Hacker Triều Tiên lợi dụng Windows Update để cài malware vào PC nạn nhân

Hacker Triều Tiên lợi dụng Windows Update để cài malware vào PC nạn nhân

 Bàn phím AKKO ACR Pro Alice Plus Spray Paint White AKKO CS switch

Bàn phím AKKO ACR Pro Alice Plus Spray Paint White AKKO CS switch

2.990.000₫
1.290.000₫ -57%
0.0 (0 đánh giá)
Vừa mở bán
 Bàn phím không dây AKKO 3098 RF World Tour London V3 Cream Blue Pro

Bàn phím không dây AKKO 3098 RF World Tour London V3 Cream Blue Pro

1.390.000₫
990.000₫ -29%
0.0 (0 đánh giá)
Vừa mở bán
 Ghế DXRACER GAMING CHAIR Master-Microfiber Leather-Coffee-XL (GC/XLME23LTD/C)

Ghế DXRACER GAMING CHAIR Master-Microfiber Leather-Coffee-XL (GC/XLME23LTD/C)

9.900.000₫
5.990.000₫ -39%
0.0 (0 đánh giá)
Vừa mở bán
 Ghế DXRACER GAMING CHAIR Master-Microfiber Leather-Red-XL (GC/XLME23LTD/R)

Ghế DXRACER GAMING CHAIR Master-Microfiber Leather-Red-XL (GC/XLME23LTD/R)

9.900.000₫
5.990.000₫ -39%
0.0 (0 đánh giá)
Vừa mở bán
 Ghế DXRACER Master-Microfiber Leather-Black-Black Stitches-XL (GC/XLME23LTD/N)

Ghế DXRACER Master-Microfiber Leather-Black-Black Stitches-XL (GC/XLME23LTD/N)

9.990.000₫
5.990.000₫ -40%
0.0 (0 đánh giá)
Vừa mở bán
 Ghế Ergonomic Warrior Hero series WEC506 Black V2.0

Ghế Ergonomic Warrior Hero series WEC506 Black V2.0

4.490.000₫
3.590.000₫ -20%
0.0 (0 đánh giá)
Đã bán: 31
 Ghế Ergonomic Warrior Hero series WEC506 Black/Gray V2.0

Ghế Ergonomic Warrior Hero series WEC506 Black/Gray V2.0

4.490.000₫
3.590.000₫ -20%
0.0 (0 đánh giá)
Đã bán: 37
GEARVN - Bàn phím cơ AKKO MOD 007B HE PC Joy of Life

Bàn phím cơ AKKO MOD 007B HE PC Joy of Life

4.100.000₫
2.990.000₫ -27%
0.0 (0 đánh giá)
Đã bán: 3
 Tai nghe HP HyperX Cloud JET Black Wireless

Tai nghe HP HyperX Cloud JET Black Wireless

1.690.000₫
1.590.000₫ -6%
0.0 (0 đánh giá)
Vừa mở bán
 Tai nghe HP HyperX Cloud JET Blue Wireless

Tai nghe HP HyperX Cloud JET Blue Wireless

1.790.000₫
1.590.000₫ -11%
0.0 (0 đánh giá)
Vừa mở bán
 Tai nghe HP HyperX Cloud III Red

Tai nghe HP HyperX Cloud III Red

3.300.000₫
2.090.000₫ -37%
0.0 (0 đánh giá)
Đã bán: 149
 Tai nghe HP HyperX Cloud III Black

Tai nghe HP HyperX Cloud III Black

3.300.000₫
2.090.000₫ -37%
0.0 (0 đánh giá)
Đã bán: 54
Mục lục

Hacker Triều Tiên đã cài malware vào máy tính của nạn nhân bằng phương pháp khá là tinh xảo.

Theo Malwarebytes Labs, Lazarus – một nhóm hoạt động (activist group) nổi tiếng của Triều Tiên – đang sử dụng Windows Update để phát tán malware, qua đó “vượt rào” những cơ chế bảo mật và lợi dụng Github để làm máy chủ điều khiển cho các đợt tấn công gần đây. Mới đây, đội ngũ Malwarebytes Threat Intelligence đã phát hiện một chiến dịch mới trong 2 tập tin Word được dùng trong một chiến dịch lừa đảo liên quan đến việc giả mạo tuyển dụng tại Lockheed Martin.

Mục tiêu của Lazarus là xâm nhập vào các cơ quan cấp cao của chính phủ chuyên về mảng quốc phòng và hàng không vũ trụ, từ đó lấy cắp càng nhiều dữ liệu càng tốt. Hai file tài liệu kia có tên là Lockheed_Martin_JobOpportunities.docx và Salary_Lockheed_Martin_job_opportunities_confidential.doc. Theo như tên của 2 tập tin này thì có vẻ như đây là mồi nhử để dụ dỗ nạn nhân tham khảo về cơ hội việc làm mới tại Lockheed Martin.

Một loạt các lệnh macro độc hại được nhúng vào 2 file Word này. Chúng sẽ bắt đầu xâm nhập vào hệ thống khi được kích hoạt, và nhúng đoạn mã kia vào trong hệ thống khởi động (startup system) của máy tính ngay lập tức để đảm bảo rằng việc khởi động lại PC sẽ không thể loại bỏ được virus.

Điều thú vị ở đây là một phần quá trình nhúng mã độc có sử dụng Windows Update Client để cài DLL độc hại. Đây là một chiêu rất tinh xảo vì nó có thể “vượt rào” hệ thống bảo mật trong máy tính. Phương pháp tấn công này khá là mới mẻ, nhưng chiến thuật lừa đảo thì không có gì bất ngờ cả. Chiến thuật này giống với những lần tấn công trước đây của Lazarus trong năm vừa qua.

Lazarus sẽ dụ dỗ các nhân viên của chính phủ tin rằng họ đủ điều kiện để ngồi vào vị trí vốn được rất nhiều người ước ao. Tuy nhiên, đây chỉ là bề ngoài mà thôi, chứ thực chất mục tiêu của Lazarus là lấy cắp thông tin quan trọng trong PC của những nạn nhân này.

Malwarebytes, ESET, McAfee đều đang theo dõi Lazarus sát sao để xem nước đi tiếp theo của nhóm này là gì. Đợt chiến dịch vừa rồi của nhóm này đạt được thành công rất lớn vì đã xâm nhập vào hàng tá công ty và tổ chức trên toàn cầu, bao gồm cả Israel.

Tóm tắt ý chính:

  • Lazarus – một nhóm hoạt động nổi tiếng của Triều Tiên – sử dụng Windows Update để phát tán malware
  • Điều thú vị ở đây là một phần quá trình nhúng mã độc có sử dụng Windows Update Client để cài DLL độc hại
  • Cách này giúp họ “vượt rào” những cơ chế bảo mật và tận dụng Github để làm máy chủ điều khiển cho các đợt tấn công
  • Mục tiêu của Lazarus là xâm nhập vào các cơ quan cấp cao của chính phủ trong mảng quốc phòng và hàng không vũ trụ để lấy cắp dữ liệu

Mời các bạn tham khảo thêm một số thông tin liên quan tại GEARVN như:

Nguồn: tom’s HARDWARE

Bình luận của bạn sẽ được duyệt trước khi đăng lên