Cảnh báo: Mã độc SprySOCKS trên Linux

0
0

- Nhóm tấn công mạng Earth Lusca được cho là có liên quan đến Trung Quốc, đã sử dụng một backdoor Linux mới có tên là SprySOCKS để tiến hành các cuộc tấn công cơ quan chính phủ.

Nhóm này hoạt động kể từ năm 2021 và lần đầu bị phát hiện vào tháng 01/2022 khi đang thực hiện chiến dịch tấn công nhằm vào các tổ chức công cộng và tư nhân tại châu Á, Úc, châu Âu và Bắc Mỹ.

Earth Lusca thường sử dụng các hình thức “spear-phishing” và “watering hole attacks” để thực hiện các cuộc tấn công gián điệp mạng. Đối tượng tấn công nhắm đến thường là các cơ quan chính phủ trong lĩnh vực ngoại giao, công nghệ và viễn thông, chủ yếu tập trung ở Đông Nam Á, Trung Á và Balkan.

Ảnh minh họa
Ảnh minh họa

Chiến dịch tấn công bắt đầu bằng việc khai thác các lỗ hổng bảo mật trên các máy chủ công cộng chạy trên các ứng dụng sau:

• Fortinet (CVE-2022-39952 và CVE-2022-40694)

• GitLab (CVE-2021-22205)

• Microsoft Exchange Server (ProxyShell)

• Progress Telerik UI (CVE-2019-18935)

• Zimbra (CVE-2019-9621 và CVE-2019-9670)

Sau đó, nhóm này triển khai các công cụ và phần mềm độc hại, chẳng hạn như Cobalt Strike, để tiến hành các hoạt động xâm nhập và gián điệp mạng. Mục tiêu chính là đánh cắp tài liệu và thông tin đăng nhập tài khoản email.

Bên cạnh đó, triển khai các backdoor tiên tiến khác như ShadowPad và phiên bản Linux của Winnti để thực hiện các hoạt động gián điệp dài hạn trên thiết bị lây nhiễm. Điều này đặt ra nghi vấn rằng

Earth Lusca có liên quan đến Trung Quốc, bởi vì có sự tương đồng về mục tiêu và phương thức tấn công với một số nhóm tấn công đã bị phát hiện trước đó.

Có ít nhất hai phiên bản của SprySOCKS đã được xác định cho đến nay, cho thấy rằng nhóm này không ngừng cập nhật và nâng cấp mã độc để thêm các tính năng mới. Trong nửa đầu của năm 2023, Earth Lusca đã mở rộng phạm vi hoạt động của họ để tiến hành các cuộc tấn công vào các tổ chức trên toàn cầu.

Trong bối cảnh này, các tổ chức cần phòng thủ bằng cách quản lý phạm vi bị tấn công và tối thiểu hóa các điểm truy cập vào hệ thống để giảm thiểu khả năng xảy ra xâm nhập. Đồng thời, cần phải thường xuyên cập nhật bản vá, công cụ, phần mềm và hệ thống nhằm đảm bảo tính bảo mật, chức năng và hoạt động của đơn vị.

PV


Ý kiến bạn đọc


Xây hầm bí mật phía sau nhà để sản xuất pháo trái phép

(VnMedia) - Do không có việc làm ổn định nên Hoàng Xuân Thành lên mạng xã hội “học” công thức, cách sản xuất pháo hoa nổ và đặt mua qua mạng xã hội các nguyên liệu để sản xuất pháo. Sau khi hoàn thành pháo thành phẩm, Đối tượng dán tem nhãn giống các loại pháo lậu nước ngoài và bán ra cho những người có nhu cầu...

Đặt mua iPhone 15 Pro Max thật, nhưng nhận hàng giả

(VnMedia) - Hãy tưởng tượng việc bạn đặt mua một chiếc iPhone 15 Pro Max trực tiếp từ cửa hàng chính hãng Apple Store nhưng khi điện thoại đến, đó là hàng giả.

Bộ Công an: Người dân cẩn trọng khi chia sẻ thông tin, hình ảnh chưa được xác thực

(VnMedia) - Bộ Công an đề nghị người dân thận trọng, cảnh giác khi viết bài, chia sẻ các thông tin, hình ảnh, clip chưa được xác thực; tránh gây hoang mang dư luận, ảnh hưởng xấu đến an ninh trật tự.

Phát triển TP Hải Phòng trở thành trung tâm logistics quốc tế hiện đại

(VnMedia) - Phát triển thành phố Hải Phòng trở thành trung tâm logistics quốc tế hiện đại. Đầu tư phát triển hệ thống logistics, chợ đầu mối hiện đại, thông minh, bền vững; đẩy mạnh thương mại điện tử; hình thành các sàn giao dịch hàng hóa và các cụm, khu vực hội chợ triển lãm...

Thời tiết 4/12/2023: Miền Bắc trời âm u sương mù, miền Trung còn mưa to cục bộ

(VnMedia) - Dự báo thời tiết 4/12/2023, miền Bắc nhiều mây âm u, có sương mù và trời rét. Trung Bộ còn mưa to cục bộ từ Quảng Trị đến Khánh Hòa. Tây Nguyên và Nam Bộ mưa giông vài nơi.