Nhóm tấn công ToddyCat sử dụng công cụ nâng cao nhằm đánh cắp dữ liệu

0
0

 - Nhóm tấn công ToddyCat đã bị phát hiện khi họ sử dụng một loạt công cụ để xâm nhập vào môi trường hệ thống người dùng và đánh cắp dữ liệu quan trọng. Các cơ quan bảo mật cho biết rằng nhóm này đã sử dụng nhiều công cụ khác nhau để thu thập dữ liệu quy mô lớn từ các tổ chức chính phủ và quốc phòng ở khu vực châu Á Thái Bình Dương.

 

Nhóm ToddyCat được phát hiện lần đầu vào tháng 06/2022 khi họ tiến hành hàng loạt cuộc tấn công vào các tổ chức chính phủ và quân đội ở châu Âu và châu Á. Cuộc tấn công bắt đầu từ tháng 12/2020 và tiếp diễn trong một khoảng thời gian dài. Trong chiến dịch này, nhóm ToddyCat đã sử dụng một loại backdoor thụ động được gọi là Samurai, cho phép họ kiểm soát từ xa các hệ thống bị nhiễm mã độc.

Sau khi phân tích kỹ về hoạt động của nhóm ToddyCat, đã phát hiện nhóm này sử dụng một số công cụ như LoFiSe và Pcexter để trích xuất dữ liệu và đưa lên Microsoft OneDrive. Trong chiến dịch tấn công mới nhất, ToddyCat đã mở rộng danh mục công cụ bang cách thêm vào phần mềm thu thập dữ liệu thông qua các kênh tunnel. Thường thì điều này xảy ra sau khi nhóm này đã có quyền truy cập vào các tài khoản có đặc quyền trên hệ thống.

Các công cụ và kỹ thuật này bao gồm:

• Reverse SSH tunnel sử dụng OpenSSH

• SoftEther VPN, được đặt lại tên file thành "boot.exe," "mstime.exe," "netscan.exe," and "kaspersky.exe"

• Ngrok và Krong dùng để mã hóa và điều hướng lưu lượng của C&C tới cổng chỉ định trên hệ thống.

• FRP client, một reverse proxy tốc độ cao được viết bằng Golang

• Cuthead, một file thực thi .NET có mục đích dò tìm văn bản có định dạng file hoặc tên file khớp yêu cầu đặt ra; hoặc dựa trên thời gian file này được sửa đổi.

• WAExp, chương trình .NET dùng để thu thập dữ liệu của ứng dụng WhatsApp rồi lưu lại thành file nén.

• TomBerBil để trích xuất cookies và thông tin xác thực từ trình duyệt web Chrome, Edge.

Nhóm tấn công duy trì nhiều kết nối đến cùng một thiết bị bị nhiễm mã độc, tất cả đều kết nối đến hạ tầng C&C được điều khiển bởi đối tượng. Họ sử dụng các công cụ khác nhau như biện pháp dự phòng để luôn duy trì kết nối, trong trường hợp một trong các tunnel này bị phát hiện và ngừng hoạt động.

Chuyên gia bảo mật khuyến nghị rằng người quản trị nên sử dụng tường lửa để chặn tài nguyên và địa chỉ IP của các dịch vụ Cloud có khả năng tạo tunnel lưu lượng. Ngoài ra, người dùng cũng nên tránh lưu mật khẩu trên trình duyệt web để tăng cường an ninh cho hạ tầng của tổ chức.

Một số IoC được ghi nhận:

103.27.202[.]85

118.193.40[.]42

Ha[.]bbmouseme[.]com

PV (theo https://thehackernew.com)


Ý kiến bạn đọc


Nhà đầu tư đua nhau mua vào, giá vàng bật tăng mạnh mẽ

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (18/5 - theo giờ Việt Nam), giá vàng giao ngay tại thị trường New York đã đảo chiều tăng mạnh mẽ sau phiên giảm trước đó. Trong khi đó, cuối phiên giao dịch hôm qua, 17/5, giá vàng miếng SJC của Công ty TNHH MTV vàng bạc đá quý Sài Gòn vẫn duy trì ở mức 90 triệu đồng/lượng.

Nhanh chóng và nhiều tiện lợi, thanh toán không dùng tiền mặt lên ngôi

(VnMedia) - Nghiên cứu từ Visa cho thấy, những xu hướng thanh toán đang định hình nền kinh tế không dùng tiền mặt tại Việt Nam, đồng thời mở ra bước tiến quan trọng hứa hẹn sẽ mang tới sự chuyển đổi đáng kể cho bối cảnh thanh toán - tài chính trong thời gian tới đây.

Các vụ tấn công mạng phơi bày sự yếu kém của hệ thống y tế Mỹ

(VnMedia) - Hai cuộc tấn công bằng ransomware gần đây đã làm tê liệt hệ thống máy tính của hai bệnh viện chăm sóc sức khỏe lớn của Mỹ, gián đoạn quá trình chăm sóc bệnh nhân và bộc lộ những điểm yếu cơ bản trong “hàng rào” bảo vệ hệ thống chăm sóc sức khỏe trước tin tặc.

Ứng dụng công nghệ, chuyển đổi số phát triển ngành logistics

(VnMedia) - Phó Chủ tịch Hiệp hội Doanh nghiệp Dịch vụ Logistics Việt Nam khẳng định, chuyển đổi số trong lĩnh vực logistics là nhiệm vụ chiến lược, bắt buộc. Bởi ngành hàng hải, ngành hàng không đòi hỏi tính hội nhập cao và sự tuân thủ các quy định của quốc tế.

Nhiều nạn nhân "sập bẫy", mất tiền tỷ khi làm cộng tác viên online

(VnMedia) - Liên tục được các cơ quan chức năng cảnh báo, nhưng nhiều người vẫn bị lừa bởi chiêu trò làm cộng tác viên online thanh toán đơn hàng để nhận hoa hồng...