Nhóm tấn công APT Turla triển khai backdoor mới thông qua cơ sở hạ tầng cũ trước đây

0
0

- Kể từ khi bắt đầu cuộc xâm lược quân sự của Nga và Ukraine vào tháng 2 năm 2022, các chuyên gia đã phát hiện và liên kết một chuỗi các hoạt động do thám và lừa đảo thông tin xác thực nhằm mục tiêu vào Ukraine là do nhóm Turla đứng sau.

Vào tháng 7 năm 2022, Google cũng công bố rằng Turla đã tạo một ứng dụng Android độc hại để đối tượng tấn công thực hiện các cuộc tấn công từ chối dịch vụ nhằm vào các trang web của Nga.

Gần đây, nhóm APT Turla bị phát hiện đang sử dụng cơ sở hạ tầng tấn công có phần mềm độc hại đã được sử dụng hàng chục năm nhằm mục đích cung cấp các công cụ do thám và backdoor mới. Turla đã lén lút sử dụng các phần mềm độc hại cũ hơn làm cơ chế phân phối phần mềm độc hại, bao gồm cả việc lợi dụng ANDROMEDA lây lan qua các khóa USB bị nhiễm. Phần mềm này là một công cụ để giành quyền truy cập ban đầu vào mục tiêu.

Ảnh minh họa
Ảnh minh họa

Theo các chuyên gia bảo mật, một thanh USB bị nhiễm virus đã được cắm vào một tổ chức Ukraine vào tháng 12 năm 2021, dẫn đến việc triển khai một phần mềm ANDROMEDA kế thừa trên máy chủ khi khởi chay một liên kết độc hại (.LNK) giả mạo tệp dưới dạng một thư mục trong ổ USB. Sau đó, đối tượng tấn công sử dụng lại một trong những tên miền không hoạt động thuộc cơ sở hạ tầng C&C không còn tồn tại của ANDROMEDA (được đăng kí vào tháng 1 năm 2022) để lập hồ sơ nạn nhân bằng cách sử dụng KOPILUWAK dropper.

Kỹ thuật mới mà Turla sử dụng đã xác nhận rằng quyền sở hữu các miền đã hết hạn được sử dụng phần mềm độc hại được phân phối rộng rãi, có động cơ tài chính và có thể cho phép thực hiện các hoạt động tấn công khác với các mục tiêu khác nhau. Hơn nữa việc sử dụng phần mềm độc hại và cơ sở hạ tầng cũ sẽ giúp đối tượng tấn công tránh bị phát hiện và tăng khả năng tấn công thành công vì thường các chuyên gia và các nhà quản trị viên sẽ bỏ qua và không có biện pháp phòng tránh các phần mềm độc hại cũ.

PV


Ý kiến bạn đọc


"0888000666 - Đầu số gia hạn thanh toán duy nhất của VNPT Hà Nội

(VnMedia) - Từ 1/4/2024 hưởng ứng công tác chuyển đổi số Quốc Gia, VNPT Hà Nội cho ra mắt đầu số gọi mời gia hạn thanh toán với một đầu số duy nhất - 0888000666. 

Cảnh báo trang facebook giả mạo Cao đẳng Cảnh sát nhân dân hỗ trợ lấy lại tiền lừa đảo

(VnMedia) - Công an TP Hà Nội cho biết, thời gian cần đây, trên mạng xã hội facebook xuất hiện tài khoản giả mạo Cao đẳng Cảnh sát nhân dân hỗ trợ giúp đỡ các nạn nhân bị lừa đảo qua mạng.

Các lỗ hổng bộ định tuyến D-Link đang bị tin tặc khai thác trong thực tế

(VnMedia) - Thứ Năm tuần trước, cơ quan An ninh cơ sở hạ tầng và an ninh mạng Mỹ (CISA) đã bổ sung hai lỗ hổng bảo mật ảnh hưởng đến bộ định tuyến D-Link vào danh mục Các lỗ hổng bị khai thác đã biết (KEV).

04 dấu hiệu nhận diện doanh nghiệp 'ma' mua bán hóa đơn giá trị gia tăng

(VnMedia) - Các “doanh nghiệp ma” thường đăng ký kinh doanh nhiều ngành nghề, trong đó phổ biến nhất là dịch vụ tổng hợp, kinh doanh thương mại, hoặc những ngành nghề không phải đăng ký vốn pháp định hay phải được cấp chứng chỉ nghề nghiệp.

Cử tri lo ngại những yếu tố phức tạp về an ninh trên không gian mạng

(VnMedia) - Cử tri và Nhân dân ghi nhận, đánh giá cao kết quả công tác bảo đảm an ninh quốc gia, trật tự an toàn xã hội, góp phần phục vụ các nhiệm vụ chính trị, phát triển kinh tế - xã hội của đất nước. Tuy nhiên, cử tri và Nhân dân cho rằng vẫn còn tiềm ẩn những yếu tố phức tạp về an ninh trên không gian mạng…