Nhóm tấn công DEV0569 thay đổi chiến thuật, sử dụng Google Ads để phát tán phần mềm độc hại

0
0

- Gần đây, nhóm tấn công DEV-0569 đã được phát hiện đang liên tục phát triển các cuộc tấn công của mình, nhóm đang cải thiện chiến thuật tránh phát hiện, phân phối payload để phát tán phần mềm độc hại.

Từ tháng 8 đến tháng 10 năm 2022, nhóm thông qua các cuộc tấn công quảng cáo độc hại, người dùng được gửi liên kết giả mạo mạo danh các ứng dụng như Microsoft Teams, Zoom, Adobe Flash Player, AnyDesk hoặc LogMeln.

Nhóm sử dụng payload là BatLoader, loại bỏ payload giai đoạn tiếp theo (thông qua các lệnh PowerShell), bao gồm phần mềm tống tiền Royal và Cobalt Strike Beacon. Bên cạnh đó nhóm cũng sử dụng công cụ nguồn mở Nsudo để vô hiệu hóa các giải pháp chống virus trên máy được nhằm mục tiêu.

 

Tháng 9 năm 2022, nhóm bắt đầu sử dụng các biểu mẫu liên hệ trên các trang web công cộng giả mạo cơ quan tài chính quốc gia để gửi payload đánh cắp thông tin.

Khi người dùng phản hồi qua email, họ đã nhận được một tin nhắn chứa liên kết độc hại có chứa BatLoader, được lưu trữ trên kho GitHub và OneDrive. Bên cạnh các tệp có trình cài đặt, nhóm sử dụng các định dạng tên Virtual Hard Disk (VHD).

Cuối tháng 10, các chiến dịch quảng cáo độc hại DEV-0569 sử dụng Google Ads, sẽ tồn tại cùng với lưu lượng truy cập web bình thường để tránh bị phát hiện.

DEV-0569 đang lợi dụng các dịch vụ chính hãng như Google Ads, GitHub và OneDrive cũng như các công cụ như Keitaro để ẩn mình. Để phòng tránh các cuộc tấn công như vậy, các tổ chức nên thiết lập chính sách email nghiêm ngặt và triển khai các quy tắc luồng email để hạn chế dải IP và cấp độ tên miền được phép lưu hành trong tổ chức.

Theo khuyến cáo từ  Trung tâm Giám sát an toàn không gian mạng quốc gia NCSC - Cục An toàn thông tin - thuộc Bộ Thông tin và Truyền thông, với cảnh báo nêu trên, các doanh nghiệp, tổ chức cần thường xuyên cập nhật thông tin (như các chiến dịch tấn công của các nhóm APT, thông tin IoC kèm theo từng chiến dịch, điểm yếu lỗ hổng đang bị lợi dụng để khai thác,…), rà soát trên các hệ thống thống thông tin để phát hiện và ngăn chặn, xử lý kịp thời.

Phạm Lê


Ý kiến bạn đọc


Mỹ tiếp tục đưa ra báo cáo nhân quyền thiếu khách quan về Việt Nam

(VnMedia) - Bảo vệ và thúc đẩy quyền con người là chính sách nhất quán của Nhà nước Việt Nam. Việt Nam luôn xem con người là trung tâm, là động lực của quá trình Đổi mới và công cuộc phát triển đất nước, và luôn nỗ lực vì mục tiêu nâng cao đời sống, quyền thụ hưởng của người dân, không để ai bị bỏ lại phía sau.

Bất kỳ nỗ lực nào nhằm bắt giữ Tổng thống Putin đều là lời tuyên chiến với Nga

(VnMedia) - Bất kỳ nỗ lực nào nhằm bắt giữ Tổng thống Vladimir Putin sau khi Tòa án Hình sự Quốc tế (ICC) ban hành lệnh bắt giữ người đứng đầu Điện Kremlin đều sẽ được coi là lời tuyên chiến chống lại Nga, cựu Tổng thống Nga Dmitry Medvedev hôm qua (23/3) đã tuyên bố đầy cứng rắn như vậy.

Phát hiện người đàn ông sử dụng thẻ nhà báo giả

(VnMedia) - Trong quá trình tuần tra, kiểm soát giao thông trên tuyến đường Hai Bà Trưng, quận Lê Chân, Hải Phòng, Tổ công tác của Đội Cảnh sát giao thông trật tự Công an quận Lê Chân đã phát hiện Đàm Mạnh Ninh (44 tuổi, trú tại Hải An, Hải Phòng) sử dụng thẻ nhà báo giả...

Thủ tướng chỉ thị đẩy mạnh phân bổ, giải ngân vốn đầu tư công

(VnMedia)- Thủ tướng Chính phủ Phạm Minh Chính vừa ký ban hành Chỉ thị số 08/CT-TTg ngày 23/3/2023 về các nhiệm vụ, giải pháp trọng tâm đẩy mạnh phân bổ, giải ngân vốn đầu tư công, 03 Chương trình mục tiêu quốc gia năm 2023, thực hiện Chương trình phục hồi và phát triển kinh tế - xã hội.

Từ ngày mai, 25/3, Bắc Bộ trời chuyển mát

(VnMedia) - Theo Trung tâm khí tượng thủy văn quốc gia, Bắc Bộ ngày 24/3 đêm có mưa rào và dông vài nơi; ngày nắng, có nơi nắng nóng, riêng Sơn La, Hòa Bình có nắng nóng; từ chiều tối và đêm vùng núi Việt Bắc và Đông Bắc có mưa rào và dông rải rác. Ngày 25/3: có mưa rào và dông rải rác; trời chuyển mát.