Biến thể AZORult có thể thiết lập kết nối ảnh hưởng đến máy tính để bàn

Linh Anh| 29/03/2019 17:13
Theo dõi ICTVietnam trên

Các nhà nghiên cứu bảo mật của Kaspersky Lab phát hiện ra một phiên bản C++ của kẻ đánh cắp dữ liệu AZORult có khả năng thiết lập kết nối từ xa gây ảnh hưởng tới những thiết bị trên máy tính để bàn.

Được quan sát thấy lần đầu tiên vào năm 2016 như một phần của chiến dịch PayPal, kể từ đó, phần mềm độc hại này đã được sử dụng trong nhiều cuộc tấn công mã độc.

AZORult được thiết kế để thu thập nhiều dữ liệu khác nhau từ những máy tính đã bị lây nhiễm và truyền dữ liệu đó tới máy chủ điều khiển và ra lệnh (Command and Control - C&C).

Nó nhắm vào lịch sử trình duyệt, thông tin đăng nhập, cookies (một dạng bản ghi được tạo ra và lưu lại trên trình duyệt khi người dùng truy cập một website), các tập tin từ những thư mục C&C, những tệp tin của ví điện tử… Ngoài ra, AZORult còn có thể tải những chương trình mã độc bổ sung trên các máy bị nhiễm.

Phiên bản C của phần mềm độc hại này được phát hiện lần đầu tiên vào tháng 3/2019, có tính năng tương tự như bản gốc, được viết bằng Delphi, nhưng xây dựng bởi các acolyte của CrydBrox, tác giả đầu tiên của AZORult, người đã quyết định dừng AZORult3.2 sau khi nó trở nên quá phổ biến.

Kasperskycho biết, phiên bản mới có tên gọi AZORult  và vẫn đang trong quá trình phát triển. Đầu tiên, phiên bản mới kiểm tra ngôn ngữ ID của máy mục tiêu và dừng thực thi nếu nó xác định được là tiếng Nga, tiếng Armenia, tiếng Ailen, tiếng Bêlarut, tiếng Gruzia, tiếng Kazakhstan, tiếng Tajik, tiếng Turken.

Phần mềm độc hại không có tính năng của trình tải (loader) và cũng không hỗ trợ đánh cắp mật khẩu được lưu từ một số trình duyệt. Những tính năng này rõ ràng có trong AZORult 3.3, phiên bản cuối cùng dựa trên Delphi.

Tuy nhiên, cả hai đều sử dụng cùng một thuật toán để liên lạc với máy chủ C&C, định dạng điều khiển, cấu trúc và phương pháp lưu trữ dữ liệu thu được và các khóa mã hóa.

Để ẩn đi được, phần mềm độc hại lưu dữ liệu đánh cắp được trong RAM và không ghi nó vào đĩa cứng. Các nhà nghiên cứu bảo mật cho rằng AZORult sẽ trở nên nguy hiểm hơn so với tiền nhiệm của nó, chủ yếu bởi nó có thể thiết lập kết nối từ xa tới máy tính bị xâm hại.

Với khả năng này, nó tạo một tài khoản quản trị mới ẩn trên máy tính và thiết lập một khóa đăng ký để thiết lập kết nối RDP (Remote Desktop Protocol) cung cấp cho những kẻ tấn công toàn quyền kiểm soát máy tính.

Theo kết luận của Kaspersky: “Mặc dù còn nhiều lỗi, nhưng do khả năng thiết lập kết nối từ xa với máy tính để bàn nên phiên bản C thực sự có nhiều nguy hại hơn phiên bản trước đó. AZORult có nhiều khả năng vẫn đang trong giai đoạn phát triển, chúng tôi cho rằng tính năng của nó sẽ được mở rộng và các lỗi sẽ được loại bỏ, chưa tính đến những nỗ lực phát tán rộng rãi dưới một cái tên mà những người mua sẽ nhận ra”.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Can nhiễu trên tần số 125KHz gây ảnh hưởng tới việc vận hành chìa khóa thông minh
    Các sự cố can nhiễu trên tần số 125KHz đã gây ra ảnh hưởng lớn đến việc sử dụng chìa khóa thông minh (smartkey) của ô tô, xe máy tại TP. Hồ Chí Minh.
  • Khám phá đất và người xứ Nghệ trên không gian số
    Thời gian qua, Bảo tàng Nghệ An đã mạnh dạn đưa công nghệ vào hoạt động trưng bày, để tiếp cận và thu hút du khách. Du khách đến với Bảo tàng Nghệ An từ chỗ "cấm sờ tay vào hiện vật" nay có thể được chạm tay vào hiện vật, cổ vật, được khám phá các danh lam, thắng cảnh, lịch sử, con người xứ Nghệ, thông qua không gian số 3D; khám phá kho dữ liệu lịch sử đã được số hóa... giúp Bảo tàng Nghệ An ngày càng hút khách, nhất là giới trẻ.
  • Báo chí và học giả quốc tế ca ngợi Chiến thắng Điện Biên Phủ
    Báo Resumen Latinoamericano của Argentina những ngày qua liên tục đăng các bài viết cùng nhiều hình ảnh tư liệu minh họa, ca ngợi Chiến thắng Ðiện Biên Phủ của nhân dân Việt Nam.
  • Lãnh đạo doanh nghiệp nên làm gì trước “làn sóng” AI?
    Nhà lãnh đạo tương lai chắc chắn phải am hiểu công nghệ, cụ thể là trí tuệ nhân tạo (AI) và ‏‏dữ liệu lớn (big data‏‏). Người tạo thay đổi cho doanh nghiệp (DN) trong ứng dụng AI là CEO, COO và CFO, còn lãnh đạo công nghệ chỉ là người hỗ trợ.‏
  • Tháo gỡ rào cản nguồn nhân lực chất lượng cao ngành CNTT
    Nhằm tháo gỡ khó khăn trong đào tạo CNTT, Viện Quản trị và Công nghệ ABS (Đại học Thành Đô) ra đời với sứ mệnh cung cấp nguồn nhân lực chất lượng cao, đảm bảo 100% sinh viên đủ phẩm chất, kỹ năng có việc làm ngay sau khi tốt nghiệp.
Đừng bỏ lỡ
Biến thể AZORult có thể thiết lập kết nối ảnh hưởng đến máy tính để bàn
POWERED BY ONECMS - A PRODUCT OF NEKO