An toàn thông tin

Chiến thuật đánh cắp dữ liệu của Gamaredon chỉ trong 1 tiếng

Hạnh Tâm 16:27 18/07/2023

Gamaredon còn được gọi với những cái tên như Aqua Blizzard, Armageddon, Shuckworm hoặc UAC-0010. Đây là một tác nhân đe dọa được nhà nước bảo trợ, chúng có thể thực hiện hành vi trộm cắp dữ liệu trong vòng 1 giờ.

Gamaredon, tác nhân đe dọa đánh cắp dữ liệu trong vòng 1 giờ sau  xâm phạm ban đầu.

Nhóm ứng cứu khẩn cấp máy tính của Ukraine (CERT-UA) cho biết: "Xu hướng xâm phạm chính mà bọn tội phạm mạng là sử dụng phần lớn email và tin nhắn trong các ứng dụng nhắn tin (Telegram, WhatsApp, Signal), trong hầu hết các trường hợp chúng sử dụng những tài khoản đã bị xâm phạm trước đó".

Gamaredon còn được gọi với những cái tên như Aqua Blizzard, Armageddon, Shuckworm hoặc UAC-0010. Đây là một tác nhân đe dọa được nhà nước bảo trợ, có liên quan với SBU Main Office tại Crimea. Nhóm này ước tính đã lây nhiễm tới hàng ngàn máy tính của chính phủ.

a1.png

Gamaredon lợi dụng những chiến dịch lừa đảo để cung cấp các cửa hậu PowerShell (một tiện ích dòng lệnh) như GammaSteel nhằm tiến hành trinh thám và thực hiện các lệnh bổ sung.

Các tin nhắn thường kèm theo một kho lưu trữ chứa các tệp HTM hoặc HTA. Khi những tệp này được mở nó sẽ kích hoạt chuỗi tấn công.

Theo CERT-UA, GammaSteel được sử dụng để lọc ra các tệp tin phù hợp với một phần mở rộng được thiết lập cụ thể như .doc, .docx, .xls, .xlsx, .rtf, .odt, .txt, .jpg, .jpeg, .pdf, . ps1, .rar, .zip, .7z và .mdb trong khoảng thời gian từ 30 - 50 phút.

Người ta cũng đã quan sát thấy nhóm này liên tục phát triển các chiến thuật của mình, chúng sử dụng cả các kỹ thuật lây nhiễm qua USB để lan truyền. CERT-UA lưu ý rằng một máy chủ đã bị xâm phạm nếu vẫn hoạt động trong 1 tuần có thể chứa từ 80 - 120 tệp độc hại.

Cũng đáng chú ý là việc tác nhân đe dọa sử dụng phần mềm AnyDesk để tương tác truy cập từ xa, các tập lệnh PowerShell chiếm quyền điều khiển phiên để bỏ qua xác thực hai yếu tố (2FA) và Telegram cùng Telegraph tìm nạp thông tin máy chủ chỉ huy và kiểm soát (C2).

CERT-UA cho biết: “Những kẻ tấn công thực hiện các biện pháp riêng biệt để đảm bảo khả năng chịu lỗi (fault tolerance) của cơ sở hạ tầng mạng của chúng và tránh bị phát hiện ở cấp độ mạng. Trong 1 ngày, địa chỉ IP của các nút điều khiển trung gian có thể thay đổi từ 3 - 6 lần trở lên"./.

Bài liên quan
Nổi bật Tạp chí Thông tin & Truyền thông
  • Bưu điện chuyển phát bưu gửi nhanh nhất đến người nhận trước Tết
    Nhằm đáp ứng tối đa nhu cầu của khách hàng và giao hàng kịp Tết Nguyên đán Ất Tỵ 2025, Bưu điện Việt Nam đã chủ động tối ưu sản xuất, ứng dụng công nghệ tự động hóa, dồn toàn lực cung cấp ổn định các dịch vụ bưu chính chuyển phát trên toàn quốc.
  • ‏OPPO Find X8 và Find X8 Pro thiết lập tiêu chuẩn mới về thời lượng pin‏
    Ngày 21/1, OPPO Find X8‏‏ và ‏‏Find X8 Pro‏‏ vừa được vinh danh với danh hiệu‏‏ DXOMARK Gold Battery Label 2025‏‏, khẳng định vị trí dẫn đầu trong ngành với hiệu suất pin vượt trội về thời lượng sử dụng, tốc độ sạc và hiệu quả năng lượng.‏
  •  Tác động của AI trong trật tự thế giới
    Cuốn sách “Trò chơi quyền lực - Quá khứ, hiện tại và tương lai của trật tự thế giới” có một phần đề cập đến tác động của công nghệ, đặc biệt là trí tuệ nhân tạo (AI), trong việc thay đổi cán cân quyền lực.
  • Tổng thống Mỹ ký sắc lệnh hoãn cấm TikTok 75 ngày
    Ngay trong ngày đầu tiên nhậm chức ngày 20/01, Tổng thống Mỹ Donald Trump đã ký một sắc lệnh hành pháp để hoãn việc thực thi lệnh cấm TikTok ở Mỹ trong ít nhất 75 ngày.
  • Tết sắm trang sức DOJI, nhân đôi xuân sắc và tài lộc
    Những ngày cận Tết, chị em tất bật sắm sửa quần áo, làm tóc để đón diện mạo mới, chào tân niên đầy hứng khởi. DOJI giới thiệu những bộ sưu tập tinh hoa như lời chúc xuân tròn đầy gửi đến mỗi khách hàng, cùng ưu đãi hấp dẫn dành riêng cho năm mới Ất Tỵ.
Đừng bỏ lỡ
Chiến thuật đánh cắp dữ liệu của Gamaredon chỉ trong 1 tiếng
POWERED BY ONECMS - A PRODUCT OF NEKO