Kaspersky phát hiện một bộ công cụ mã độc mới nhằm vào các tập đoàn công nghiệp
Các nhà nghiên cứu của Kaspersky đã phát hiện các vụ tấn công có chủ đích nhằm vào các tập đoàn công nghiệp bắt đầu từ năm 2018 – hiếm thấy hơn rất nhiều so với các tin tặc phát tán các vụ tấn công có chủ đích nhằm vào các nhà ngoại giao và các nhà chính trị cấp cao khác.
Bộ công cụ được sử dụng (ban đầu được tác giả của mã độc đặt tên là MT3) đã được Kaspersky đặt tên mới là “MontysThree”. Bộ công cụ này sử dụng nhiều kỹ thuật để tránh bị phát hiện, bao gồm cả việc ẩn lưu lượng truyền thông trong máy chủ điều khiển và các dịch vụ điện toán đám mây công cộng, đồng thời che giấu mô-đun mã độc chính bằng kỹ thuật giấu tin (steganography).
Các cơ quan chính phủ, nhà ngoại giao và nhà mạng viễn thông dường như là những đích tấn công ưa thích của các vụ tấn công có chủ đích (APT), bởi vì các cá nhân và tổ chức này thường quản lý và xử lý nhiều thông tin mật, nhạy cảm về chính trị. Các chiến lược tấn công do thám có chủ đích sẽ ít nhằm vào các cơ sở công nghiệp hơn, nhưng cũng giống như bất kỳ vụ tấn công nào khác, chúng vẫn có thể gây ra những hậu quả nghiêm trọng đối với doanh nghiệp. Đó chính là lý do tại sao, khi phát hiện hoạt động của MontysThree, các nhà nghiên cứu của Kaspersky đã rất quan tâm.
Để thực hiện hoạt động do thám, MontysThree triển khai một chương trình mã độc bao gồm bốn mô-đun. Mô-đun thứ nhất – Trình tải (loader) – là bước lây lan ban đầu thông qua sử dụng các file RAR SFX (self-extracted archives – file lưu trữ tự giải nén) có chứa các tên gọi (names) trong danh sách nhân viên, tài liệu kỹ thuật và kết quả chẩn đoán y tế để đánh lừa nhân viên tải file về – một kỹ thuật lừa đảo (spearphishing) rất phổ biến. Trình Loader chủ yếu chịu trách nhiệm đảm bảo rằng mã độc không bị phát hiện trên hệ thống; để thực hiện điều đó, nó triển khai một kỹ thuật được gọi là steganography (kỹ thuật giấu tin).
Steganography được sử dụng để giấu đi thực tế rằng dữ liệu đang bị khai thác. Với trường hợp của MontysThree, payload (phần dữ liệu được truyền đi) của mã độc chính được ngụy trang bằng một file hình ảnh theo định dạng bitmap (một định dạng để lưu trữ hình ảnh số). Nếu nhập vào đúng câu lệnh, trình Loader sẽ sử dụng một thuật toán đặc biệt để giải mã nội dung ma trận điểm ảnh và chạy payload mã độc.
Payload mã độc chính là sử dụng một số kỹ thuật mã hóa để tránh bị phát hiện, cụ thể là sử dụng một thuật toán RSA để mã hóa lưu lượng truyền thông với máy chủ chỉ huy điều khiển và giải mã các “tác vụ” chính mà mã độc ấn định cho nó. Điều đó bao gồm việc tìm kiếm các tài liệu có phần mở rộng nhất định nằm trong các thư mục cụ thể của công ty. MontysThree được thiết kế để tấn công các tài liệu Microsoft và Adobe Acrobat; nó còn có thể chụp ảnh màn hình và “lấy dấu vây tay – fingerprint” của đích tấn công (nghĩa là thu thập thông tin về tham số cài đặt mạng, tên máy chủ, v.v…) để đánh giá xem đích đó có hấp dẫn với tin tặc hay không.
Sau đó, thông tin thu thập được và các nội dung truyền thông khác với máy chủ chỉ huy điều khiển được đặt trên các dịch vụ điện toán đám mây công cộng như là Google, Microsoft và Dropbox. Điều đó làm cho lưu lượng truyền thông trở nên khó bị phát hiện dưới dạng mã độc và bởi vì không có phần mềm diệt vi-rút nào chặn các dịch vụ này, nó đảm bảo rằng máy chủ chỉ huy điều khiển có thể thực hiện các câu lệnh một cách liên tục.
MontysThree còn sử dụng một phương pháp đơn giản để duy trì sự ẩn nấp dai dẳng trên hệ thống bị lây nhiễm – một công cụ chỉnh sửa (modifier) phần thanh công cụ chạy ứng dụng nhanh Windows Quick Launch. Người dùng vô tình chạy mô-đun ban đầu của mã độc mỗi khi chạy các ứng dụng chính thống, khi sử dụng thanh công cụ Quick Launch.
Kaspersky chưa phát hiện ra bất kỳ điểm tương đồng nào trong mã độc hay trong cơ sở hạ tầng với bất kỳ APT đã biết nào.
“MontysThree là mã độc thú vị vì thực tế là nó không chỉ nhằm vào các tập đoàn công nghiệp, mà còn vì đó là một tổ hợp của các TTP tinh vi và hơi “a-ma-tơ” một chút. Nói chung, mức độ tinh vi là khác nhau giữa các mô-đun, nhưng vẫn không thể so sánh được với mức độ mà các APT tinh vi sử dụng. Tuy nhiên, chúng sử dụng các tiêu chuẩn mã hóa mạnh và trên thực tế có đưa ra một số quyết định chi tiết về công nghệ, bao gồm cả kỹ thuật giấu tin tùy biến. Có thể điều quan trọng nhất là ở chỗ, rõ ràng là tin tặc đã đầu tư nhiều công sức vào việc phát triển bộ công cụ MontysThree, và điều đó cho thấy rằng, chúng quyết tâm đạt được mục tiêu – và điều đó không có nghĩa rằng đó là một chiến dịch chỉ diễn ra trong thời gian ngắn,” ông Denis Legezo, nghiên cứu viên cao cấp thuộc Nhóm Nghiên cứu và Phân tích Toàn cầu của Kaspersky chia sẻ.
Kaspersky giới thiệu công cụ hỗ trợ thông tin tấn công APT
Kaspersky vừa giới thiệu giải pháp cung cấp thông tin mối đe dọa cho các nhà phân tích SOC và đội ứng phó sự cố bằng cách đối chiếu mã độc với mẫu phần mềm độc hại, từng được phát tán bởi các nhóm APT. Hacker thường xuyên có nhiều phương thức khác nhau tấn công người dùng. Sử dụng phương pháp độc...
Tiêu điểm
Tin đang nóng
Tin mới nhất

Microsoft 'tất tay'

Công nghệ thực tế ảo - công cụ lưu giữ di sản

OpenAI ra mắt ChatGPT chuyên biệt cho ngành dịch vụ tài chính

OpenAI tuyên bố phá giải bài toán 90 năm

Tự động hóa, AI và robot mở rộng không gian công nghệ tại Việt Nam

Trí tuệ nhân tạo: Nguy cơ AI bị lợi dụng để khai thác lỗ hổng an ninh mạng

OpenAI huy động 10.000 tác nhân AI giải mã bí ẩn toán học tồn tại 90 năm

iOS 27 tích hợp sâu Apple Intelligence cho Siri, tăng cường bảo mật

Google cảnh báo chất lượng tìm kiếm trên công cụ trực tuyến giảm

Phát hiện mới giúp pin sạc cả 1.000 chu kỳ không lo bị "chai"

Giải mã 4 tính năng camera chuyên nghiệp trên iOS 27 hứa hẹn bùng nổ cùng iPhone 18 Pro

Mua iPhone dung lượng nào để không phải xóa ảnh và video sau vài năm?
Có thể bạn quan tâm

Cứ thong dong như Messi: Tối đi thi đấu, ngày nắm tay vợ đi xem con trai tập luyện sau khi từ giã đội tuyển
Khép lại hành trình 21 năm cống hiến lẫy lừng cho đội tuyển quốc gia Argentina, Lionel Messi chọn cho mình một nhịp sống thong dong và tĩnh lặng hơn ở tuổi 39.
Kubi nhà Khánh Thi - Phan Hiển: 11 tuổi 2 lần vô địch thế giới, cao lớn phổng phao, thần thái chuẩn "con nhà nòi"
Sao thể thao
18:25:21 12/09/2026
Nga và Iran kêu gọi tăng cường các cơ chế tài chính của BRICS
Thế giới
17:34:46 12/09/2026
Chị Đẹp ly hôn "anh bạn thân 22 năm", rộn ràng tân gia căn duplex 420 m2 và sắm siêu xe 11 tỷ ăn mừng
Sao châu á
17:12:58 12/09/2026
Căn nhà của Phan Mạnh Quỳnh khi rời phố về quê
Sao việt
17:00:58 12/09/2026
Tử vi 12 con giáp ngày 12/9: Sửu, Ngọ công việc cẩn trọng, tránh rắc rối không đáng có
Trắc nghiệm
16:54:19 12/09/2026
Tạm giam 4 người đổ xà bần san lấp mặt bằng ở TPHCM
Pháp luật
16:48:45 12/09/2026
Clip: Vợ chồng con cả bất hiếu nhà Beckham chiến tranh lạnh ngay trên thảm đỏ
Sao âu mỹ
16:28:56 12/09/2026
Tình hình hiện tại của Cường Đô La và Đàm Thu Trang gây chú ý
Netizen
16:03:05 12/09/2026
NSND Hồng Vân chưa dừng lại sau 500 tỷ đồng
Hậu trường phim
15:35:56 12/09/2026
Samsung ghi dấu ấn với chiếc TV QLED 8K lớn nhất thế giới 98 inch
Google Maps thêm các biểu tượng chỉ đường mới cho người dùng Android

Phát hiện các nhóm mã độc tống tiền có chủ đích tại Đông Nam Á
Kaspersky tham gia chiến dịch "Rà soát và bóc gỡ mã độc 2020" của Bộ Thông tin và Truyền thông
Những công cụ chống mã độc, bảo vệ an toàn cho smartphone
Tập đoàn phần mềm công nghiệp Aveva chi 5 tỷ USD để mua lại OSIsoft
Lazarus sử dụng khung mã độc đa nền tảng trong hàng loạt tấn công gián điệp và ransomware
Lựa chọn một trong những giải pháp bảo mật tốt nhất dành cho điện thoại Android
Phát hiện chiến dịch tấn công mạng nhằm vào người dùng châu Á
Lenovo kiện Phó chủ tịch Xiaomi
Hiệu năng điện toán đám mây thời 4.0
Khởi nghiệp từ 3.300 USD, Huawei có ưu thế gì trên thị trường?
Huawei cam kết giữ thương hiệu smartphone Honor
Gmail bỗng "đẹp lạ" với bộ nhận diện mới của Google
Âm thầm đổi tên công cụ tìm kiếm, Microsoft nỗ lực đe dọa Google một lần nữa
Nhu cầu chip nhớ toàn cầu lớn thế nào?
Để Việt Nam tham gia sâu hơn vào chuỗi giá trị bán dẫn toàn cầu
DeepSeek ra mắt mô hình V4.1 Flash
Các nhà sản xuất chip AI Trung Quốc tăng giá mạnh
Từ bản thiết kế đến con chip thương mại: Việt Nam đang mắc ở đâu?
Anthropic cảnh báo nguy cơ AI bị lợi dụng phát triển vũ khí sinh học
Google ra mắt ứng dụng Gemini dành cho Windows
'Con đỉa dữ liệu' kỹ thuật số: Khi thông tin cá nhân trở thành hàng hóa
Cô giáo trẻ té ngã trên đường, bị ô tô tông dẫn tới tử vong
Nữ ca sĩ Vbiz đăng đàn tâm trạng hậu tan vỡ với bạn trai yêu 5 năm
Mức lương của Đoàn Văn Hậu
Houthi có thể phong tỏa Biển Đỏ sau khi kiểm soát bờ biển Yemen?
Dùng vách thạch cao để chia phòng: 5 lưu ý quan trọng cho mọi gia đình
Bảo vệ quán karaoke đâm chết đồng nghiệp vì chuyện xếp xe
Bảng giá sửa chữa Huawei Mate XT 2: Chi phí thay linh kiện đắt đỏ ngang điện thoại mới
Robot Unitree tự né đòn và phản công trong màn đấu đối kháng
Phát hiện thi thể mắc vào lưới đánh cá
Hôn nhân 9 năm của Quách Phú Thành đứng trước thực tế nghiệt ngã
Thường xuyên mất ngủ, đừng bỏ qua những món ăn này
Lee Dong Gun (Chuyện Tình Paris) hậu ly hôn: Vay 4 tỷ mở quán rồi phải đóng cửa sau 1 năm, giờ nhìn như bãi rác
Á hậu Vbiz từng bán cá khô nuôi 5 con: Mua penthouse hơn 10 tỷ, 2 lần cưới hụt
3 con giáp trúng số độc đắc đúng 300 tỷ vào ngày 12/9/2026, càng lạc quan càng thu hút nhiều tài vận, làm đâu trúng ta, tiền tài bứt phá sung sướng
Điểm danh 3 con giáp may mắn nhất ngày 13/9
Lý Tiểu Lộ - Giả Nãi Lượng tái hợp sau scandal ngoại tình
Dấu hiệu hạ nhiệt căng thẳng thương mại Canada - Mỹ
Song Hye Kyo thân mật bên người đàn ông sau 7 năm ly hôn Song Joong Ki, hình trái tim to đùng gây sốt