đổi.

• WAExp, chương trình .NET dùng để thu thập dữ liệu của ứng dụng WhatsApp rồi lưu lại thành file nén.

• TomBerBil để trích xuất cookies và thông tin xác thực từ trình duyệt web Chrome, Edge.

Nhóm tấn công duy trì nhiều kết nối đến cùng một thiết bị bị nhiễm mã độc, tất cả đều kết nối đến hạ tầng C&C được điều khiển bởi đối tượng. Họ sử dụng các công cụ khác nhau như biện pháp dự phòng để luôn duy trì kết nối, trong trường hợp một trong các tunnel này bị phát hiện và ngừng hoạt động.

Chuyên gia bảo mật khuyến nghị rằng người quản trị nên sử dụng tường lửa để chặn tài nguyên và địa chỉ IP của các dịch vụ Cloud có khả năng tạo tunnel lưu lượng. Ngoài ra, người dùng cũng nên tránh lưu mật khẩu trên trình duyệt web để tăng cường an ninh cho hạ tầng của tổ chức.

Một số IoC được ghi nhận:

103.27.202[.]85

118.193.40[.]42

Ha[.]bbmouseme[.]com

PV (theo https://thehackernew.com)


Ý kiến bạn đọc


Thượng tướng Trần Quốc Tỏ được giao điều hành hoạt động Bộ Công an

(VnMedia) - Thượng tướng Trần Quốc Tỏ, Ủy viên Trung ương Đảng, Phó Bí thư Đảng ủy Công an Trung ương, Thứ trưởng Bộ Công an được Thủ tướng giao điều hành hoạt động của Bộ Công an...

Ở nơi bệnh viện không giấy tờ

(VnMedia) - Tại Bệnh viện Đa khoa Phúc Yên, tỉnh Vĩnh Phúc, bệnh nhân đến khám không cần phải chờ xếp hàng lấy số, khi tái khám không cần mang theo hồ sơ bệnh án và các giấy tờ, bác sỹ không cầm mang trên tay những tập bệnh án dày để tra cứu...

Hội nghị thượng đỉnh AI toàn cầu: 16 công ty lớn cam kết đảm bảo an ninh

(VnMedia) - Mười sáu công ty đi đầu trong việc phát triển trí tuệ nhân tạo (AI) hôm qua (21/5) đã cam kết tại một cuộc họp toàn cầu rằng họ sẽ phát triển công nghệ AI một cách an toàn. Lời cam kết này được đưa ra vào thời điểm các cơ quan quản lý đang cố gắng theo kịp sự đổi mới nhanh chóng của AI và những rủi ro nảy sinh từ công nghệ này.

Cảnh báo bị chiếm đoạt thông tin cá nhân khi nhờ làm hộ chiếu nhanh trên mạng

(VnMedia) - Để phòng tránh lừa đảo, bị đánh cắp thông tin, cơ quan công an đề nghị người dân nên tự thao tác nộp hồ sơ cấp hộ chiếu trực tuyến trên Cổng dịch vụ công Quốc gia hoặc Cổng dịch vụ công Bộ Công an. Khi gặp các trường hợp có dấu hiệu lừa đảo, người dân cần liên hệ cơ quan Công an để giải quyết kịp thời vụ việc theo quy định...

Trẻ sử dụng thiết bị thông minh trong bữa ăn sẽ tăng nguy cơ béo phì

(VnMedia) - Vừa ăn vừa xem các thiết bị điện tử có thể làm trẻ xao lãng và não chúng không nhận được “tín hiệu báo no,” do đó chúng sẽ ăn nhiều hơn so với nhu cầu, dẫn đến tăng cân mất kiểm soát, gây ra béo phì.