Chiến dịch tấn công APT: Nhóm tấn công APT15 trở lại với mã độc Graphican

0
0

- Gần đây, một nhóm tấn công có tên là APT15 đã sử dụng backdoor Graphican trong chiến dịch tấn công diễn ra từ khoảng cuối năm 2022 cho tới đầu năm 2023.

Nhóm APT15 còn có các tên gọi khác như Nickel, Flea, Ke3Chang và Vixen Panda đã hoạt động kể từ năm 2004 và thường nhằm mục tiêu vào các tổ chức công và tư có tiếng trên thế giới.

Nhóm này đã sử dụng nhiều loại mã độc và các backdoor tự chế trong thời gian hoạt động bao gồm: RoyalCLI và Royal DNS, Okrum, Ketrum, cùng với các phần mềm gián điệp (spyware) trên hệ điều hành Android như SilkBean và Moonshine.

Hiện nay, các chuyên gia bảo mật cảnh báo rằng chiến dịch mới nhất của APT15 đang nhằm vào các cơ quan Bộ Ngoại giao đặt tại Trung Mỹ và Nam Mỹ.

 

Backdoor Graphican

Theo báo cáo, Graphican là một phiên bản nâng cấp của một mã độc đã từng được sử dụng bởi nhóm APT15 chứ không phải là một công cụ hoàn toàn mới.

Điểm đáng chú ý của mã độc này là việc sử dụng Microsoft Graph API và OneDrive để mã hóa địa chỉ của hạ tầng điều khiển C&C, khiến cho mã độc trở nên linh hoạt và có khả năng chống cự trước các cuộc tấn công.

Hoạt động của Graphican trên một thiết bị nhiễm mã độc được mô tả như sau:

• Vô hiệu hóa "wizard chạy lần đầu" (first-run wizard) và trang chào mừng của Internet Explorer 10 bằng cách sử dụng khóa registry.

• Xác minh xem tiến trình 'iexplore.exe' có đang hoạt động hay không.

• Xây dựng một đối tượng COM global - IwebBrowser2 để truy cập internet.

• Xác thực với Microsoft Graph API để lấy mã thông báo truy cập hợp lệ (access token) và mã làm mới (refresh_token).

• Liệt kê các tệp và thư mục con trong thư mục "Person" trên OneDrive bằng cách sử dụng Graph

API.

• Giải mã tên thư mục đầu tiên để sử dụng nó làm máy chủ điều khiển (C&C server).

• Tạo một Bot ID duy nhất bằng cách sử dụng tên máy chủ, địa chỉ IP cục bộ, phiên bản Windows, định danh ngôn ngữ mặc định và kiểu bit của tiến trình (32/64-bit).

• Thêm bot vào máy chủ điều khiển bằng cách sử dụng chuỗi định dạng cụ thể được tạo bởi dữ liệu đã thu thập được trên máy của nạn nhân.

• Thường xuyên kiểm tra máy chủ điều khiển để tìm các câu lệnh mới cần thực thi.

PV


Ý kiến bạn đọc


Đẩy mạnh thanh toán không tiếp xúc tại Tháng khuyến mại tập trung

(VnMedia) - Thanh toán thẻ không tiếp xúc đang ngày càng khẳng định vai trò quan trọng trong nền kinh tế số, mang đến cho người tiêu dùng sự tiện lợi vượt trội, an toàn bảo mật cao và tốc độ giao dịch nhanh chóng.

Chặt đứt đường dây cá độ bóng đá qua mạng với số tiền giao dịch 10 tỷ đồng

(VnMedia) - Công an quận Thanh Khê, thành phố Đà Nẵng vừa phối hợp với các đơn vị nghiệp vụ thuộc Công an thành phố triệt xóa đường dây cá độ bóng đá qua mạng với số tiền giao dịch khoảng 10 tỷ đồng.

6 giải pháp giúp phục hồi nhanh sau sự cố tấn công mạng

(VnMedia) - Bộ Thông tin và Truyền thông vừa hướng dẫn các bộ, ngành, địa phương và doanh nghiệp 6 giải pháp trọng tâm để tăng cường hiệu quả đảm bảo an toàn hệ thống thông tin và phục hồi nhanh hoạt động sau sự cố tấn công mạng.

Giá vàng thế giới tăng, vàng nhẫn tròn trơn vượt mốc 76 triệu đồng/lượng

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (2/7), giá vàng giao ngay tại thị trường New York đã đảo chiều đi lên. Trong nước, chiều qua, giá vàng nhẫn tròn trơn của Bảo Tín Minh Châu niêm yết ở mức trên 76 triệu đồng/lượng.

Tập đoàn VNPT và UBND tỉnh Tây Ninh ký kết thỏa thuận hợp tác Chuyển đổi số giai đoạn 2024 -2030

(VnMedia) - Mới đây, tại Hà Nội, Tập đoàn VNPT và UBND tỉnh Tây Ninh đã  ký kết thỏa thuận hợp tác giai đoạn 2024-2030 về Chuyển đổi số.