Các ứng dụng nhắn tin ngày nay đã trở nên rất phổ biến, với nhiều tính năng nổi bật và không chỉ dừng lại ở việc gửi tin nhắn và còn nhiều tích hợp tiện ích khác. Điển hình như ứng dụng Discord và Telegram cung cấp các chức năng cho phép người dùng tạo và chia sẻ các chương trình hoặc các loại nội dung khác được sử dụng bên trong nền tảng. Các chương trình này thường được gọi là bot, cho phép người dùng chia sẻ tệp, chơi trò chơi, nhận tin tức, thông báo hoặc bất kỳ tác vụ tự động nào khác mà nhà phát triển có thể đặt ra. Tuy nhiên, đây lại là chương trình mà tin tặc đang tìm cách khai thác trong các cuộc tấn công.
Các nhà nghiên cứu của Intel 471 chia sẻ rằng các nhóm tin tặc đã sử dụng nền tảng Telegram và Discord để lưu trữ, phân phối và thực thi các chức năng khác nhau có thể cho phép chúng xác thực, hoặc một số thông tin khác từ các nạn nhân.
Các nhà nghiên cứu của Intel 471 đã phát hiện ra một số trình đánh cắp thông tin có sẵn miễn phí được xây dựng tùy chỉnh để hoạt động trên Discord hoặc Telegram. Một trong số này có tên gọi là Blitzed Grabber, sử dụng tính năng webhooks của Discord để lưu trữ dữ liệu bị đánh cắp. Tương tự như , webhooks cung cấp một cách dễ dàng để gửi các tin nhắn tự động và cập nhật dữ liệu từ máy của nạn nhân vào một kênh nhắn tin cụ thể. Tin tặc sau đó có thể sử dụng các thông tin đã thu thập được để tiếp tục các mục đích của riêng mình, hoặc bán những thông tin này trên các diễn đàn dark web.
Các tin tặc có thể đánh cắp tất cả các loại thông tin, bao gồm dữ liệu được tự động điền, thanh dấu trang, cookie trình duyệt, thông tin đăng nhập mạng riêng ảo (VPN), thông tin thẻ thanh toán, ví tiền điện tử, thông tin hệ điều hành, mật khẩu hay thậm chí cả Product Key của Windows. Một số trình đánh cắp thông tin khác, cụ thể là Mercurial Grabber và 44Caliber cũng nhắm mục tiêu thông tin đăng nhập cho các nền tảng trò chơi phổ biến như Minecraft và Roblox.
Ngoài ra, Intel 471 cho biết họ cũng phát hiện ra một bot Telegram độc hại, được gọi là X-Files. Khi mã độc đã được tải vào hệ thống của nạn nhân, tin tặc có thể dò quét thông tin mật khẩu, phiên cookie, thông tin đăng nhập và chi tiết thẻ tín dụng rồi gửi những thông tin này đến kênh Telegram mà chúng thiết lập. X-Files có thể thu thập thông tin từ một loạt các trình duyệt, bao gồm Google Chrome, Chromium, Opera, Slimjet và Vivaldi.
Bên cạnh đó, các nhà nghiên cứu đã phát hiện ra một trình đánh cắp thông tin Telegram khác, được gọi là Prynt Stealer hoạt động theo cách tương tự như X-Files nhưng không hoạt động với các lệnh bot.
Intel 471 đã quan sát thấy các tin tặc lạm dụng cơ sở hạ tầng đám mây được các ứng dụng nhắn tin sử dụng để hỗ trợ các chiến dịch phát tán mã độc. Nhiều nhóm tin tặc hiện đang sử dụng mạng phân phối nội dung (CDN) của Discord để lưu trữ các mã độc. Hệ thống thu thập Malware Intelligence của Intel 471 quan sát và nhận thấy kỹ thuật này lần đầu tiên vào năm 2019, nhưng hiện nay nhiều tin tặc vẫn sử dụng.
Theo đánh giá của công ty an ninh mạng này, có vẻ như các tin tặc không phải đối mặt với bất kỳ hạn chế nào khi tải các payload độc hại lên Discord CDN để lưu trữ tệp. “Các liên kết được mở cho bất kỳ người dùng nào mà không cần xác thực, cung cấp cho các tin tặc một tên miền web có uy tín cao để lưu trữ mã độc”, các nhà nghiên cứu Intel 471 chia sẻ.
Các kiểu mã độc sử dụng Discord CDN để lưu trữ các payload độc hại này bao gồm: PrivateLoader, Discoloader, Colibri, Warzone RAT, Modi loader, Raccoon stealer, Smokeloader, Amadey, Agent Tesla stealer, GuLoader, Autohotkey, njRAT.
Trước đây, Intel 471 cho biết đã có sự gia tăng trong các dịch vụ của tin tặc cho phép chúng sử dụng chương trình Telegram trong nỗ lực chặn mã thông báo mật khẩu một lần (OTP). Các tin tặc đã tiếp tục triển khai các dịch vụ này, bán quyền truy cập vào website của chúng trên các diễn đàn dark web.
Các nhà nghiên cứu Intel 471 đã quan sát thấy một bot vào tháng 4/2022, được gọi là Astro OTP có thể chặn mã thông báo OTP và mã xác minh dịch vụ tin nhắn (SMS). Các tin tặc có thể điều khiển bot này thông qua giao diện Telegram bằng các lệnh cơ bản.
Một công cụ khởi đầu cho các cuộc tấn công
Mặc dù các trình đánh cắp thông tin không gây ra thiệt hại lớn so với một số mã độc khác như phần mềm xóa dữ liệu hoặc mã độc tống tiền, nhưng chúng có thể là bước đầu tiên để phát động một cuộc tấn công có chủ đích. Các ứng dụng nhắn tin như Discord và Telegram chủ yếu được sử dụng cho các hoạt động kinh doanh, nhưng sự phổ biến của các nền tảng này cùng với sự gia tăng các công việc từ xa tạo ra một bề mặt tấn công lớn hơn cho các tin tặc khai thác.
Việc các trình đánh cắp thông tin này có thể xoay chuyển các tính năng của ứng dụng nhắn tin một cách dễ dàng và sự gia tăng của công việc từ xa kết hợp với nhau, sẽ tạo cơ hội cho các tin tặc phát triển những kỹ năng cần thiết và có thể xoay trục sang các tin tặc khác trong tương lai.
Quốc Trung
(theo Intel 471)
14:00 | 19/07/2022
13:00 | 02/08/2022
11:00 | 31/03/2023
08:00 | 23/06/2022
18:00 | 11/10/2024
Trong một chiến dịch tấn công mạng quy mô lớn, Microsoft đã phối hợp với Bộ Tư pháp Hoa Kỳ (DoJ) triệt phá thành công mạng lưới 107 tên miền Internet được tin tặc Nga sử dụng để thực hiện các hoạt động lừa đảo và tấn công mạng.
16:00 | 19/09/2024
Hệ thống định vị vệ tinh toàn cầu (Global Navigation Satellite System - GNSS) là hệ thống xác định vị trí dựa trên vị trí của các vệ tinh nhân tạo, do Bộ Quốc phòng Hoa Kỳ thiết kế, xây dựng, vận hành và quản lý. Hệ thống GNSS ban đầu được dùng trong mục đích quân sự nhưng sau những năm 1980, Chính phủ Hoa Kỳ cho phép sử dụng GNSS vào mục đích dân sự ở phạm vi toàn cầu. Chính vì việc mở rộng phạm vi sử dụng nên đã dẫn đến các nguy cơ mất an toàn thông tin (ATTT) cho các hệ thống này. Bài báo sau đây sẽ giới thiệu các kỹ thuật tấn công mạng vào các hệ thống định vị toàn cầu.
16:00 | 19/09/2024
Dưới đây là góc nhìn chuyên môn của các chuyên gia bảo mật Kaspersky về vụ việc của Crowdstrike và dự án XZ Utils, cùng chiến lược mà các tổ chức có thể áp dụng để ứng phó với các cuộc tấn công chuỗi cung ứng.
11:00 | 03/09/2024
Theo báo cáo mới nhất được Viettel công bố ngày 26/8 vừa qua, cho thấy tình hình an ninh mạng đáng báo động với sự xuất hiện của 17.000 lỗ hổng mới chỉ trong 6 tháng đầu năm, đặt ra thách thức lớn cho các doanh nghiệp Việt.
Một lỗ hổng bảo mật hiện đã được vá trong ứng dụng ChatGPT của OpenAI dành cho macOS có thể cho phép kẻ tấn công cài phần mềm gián điệp vào bộ nhớ của công cụ trí tuệ nhân tạo (AI).
11:00 | 24/10/2024