Backdoor “Serpent” tấn công vào các cơ quan của Pháp

Hạnh Tâm | 24/03/2022 07:35
Theo dõi ICTVietnam trên

Theo cảnh báo từ Proofpoint, một loạt các cuộc tấn công bằng phần mềm độc hại với một cửa hậu (backdoor) mới đã nhắm mục tiêu vào các tổ chức thuộc chính phủ, lĩnh vực xây dựng, và bất động sản của Pháp.

Có tên là Serpent, được triển khai dưới dạng tập lệnh Python, cửa hậu này cho phép những kẻ tấn công điều khiển từ xa các hệ thống bị lây nhiễm, trích xuất dữ liệu, tải xuống và thực thi các payload (phần dữ liệu được truyền đi của một gói tin) bổ sung.

Backdoor “Serpent” tấn công vào các cơ quan của Pháp - Ảnh 1.

Theo những gì quan sát được trong các cuộc tấn công, Proofpoint thấy tin tặc sử dụng trình quản lý gói mã nguồn mở Chocolatey để cài đặt Serpent và các công cụ cần thiết khác để thực hiện hành vi xâm phạm.

Theo tài liệu của Proofpoint, các cuộc tấn công bắt đầu bằng các email lừa đảo gắn các tài liệu Microsoft Word có sử dụng macro nhằm triển khai Chocolatey trên máy của nạn nhân.

Chúng sử dụng một số chủ đề và trong quy định của luật EU về bảo vệ dữ liệu và quyền riêng tư cho tất cả các cá nhân trong Liên minh châu Âu (GDPR) để lừa các nạn nhân mở tài liệu và bật macro.

Khi được thực thi, macro sẽ tiếp cận với một hình ảnh có chứa tập lệnh PowerShell được ẩn bên trong bằng kỹ thuật ẩn. Tập lệnh được thiết kế để cài đặt và cập nhật tập lệnh lưu trữ và gói cài đặt Chocolatey.

Chocolatey đã bị lạm dụng để cài đặt Python và trình cài đặt trình quản lý các gói (pip) Python sau đó được sử dụng để cài đặt các thành phần phụ thuộc khác nhau, bao gồm cả reverse proxy (một loại proxy sever) khách dựa trên Python.

Tiếp theo, một tập lệnh Python được tải xuống từ một tệp hình ảnh khác và được lưu dưới dạng MicrosoftSecurityUpdate.py và một tệp .bat được tạo ra để chạy tập lệnh Python, đây chính là backdoor Serpent.

Là một phần của các cuộc tấn công, tác nhân đe dọa cũng sử dụng schtasks.exe để chạy các tệp tin thực thi di động, một kỹ thuật mà Proofpoint cho biết họ chưa từng quan sát thấy trước đây.

Proofpoint đã nhận ra các tải trọng bổ sung đang được phát tán từ máy chủ lưu trữ hai tệp hình ảnh. Các hành vi và việc nhắm mục tiêu cho thấy rằng có một tác nhân của tấn công APT đứng sau những sự cố này. Tuy nhiên, công ty bảo mật đã không quy kết các sự cố cho một nhóm đã biết.

Trong số các nạn nhân có nhiều tổ chức trong chính phủ, lĩnh vực xây dựng và bất động sản nhưng Proofpoint cho biết rằng mục đích của các cuộc tấn công vẫn chưa rõ ràng. "Mục tiêu cuối cùng của tác nhân đe doạ hiện chưa được biết rõ. Việc xâm phạm thành công sẽ cho phép chúng tiến hành nhiều hoạt động khác nhau, bao gồm ăn cắp thông tin, giành quyền kiểm soát máy chủ bị nhiễm hoặc cài đặt thêm các tải trọng khác"./.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Việt Nam sẵn sàng vươn lên thành trung tâm AI khu vực và toàn cầu
    Việc Qualcomm chọn Việt Nam làm điểm đến để đặt Trung tâm Nghiên cứu và Phát triển AI thể hiện niềm tin vào tiềm năng và năng lực đội ngũ nhân lực công nghệ thông tin tại Việt Nam.
  • Góc nhìn của các “ông lớn” công nghệ Việt về tương lai AI: Từ đám mây đến thiết bị cá nhân
    Trong khi hạ tầng AI đám mây vẫn là nền tảng không thể thiếu, tương lai của trí tuệ nhân tạo tại Việt Nam lại nằm ở một hướng đi khác biệt và gần gũi hơn: AI trên thiết bị. Điều này sẽ giải quyết các bài toán về tốc độ, bảo mật và mở ra kỷ nguyên của những trợ lý ảo cá nhân hóa sâu sắc.
  • Tập đoàn Qualcomm cam kết sẽ tiếp tục đầu tư thêm vào Việt Nam
    Chiều 10/6, tại Trụ sở Trung ương Đảng, Tổng Bí thư Tô Lâm đã tiếp ông Alex Rogers, Chủ tịch phụ trách Quản trị toàn cầu, Tập đoàn Qualcomm. Ông Alex Rogers cam kết sẽ tiếp tục đầu tư thêm vào Việt Nam, trong đó có việc ươm mầm những tài năng Việt trong phát triển trí tuệ nhân tạo toàn cầu, góp phần vào sự phát triển của Việt Nam và quan hệ Việt Nam - Hoa Kỳ.
  • Tại sao người dân UAE lựa chọn "bạn gái AI"?
    Trong bối cảnh công nghệ thông tin phát triển vượt bậc, các ứng dụng hẹn hò ảo sử dụng trí tuệ nhân tạo (AI) đang trở thành một phần không thể thiếu trong đời sống hiện đại. Các ứng dụng này đang được nhiều người dân UAE lựa chọn khi tìm kiếm tình bạn, lời khuyên về mối quan hệ và thậm chí là tình yêu.
  • Ra mắt cuốn sách ảnh đầu tiên về lịch sử Báo chí Cách mạng Việt Nam
    Đây là cuốn sách ảnh đầu tiên về lịch sử Báo chí Cách mạng Việt Nam, với những bài viết cô đọng cùng hơn 1.000 bức ảnh, tư liệu quý hiếm được khai thác, chọn lọc công phu từ nhiều nguồn trong cả nước.
Đừng bỏ lỡ
Backdoor “Serpent” tấn công vào các cơ quan của Pháp
POWERED BY ONECMS - A PRODUCT OF NEKO