Hacker Triều Tiên lợi dụng Windows Update để cài malware vào PC nạn nhân

Hacker Triều Tiên lợi dụng Windows Update để cài malware vào PC nạn nhân

 Laptop gaming Acer Aspire 7 A715 59G 78WG

Laptop gaming Acer Aspire 7 A715 59G 78WG

29.990.000₫
25.990.000₫ -13%
0.0 (0 đánh giá)
Vừa mở bán
 Laptop gaming Acer Aspire 7 A715 59G 55MD

Laptop gaming Acer Aspire 7 A715 59G 55MD

27.990.000₫
23.990.000₫ -14%
0.0 (0 đánh giá)
Vừa mở bán
 Laptop gaming Acer Nitro ProPanel ANV16-41-R7EN

Laptop gaming Acer Nitro ProPanel ANV16-41-R7EN

33.090.000₫
31.790.000₫ -4%
0.0 (0 đánh giá)
Vừa mở bán
 Laptop ASUS ExpertBook P1403CVA-C3U08-50W

Laptop ASUS ExpertBook P1403CVA-C3U08-50W

14.990.000₫
13.100.000₫ -13%
0.0 (0 đánh giá)
Vừa mở bán
 Laptop ASUS ExpertBook P1403CVA-C5H16-50W

Laptop ASUS ExpertBook P1403CVA-C5H16-50W

25.990.000₫
22.290.000₫ -14%
0.0 (0 đánh giá)
Vừa mở bán
 Laptop gaming MSI  Cyborg 15 A13UC 2082VN

Laptop gaming MSI Cyborg 15 A13UC 2082VN

32.990.000₫
29.990.000₫ -9%
0.0 (0 đánh giá)
Vừa mở bán
Laptop gaming Gigabyte A16 GA63H 3THK3VN893SH góc 2

Laptop gaming Gigabyte A16 GA63H 3THK3VN893SH

30.990.000₫
28.990.000₫ -6%
0.0 (0 đánh giá)
Vừa mở bán
Laptop Acer Aspire Lite 15 AL15-48P-R5MN góc 1

Laptop Acer Aspire Lite 15 AL15-48P-R5MN

15.990.000₫
0.0 (0 đánh giá)
Vừa mở bán
 Laptop gaming Acer Nitro ProPanel ANV16S-61-R7KQ

Laptop gaming Acer Nitro ProPanel ANV16S-61-R7KQ

45.491.000₫
43.990.000₫ -3%
0.0 (0 đánh giá)
Vừa mở bán
 Laptop Acer Aspire Go 14 AG14-72P-563L

Laptop Acer Aspire Go 14 AG14-72P-563L

20.990.000₫
18.990.000₫ -10%
0.0 (0 đánh giá)
Vừa mở bán
Laptop Acer Aspire Lite 14 AL14 71P 55P9 góc chính diện

Laptop Acer Aspire Lite 14 AL14 71P 55P9

20.490.000₫
17.490.000₫ -15%
0.0 (0 đánh giá)
Vừa mở bán
 Laptop MSI Prestige 13 AI Evo A1MG 062VN

Laptop MSI Prestige 13 AI Evo A1MG 062VN

39.990.000₫
32.990.000₫ -18%
0.0 (0 đánh giá)
Vừa mở bán
Mục lục

Hacker Triều Tiên đã cài malware vào máy tính của nạn nhân bằng phương pháp khá là tinh xảo.

Theo Malwarebytes Labs, Lazarus – một nhóm hoạt động (activist group) nổi tiếng của Triều Tiên – đang sử dụng Windows Update để phát tán malware, qua đó “vượt rào” những cơ chế bảo mật và lợi dụng Github để làm máy chủ điều khiển cho các đợt tấn công gần đây. Mới đây, đội ngũ Malwarebytes Threat Intelligence đã phát hiện một chiến dịch mới trong 2 tập tin Word được dùng trong một chiến dịch lừa đảo liên quan đến việc giả mạo tuyển dụng tại Lockheed Martin.

Mục tiêu của Lazarus là xâm nhập vào các cơ quan cấp cao của chính phủ chuyên về mảng quốc phòng và hàng không vũ trụ, từ đó lấy cắp càng nhiều dữ liệu càng tốt. Hai file tài liệu kia có tên là Lockheed_Martin_JobOpportunities.docx và Salary_Lockheed_Martin_job_opportunities_confidential.doc. Theo như tên của 2 tập tin này thì có vẻ như đây là mồi nhử để dụ dỗ nạn nhân tham khảo về cơ hội việc làm mới tại Lockheed Martin.

Một loạt các lệnh macro độc hại được nhúng vào 2 file Word này. Chúng sẽ bắt đầu xâm nhập vào hệ thống khi được kích hoạt, và nhúng đoạn mã kia vào trong hệ thống khởi động (startup system) của máy tính ngay lập tức để đảm bảo rằng việc khởi động lại PC sẽ không thể loại bỏ được virus.

Điều thú vị ở đây là một phần quá trình nhúng mã độc có sử dụng Windows Update Client để cài DLL độc hại. Đây là một chiêu rất tinh xảo vì nó có thể “vượt rào” hệ thống bảo mật trong máy tính. Phương pháp tấn công này khá là mới mẻ, nhưng chiến thuật lừa đảo thì không có gì bất ngờ cả. Chiến thuật này giống với những lần tấn công trước đây của Lazarus trong năm vừa qua.

Lazarus sẽ dụ dỗ các nhân viên của chính phủ tin rằng họ đủ điều kiện để ngồi vào vị trí vốn được rất nhiều người ước ao. Tuy nhiên, đây chỉ là bề ngoài mà thôi, chứ thực chất mục tiêu của Lazarus là lấy cắp thông tin quan trọng trong PC của những nạn nhân này.

Malwarebytes, ESET, McAfee đều đang theo dõi Lazarus sát sao để xem nước đi tiếp theo của nhóm này là gì. Đợt chiến dịch vừa rồi của nhóm này đạt được thành công rất lớn vì đã xâm nhập vào hàng tá công ty và tổ chức trên toàn cầu, bao gồm cả Israel.

Tóm tắt ý chính:

  • Lazarus – một nhóm hoạt động nổi tiếng của Triều Tiên – sử dụng Windows Update để phát tán malware
  • Điều thú vị ở đây là một phần quá trình nhúng mã độc có sử dụng Windows Update Client để cài DLL độc hại
  • Cách này giúp họ “vượt rào” những cơ chế bảo mật và tận dụng Github để làm máy chủ điều khiển cho các đợt tấn công
  • Mục tiêu của Lazarus là xâm nhập vào các cơ quan cấp cao của chính phủ trong mảng quốc phòng và hàng không vũ trụ để lấy cắp dữ liệu

Mời các bạn tham khảo thêm một số thông tin liên quan tại GEARVN như:

Nguồn: tom’s HARDWARE

Bình luận của bạn sẽ được duyệt trước khi đăng lên