Cảnh giác với 'Coronavirus Maps' - Phần mềm độc hại lây nhiễm PC để đánh cắp mật khẩu
Tội phạm mạng sẽ không bao giờ dừng lại trong việc tấn công người sử dụng internet.
Ngay cả sự lây lan thảm hại của SARS-COV-II (virus) gây ra bệnh COVID-19, đang trở thành cơ hội để chúng phát tán phần mềm độc hại hoặc khởi động các cuộc tấn công mạng.
Lý do An ninh mạng gần đây đã phát hành một báo cáo phân tích mối đe dọa chi tiết về một cuộc tấn công mới nhằm tận dụng nhu cầu tìm kiếm thông tin về coronavirus mới đang tàn phá trên toàn thế giới.
Cuộc tấn công phần mềm độc hại đặc biệt nhằm vào những người đang tìm kiếm các bản đồ về sự lây lan của COVID-19 trên Internet rồi lừa họ tải xuống và chạy một ứng dụng độc hại. Về mặt hình thức thì đó là một ứng dụng bản đồ nhưng bên trong nó là một phần mềm độc hại.
Mối đe dọa mới với một thành phần phần mềm độc hại cũ
Mối đe dọa mới nhất, được thiết kế để đánh cắp thông tin từ các nạn nhân vô tình, lần đầu tiên được phát hiện bởi MalwareHunterTeam vào tuần trước và hiện đã được phân tích bởi Shai Alfasi, một nhà nghiên cứu an ninh mạng tại Reason Labs.
Nó liên quan đến phần mềm độc hại được xác định là AZORult, phần mềm độc hại đánh cắp thông tin được phát hiện vào năm 2016. Phần mềm độc hại AZORult thu thập thông tin được lưu trữ trong trình duyệt web, đặc biệt là cookie, lịch sử duyệt web, ID người dùng, mật khẩu và thậm chí cả khóa tiền điện tử.
Với việc những dữ liệu này được lấy ra từ các trình duyệt, tội phạm mạng có thể đánh cắp số thẻ tín dụng, thông tin đăng nhập và nhiều thông tin nhạy cảm khác.
AZORult được coi như một công cụ thu thập dữ liệu nhạy cảm từ máy tính. Nó đi kèm với một biến thể có khả năng tạo tài khoản quản trị viên ẩn trong các máy tính bị nhiễm để kích hoạt kết nối thông qua giao thức máy tính để bàn từ xa (RDP).
Phân tích mẫu
Alfasi cung cấp các chi tiết kỹ thuật khi nghiên cứu phần mềm độc hại , được nhúng trong tệp, thường được đặt tên là Corona-virus-Map.com.exe . Đó là một tệp Win32 EXE nhỏ với kích thước tải trọng chỉ khoảng 3,26 MB.
Bấm đúp vào tệp sẽ mở ra một cửa sổ hiển thị nhiều thông tin khác nhau về sự lây lan của COVID-19. Giao diện chính sẽ là một "bản đồ lây nhiễm" tương tự như bản lưu trữ của Đại học Johns Hopkins , một nguồn trực tuyến hợp pháp để trực quan hóa và theo dõi các trường hợp coronavirus được báo cáo trong thời gian thực.
Số trường hợp được xác nhận ở các quốc gia khác nhau được trình bày ở phía bên trái trong khi số liệu thống kê về tử vong và phục hồi ở bên phải. Cửa sổ dường như tương tác, với các tab cho nhiều thông tin liên quan khác và các liên kết đến các nguồn.
Phần mềm này còn cung cấp GUI thuyết phục mà không phải ai cũng đề phòng. Thông tin được trình bày không phải là sự hợp nhất của dữ liệu ngẫu nhiên, thay vào đó là thông tin COVID-19 thực tế được tổng hợp từ trang web của Johns Hopkins.
Cần lưu ý, bản đồ coronavirus ban đầu được lưu trữ trực tuyến bởi Đại học Johns Hopkins hoặc ArcGIS mà không có bất kỳ một mối nguy hiểm nào.
Phần mềm độc hại sử dụng một số lớp đóng gói cùng với kỹ thuật đa quy trình được truyền vào để gây khó khăn cho các nhà nghiên cứu phát hiện và phân tích. Ngoài ra, nó sử dụng một trình lập lịch tác vụ để nó có thể tiếp tục hoạt động.
Dấu hiệu gây hại
Dưới đây là quy trình thực hiện các kết quả của Corona-virus-Map.com.exe trong việc tạo ra các bản sao của tệp Corona-virus-Map.com.exe và nhiều tập tin Corona.exe, Bin.exe, Build.exe và Windows.Globalization.Fontgroup. tập tin exe.

Ngoài ra, phần mềm độc hại sửa đổi một số ít các thanh ghi trong ZoneMap và LanguageList. Một số mutexes cũng được tạo ra.
Việc thực thi phần mềm độc hại kích hoạt các quy trình sau: Bin.exe, Windows.Globalization.Fontgroups.exe và Corona-virus-Map.com.exe. Những hoạt động này diễn ra nhằm kết nối với một số URL.
Các quy trình và URL này chỉ là một ví dụ về những gì cuộc tấn công đòi hỏi. Có nhiều tệp khác được tạo và quy trình bắt đầu. Họ tạo ra các hoạt động giao tiếp mạng khác nhau khi phần mềm độc hại cố gắng thu thập các loại thông tin khác nhau.
Cách thức tấn công đánh cắp thông tin
Alfasi đã trình bài chi tiết về cách anh ta mổ xẻ phần mềm độc hại trong một bài đăng trên blog trên blog Reason Security. Một chi tiết nổi bật là phân tích về quy trình Bin.exe với Ollydbg. Theo đó, quá trình viết một số thư viện liên kết động (DLL). DLL "nss3.dll" thu hút sự chú ý của anh ta.

Alfasi đã quan sát việc tải các API tĩnh liên quan đến nss3.dll. Các API này xuất hiện để tạo điều kiện cho việc giải mã mật khẩu đã lưu cũng như tạo dữ liệu đầu ra.
Đây là một cách tiếp cận phổ biến được sử dụng bởi những kẻ trộm dữ liệu. Tương đối đơn giản, nó chỉ thu thập dữ liệu đăng nhập từ trình duyệt web bị nhiễm và di chuyển nó vào thư mục C: \ Windows \ Temp.
Đây là một trong những đặc điểm nổi bật của một cuộc tấn công AZORult, trong đó phần mềm độc hại trích xuất dữ liệu, tạo một ID duy nhất của máy tính bị nhiễm, áp dụng mã hóa XOR, sau đó bắt đầu giao tiếp C2.
Phần mềm độc hại thực hiện các cuộc gọi cụ thể trong nỗ lực đánh cắp dữ liệu đăng nhập từ các tài khoản trực tuyến phổ biến như Telegram và Steam.
Để nhấn mạnh, thực thi phần mềm độc hại là bước duy nhất cần thiết để nó tiến hành các quy trình đánh cắp thông tin của nó. Nạn nhân không cần phải tương tác với cửa sổ hoặc nhập thông tin nhạy cảm trong đó.
Sự phân tán mức độ đại dịch của COVID-19 gây ảnh hưởng không chỉ ngoại tuyến (để tránh mắc bệnh) mà còn trực tuyến. Những kẻ tấn công mạng đang khai thác sự phổ biến của các tài nguyên liên quan đến coronavirus trên web và nhiều người có thể sẽ trở thành con mồi của các cuộc tấn công.