Một nhóm tội phạm, được công ty Check Point Research đặt tên là StopAndProtect, đang sử dụng khoảng 2000 blog WordPress được bảo trì kém để đặt phần mềm độc hại nhằm đánh cắp cụm từ khóa seed của ví tiền điện tử, mật khẩu và các tệp từ máy tính bị nhiễm chạy Windows.
Điều đáng lo ngại nhất đối với chủ sở hữu tiền điện tử là việc tiếp quản này diễn ra trên các trang web hợp pháp trông giống như blog kinh doanh hoặc trang web bình thường.
Công ty Check Point đã công bố chi tiết vào ngày 18 tháng 8, liên kết một mẫu ransomware được phát hiện vào giữa tháng Năm với một chiến dịch tống tiền và giám sát quy mô lớn hơn.
Tại sao tác giả đưa tin về câu chuyện này?
Hầu hết các phần mềm độc hại được phát tán từ các máy chủ được tin tặc thuê hoặc xâm nhập. StopAndProtect sử dụng một cách tiếp cận khác, nhà nghiên cứu Jaromír Horejší cho biết. Ransomware, payload, cơ sở hạ tầng điều khiển và kiểm soát, cũng như kho lưu trữ dữ liệu bị đánh cắp của chúng được đặt trên các miền WordPress mà bọn tội phạm không phải trả tiền hoặc không cần phải xâm nhập.
"Đây là phần thú vị nhất của chiến dịch," Horejší lưu ý. Một máy chủ duy nhất có thể lưu trữ payload, chuyển hướng hướng dẫn đến các máy tính bị xâm phạm và lưu trữ các tệp bị đánh cắp. Theo Security Affairs, một trang web bị xâm nhập không còn chỉ là một trang web bị xâm nhập. Nó có thể trở thành một bàn đạp cho các cuộc tấn công của các tin tặc khác.
Các trang web được bảo trì kém, như nhóm của Horejší phát hiện khi họ quyết định kiểm tra phiên bản WordPress đằng sau một trong các miền độc hại. Nhà nghiên cứu đã phát hiện gần 40 lỗ hổng khác nhau trong phần mềm, có niên đại từ năm 2021.
Cách hoạt động của cuộc tấn công lừa đảo sử dụng CAPTCHA giả mạo
Chủ sở hữu tiền điện tử nên đặc biệt cảnh giác với mối đe dọa này. Chiến dịch lừa đảo đánh lừa người dùng Windows tin rằng họ cần vượt qua xác minh CAPTCHA để truy cập trang web. Tuy nhiên, CAPTCHA thực sự là gian lận và người dùng cố gắng vượt qua nó sẽ được nhắc sao chép và dán lệnh PowerShell vào dòng lệnh.
Lệnh PowerShell này sẽ bắt đầu tải xuống phần mềm độc hại .NET, cho phép kẻ tấn công theo dõi mật khẩu đã lưu, cụm từ seed của ví tiền điện tử và các dữ liệu khác từ máy tính bị xâm phạm.
Phần mềm độc hại cũng có thể sao chép tệp từ các thư mục chia sẻ mạng, ổ USB, chụp ảnh màn hình máy tính bị nhiễm và thậm chí mã hóa nó để đòi tiền chuộc. Theo Decrypt, người dùng nên cảnh giác với các trang web yêu cầu họ dán hoặc nhập nội dung nào đó và rời khỏi trang ngay khi thấy yêu cầu như vậy.
Ví tiền điện tử không phải là mục tiêu duy nhất của chiến dịch này. Trong nhiều trường hợp, tin tặc sử dụng phần mềm độc hại để đánh cắp tệp từ máy tính của nạn nhân. Theo các báo cáo, tin tặc quét tệp trên máy tính bị nhiễm và chọn những tệp thú vị nhất để đánh cắp.
Các phiên bản phần mềm độc hại mới hơn cũng có khả năng ghi lại thao tác gõ phím, chụp ảnh màn hình mỗi 30 giây và thậm chí sử dụng WhatsApp để chụp ảnh danh sách liên hệ của nạn nhân.
Những gì tin tặc để lộ trên internet
Thông tin có giá trị nhất về chiến dịch StopAndProtect đến từ chính máy chủ của tin tặc. Những kẻ tấn công đã sử dụng các phương pháp an ninh mạng không hiệu quả, để lộ các thư mục và tệp nhật ký cho phép truy cập từ internet. Công ty Check Point nghi ngờ rằng một trong những máy tính của tin tặc đã bị xâm nhập và rằng những kẻ tội phạm này đã tải lên một số tệp lên máy chủ.
Trong số các tệp, Horejší đã tìm thấy mã nguồn của công cụ tự động hóa mà tin tặc sử dụng để quản lý các trang web bị xâm nhập.
Công cụ, được viết bằng ngôn ngữ Visual Basic 6 lỗi thời, cho phép kẻ tấn công chuyển đổi từ xa trang lừa đảo CAPTCHA, chuyển hướng khách truy cập trang web và cập nhật phần mềm độc hại trên các trang web bị xâm phạm. Các tệp văn bản đính kèm công cụ cũng chứa danh sách gần 2000 miền đã bị xâm nhập và biến thành trang web lừa đảo.
Nhật ký sự kiện cũng giúp nhà nghiên cứu hiểu được quy mô của cuộc tấn công. Tính đến ngày 24 tháng 7, hơn 6000 địa chỉ IP duy nhất đã bị nhiễm bệnh bởi chiến dịch. Trong số đó, 1852 người dùng ở Mỹ, 630 ở Nga và Ấn Độ.
Từ giữa tháng Năm đến cuối tháng Bảy, các nhà nghiên cứu đã phát hiện hơn 700 kho lưu trữ tệp bị đánh cắp. Trong một thư mục mở trên máy chủ có hơn 20.000 ảnh chụp màn hình máy tính của nạn nhân.
end-content




