Phát hiện kỹ thuật tấn công mới khai thác các tệp MSC của Microsoft

0
0

- Các tác nhân đe dọa đang khai thác một kỹ thuật tấn công mới trong thực tế, lạm dụng các tệp MSC (management saved console) độc hại để đạt được việc thực thi mã bằng cách sử dụng Microsoft Management Console (MMC) và trốn tránh các biện pháp phòng thủ bảo mật.

Kỹ thuật này được Elastic Security Labs gọi là GrimResource sau khi phát hiện một thành phần phần mềm ("sccm-updater.msc") đã được tải lên nền tảng quét phần mềm độc hại VirusTotal vào ngày 6 tháng 6 năm 2024.

Công ty cho biết: “Khi một tệp console độc hại được thêm (import) vào, lỗ hổng trong một trong các thư viện MMC có thể dẫn đến việc thực thi mã, bao gồm mã độc”.

 

“Những kẻ tấn công có thể kết hợp kỹ thuật này với DotNetToJScript để thực thi mã tùy ý, điều này có thể dẫn đến truy cập trái phép, chiếm quyền kiểm soát hệ thống và nhiều hậu quả khác”.

Việc sử dụng các loại tệp không phổ biến để phát tán phần mềm độc hại được coi là một phương pháp thay thế của kẻ tấn công nhằm vượt qua các biện pháp bảo mật do Microsoft thiết lập trong những năm gần đây, bao gồm cả việc vô hiệu hóa macro theo mặc định trong các tệp Office được tải xuống từ internet.

Tháng trước, công ty bảo mật Genians của Hàn Quốc cảnh báo về việc nhóm tin tặc Kimsuky sử dụng tệp MSC độc hại để phát tán mã độc.

Mặt khác, GrimResource khai thác lỗ hổng Cross-site scripting (XSS) có trong thư viện apds.dll để thực thi mã JavaScript tùy ý trong ngữ cảnh MMC. Lỗ hổng XSS ban đầu được báo cáo cho Microsoft và Adobe vào cuối năm 2018, tuy nhiên, cho đến nay nó vẫn chưa được giải quyết.

Điều này được thực hiện bằng cách thêm tham chiếu đến thư viện APDS dễ bị tấn công trong StringTable của tệp MSC độc hại, khi được mở bằng MMC sẽ kích hoạt việc thực thi mã JavaScript.

Kỹ thuật này không chỉ bỏ qua các cảnh báo ActiveX mà còn có thể được kết hợp với DotNetToJScript để thực thi mã tùy ý. Mẫu được phân tích sử dụng phương pháp này để khởi chạy thành phần loader.NET có tên PASTALOADER, cuối cùng dẫn đến việc triển khai Cobalt Strike.

Các nhà nghiên cứu bảo mật Joe Desimone và Samir Bousseaden cho biết: “Sau khi Microsoft vô hiệu hóa macro Office theo mặc định đối với các tài liệu được tải từ internet, các phương tiện lây nhiễm khác như JavaScript, tệp MSI, các LNK object và tệp ISO đã trở nên phổ biến hơn”.

"Tuy nhiên, những kỹ thuật khác này được các hệ thống phòng thủ xem xét kỹ lưỡng và có khả năng phát hiện cao. Những kẻ tấn công đã chuyển sang một kỹ thuật mới để thực thi mã tùy ý trong MMC bằng cách sử dụng các tệp MSC độc hại."

PV (theo thehackernews.com/tinnhiemmang.vn)


Ý kiến bạn đọc


Giá vàng thế giới giảm, vàng nhẫn tròn trơn bật tăng

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (29/6), giá vàng giao ngay tại thị trường New York đã đảo chiều giảm nhẹ. Trong nước, chiều qua, giá vàng nhẫn tròn trơn của Bảo Tín Minh Châu lại bật tăng 200 nghìn đồng/lượng.

Việt Nam: Điểm nóng mới của thị trường trung tâm dữ liệu châu Á - Thái Bình Dương

(VnMedia) - Trên bản đồ thị trường trung tâm dữ liệu châu Á - Thái Bình Dương, Việt Nam đang tăng trưởng nhanh chóng, được thúc đẩy bởi các sáng kiến của Chính phủ và nhu cầu tăng cao từ các nhà đầu tư nước ngoài. 

Đã có hơn 12 triệu lượt sử dụng VNeID để đăng nhập ứng dụng VssID - BHXH số

(VnMedia) - Từ ngày 1/7 tới, tài khoản định danh điện tử VNeID là tài khoản duy nhất trong thực hiện thủ tục hành chính, cung cấp dịch vụ công trực tuyến trên môi trường điện tử. BHXH Việt Nam đã và đang tập trung nguồn lực để triển khai thống nhất tài khoản VNeID trong thực hiện dịch vụ công trực tuyến...

VNPT tặng iPhone 15 cho khách hàng đăng ký dịch vụ qua oneSME

(VnMedia) - Khi khách hàng hoàn thành mua các sản phẩm có giá trị từ 100.000 VNĐ trở lên trên oneSME trong thời gian diễn ra chương trình ưu đãi sẽ nhận được một mã dự thưởng để tham gia chương trình bốc thăm may mắn…

Giá vàng thế giới bật tăng, vàng nhẫn tròn trơn tiếp tục giảm

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (28/6), giá vàng giao ngay tại thị trường New York đã bất ngờ đảo chiều giảm tới hơn 28 USD/ounce. Trong nước, chiều qua, giá vàng nhẫn tròn trơn của Bảo Tín Minh Châu cũng để mất 100 nghìn đồng/lượng.