Nhóm APT Tortoiseshell khởi động chiến dịch tấn công mới bằng mã độc IMAPLoader

0
0

 - Nhóm APT Tortoiseshell vừa thực hiện một chiến dịch tấn công sử dụng mã độc có tên IMAPLoader thông qua hình thức watering hole.

Đây là một loại mã độc chạy trên .NET, có khả năng lấy dấu vân tay của người dùng trên hệ thống nhiễm mã độc bằng cách biến các tiện ích có sẵn trên hệ điều hành Windows thành bộ tải cho các phần mềm độc hại (payload).

Mã độc này sử dụng email để liên lạc với máy chủ C&C và có khả năng thực thi các phần mềm độc hại được trích xuất từ các tệp đính kèm trong email bằng cách tạo các dịch vụ mới trên thiết bị của nạn nhân.

Nhóm APT Tortoiseshell, còn được gọi là Crimson Sandstorm, Curium, Imperial Kitten, TA456 và Yellow Liderc, có liên quan đến IRGC (Quân đội Cách mạng Hồi giáo Iran) và đã xuất hiện từ năm 2018. Vào tháng 05/2023, nhóm này đã bị phát hiện khi xâm nhập vào 8 trang web của các doanh nghiệp trong lĩnh vực vận chuyển, hậu cần và tài chính tại Israel.

Trong khoảng thời gian từ năm 2022 đến năm 2023, nhóm APT Tortoiseshell đã tiến hành nhiều chiến dịch tấn công bằng cách nhúng mã JavaScript độc hại vào các trang web chính thống sau khi xâm nhập. Mục tiêu là thu thập thông tin về người dùng đã truy cập trang web, bao gồm thông tin về vị trí, thiết bị sử dụng và thời gian truy cập.

 

Các ngành chính bị ảnh hưởng bởi cuộc tấn công này bao gồm ngành hàng hải, vận tải và hậu cần tại khu vực Địa Trung Hải. Trong một số trường hợp, khi xác định được rằng mục tiêu có giá trị thì Tortoiseshell mới tiếp tục triển khai mã độc IMAPLoader để thực hiện các cuộc tấn công cụ thể hơn.

Nhóm APT Tortoiseshell sử dụng mã độc IMAPLoader như một phiên bản thay thế cho mã độc IMAP ban đầu viết bằng Python. IMAPLoader đóng vai trò như một bộ tải cho payload giai đoạn kế tiếp bằng việc truy vấn vào các tài khoản email IMAP cố định, cụ thể hơn là quét thư mục “Recive” để tải xuống các tệp thực thi từ phần đính kèm trên email.

Trong một số các chiến dịch tấn công khác, nhóm APT Tortoiseshell sử dụng tài liệu giả mạo trên Microsoft Excel như một điểm khởi đầu để tiếp tục triển khai nhiều giai đoạn tấn công khác nhằm tải về và thực thi mã độc IMAPLoader. Điều này cho thấy Tortoiseshell đang áp dụng nhiều chiến thuật và kỹ thuật khác nhau để đạt được mục tiêu.

Ngoài ra, Tortoiseshell còn tạo ra một số trang web giả mạo trong lĩnh vực du lịch và y tế ở Châu u nhằm thu thập trái phép thông tin đăng nhập người dùng bằng các trang giả mạo của Microsoft.

Theo nhận định từ các chuyên gia bảo mật, nhóm APT Tortoiseshell vẫn tiếp tục mà một mối đe dọa tiềm ẩn đối với các doanh nghiệp trên nhiều quốc gia khác nhau trong các lĩnh vực như hàng hải, vận chuyển và hậu cần ở Địa Trung Hải; ngành hạt nhân, hàng không vũ trụ, quốc phòng tại Mỹ và châu Âu; các nhà cung cấp dịch vụ được quản lý Công nghệ thông tin tại Trung Đông.

PV


Ý kiến bạn đọc


5 thị trường xuất khẩu chục tỷ USD của Việt Nam

(VnMedia) - Xuất khẩu hàng hóa của Việt Nam 5 tháng đầu năm 2024 sang Hoa Kỳ  có mức tăng mạnh nhất với 8,11 tỷ USD; tiếp theo là EU (27 nước) tăng 2,51 tỷ USD; Trung Quốc tăng 2,19 tỷ USD; ASEAN tăng 1,52 tỷ USD USD…

Người phụ nữ Hà Nội bị lừa gần 800 triệu đồng vì đầu tư "sàn tài chính online"

(VnMedia) - Thời gian qua, Công an Thành phố Hà Nội đã liên tục cảnh báo thủ đoạn lừa đảo khi tham gia đầu tư các sàn giao dịch tài chính online. Với lời quảng cáo đầu tư sinh lời, lãi xuất cao đánh vào tâm lý nhiều nhà đầu tư muốn kiếm tiền nhanh chóng...

Phát hiện lỗ hổng RCE nghiêm trọng trong Công cụ cơ sở hạ tầng AI của Ollama

(VnMedia) - Các nhà nghiên cứu bảo mật đã tiết lộ chi tiết về một lỗ hổng bảo mật hiện đã được vá ảnh hưởng đến nền tảng cơ sở hạ tầng trí tuệ nhân tạo (AI) nguồn mở Ollama có thể bị khai thác để thực thi mã từ xa (RCE).

Giá vàng liên tục trồi sụt, vàng nhẫn vẫn giữ mức cao

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (26/6), giá vàng giao ngay tại thị trường New York đã đảo chiều giảm gần 12 USD/ounce. Trong nước, chiều qua, giá vàng nhẫn tròn trơn của Bảo Tín Minh Châu vẫn duy trì ở mức gần 76 triệu đồng/lượng.

Định danh và xác thực điện tử: Những quy định ai cũng cần biết

(VnMedia) - Nghị định 69/2024/NĐ-CP quy định về trình tự, thủ tục cấp tài khoản định danh điện tử các mức độ đối với công dân Việt Nam và đối với người nước ngoài; Trình tự, thủ tục cấp tài khoản định danh điện tử đối với cơ quan, tổ chức; Kích hoạt, sử dụng tài khoản định danh điện tử...