DarkSide: Mã độc tống tiền mới gây thiệt hại hàng triệu USD

TH| 28/08/2020 16:35
Theo dõi ICTVietnam trên

Một chủng mã độc tống tiền (ransomware) mới có tên là DarkSide đã bắt đầu tấn công các tổ chức vào hồi đầu tháng này dưới dạng các cuộc tấn công tùy chỉnh, bước đầu gây thiệt hại hàng triệu USD trên toàn thế giới.

Mức tiền chuộc "khủng"

Theo các tổ chức bảo mật quốc tế, gần đây đã xuất hiện thêm một chủng ransomware mới có tên DarkSide. Được ghi nhận lần đầu tiên vào ngày 10/8 vừa qua, các cuộc tấn công của DarkSide hiện đang diễn ra mạnh mẽ, chủ yếu nhắm mục tiêu đến các tổ chức, doanh nghiệp trên toàn thế giới dưới dạng các cuộc tấn công tùy chỉnh, mã hóa dữ liệu trên quy mô lớn với yêu cầu mức tiền chuộc lên đến hàng triệu USD.

Theo ghi nhận của BleepingComputer, mức tiền chuộc của DarkSide dao động từ 200.000 - 2.000.000 USD, khá cao so với mức trung bình. Con số thực tế có thể thấp hơn hoặc cao hơn tùy thuộc vào nạn nhân. Thậm chí, BleepingComputer cho biết hiện có trường hợp đã chấp nhận trả tới 1 triệu USD tiền chuộc.

DarkSide: Mã độc tống tiền mới gây thiệt hại hàng triệu USD trên toàn thế giới - Ảnh 1.

Chủng ransomware mới DarkSide.

Một "thông cáo báo chí" do chính các tác nhân đứng sau DarkSide đưa ra cho biết việc phát tán mã độc của mình trên toàn cầu đang "hoạt động tích cực hơn bao giờ hết" và đã kiếm được hàng triệu USD từ tiền chuộc dữ liệu của các tổ chức, doanh nghiệp.

Những kẻ đứng sau DarkSide tuyên bố rằng chúng chỉ nhắm mục tiêu vào các công ty lớn có khả năng chi trả được khoản tiền chuộc do chúng đưa ra. Theo đó, không nhắm mục tiêu vào công ty nhỏ cũng như những tổ chức hoạt động trong một số lĩnh vực sau: Y tế (bệnh viện, trung tâm nghiên cứu, chăm sóc sức khỏe); Giáo dục (trường học, trung tâm nghiên cứu giáo dục); Các tổ chức phi lợi nhuận và các tổ chức chính phủ.

Tuy nhiên, theo các chuyên gia bảo mật còn quá sớm để biết liệu chúng có tôn trọng tuyên bố này hay không. Trước đó, cả hai băng nhóm ransomware DoppelPaymer và Maze đều đưa ra tuyên bố về một cuộc đình chiến trong thời điểm khủng hoảng do Covid-19. Nhưng không phải nhóm ransomware nào cũng làm như vậy. Bệnh viện Đại học California San Francisco phải trả cho tin tặc 1,14 triệu USD bitcoin sau vụ tấn công hồi đầu tháng 6. Nhóm tin tặc Netwalker được cho là đứng sau vụ mã hóa toàn bộ dữ liệu trên máy chủ của bệnh viện, khiến hệ thống không thể truy cập.

Đánh cắp dữ liệu trước khi tiến hành mã hóa

Giống như đa số các cuộc tấn công ransomware điển hình khác, khi DarkSide xâm nhập vào hệ thống mạng, chúng sẽ phát tán và lây nhiễm trên toàn mạng cho đến khi nắm được quyền truy cập vào tài khoản quản trị viên và bộ điều khiển miền Windows (Windows domain controller). Trong quá trình đó, những kẻ tấn công cũng sẽ tranh thủ thu thập cả những dữ liệu không được mã hóa từ máy chủ của nạn nhân và tải lên thiết bị của chúng.

Sau đó, dữ liệu bị đánh cắp sẽ được đưa lên các trang web rò rỉ, các tác nhân đe dọa sẽ liệt kê tên công ty, ngày chúng bị xâm phạm, số lượng dữ liệu bị đánh cắp, ảnh chụp màn hình của dữ liệu và thông tin về các loại dữ liệu bị đánh cắp để thực hiện âm mưu tống tiền.

DarkSide: Mã độc tống tiền mới gây thiệt hại hàng triệu USD trên toàn thế giới - Ảnh 2.

Trang web rò rỉ DarkSide

Nếu nạn nhân không trả tiền, chúng sẽ công bố công khai tất cả dữ liệu trên trang web của chúng trong ít nhất 6 tháng. Chiến lược tống tiền này được lên kế hoạch để khiến nạn nhân cảm thấy hoang mang, sợ hãi và trả tiền chuộc ngay cả khi họ có thể tự phục hồi hệ thống của mình từ các bản sao lưu.

Trong trường hợp nếu nạn nhân chấp nhận trả tiền chuộc, nhóm DarkSide tuyên bố rằng chúng sẽ xóa dữ liệu bị đánh cắp khỏi website của mình.

Những cuộc tấn công tùy chỉnh

Khi thực hiện tấn công, DarkSide sẽ tạo ra một phiên bản ransomware có thể tùy chỉnh riêng cho công ty mà chúng nhắm mục tiêu. Khi được thực thi, ransomware sẽ thực hiện lệnh PowerShell xóa các Shadow Volume Copies trên hệ thống để ngăn chặn quá trình khôi phục dữ liệu.

Theo nhà nghiên cứu bảo mật Vitali Kremez của Advanced Intel: Ransomware này sẽ tiến hành dừng các cơ sở dữ liệu, ứng dụng văn phòng, máy chủ mail để chuẩn bị cho quá trình mã hóa.

Khi mã hóa máy tính, ransomware này sẽ tránh dừng một số tiến trình nhất định: vmcompute.exe; vmms.exe; vmwp.exe; svchost.exe; TeamViewer.exe; explorer.exe.

Việc không dừng tiến trình TeamViewer cho thấy rằng kẻ tấn công có thể đang sử dụng nó để truy cập từ xa vào máy tính. Điều này không thường thấy trong các cuộc tấn công ransomware.

Michael Gillespie, người đã phân tích quá trình mã hóa nói với BleepingComputer rằng ransomware đã sử dụng một khóa SALSA20 để mã hóa các tệp. Khóa này lại được mã hóa bằng khóa RSA-1024 công khai có trong tệp thực thi.

Mỗi nạn nhân sẽ có phần mở rộng tệp tùy chỉnh, được tạo bằng cách sử dụng checksum tùy chỉnh từ địa chỉ MAC của nạn nhân.

Mỗi tệp thực thi cũng được tùy chỉnh để thêm vào thông báo tiền chuộc có tên "Welcome to Dark" dành riêng cho nạn nhân. Thông báo này sẽ bao gồm lượng dữ liệu bị đánh cắp, loại dữ liệu và liên kết đến trang web rò rỉ dữ liệu.

DarkSide: Mã độc tống tiền mới gây thiệt hại hàng triệu USD trên toàn thế giới - Ảnh 3.

Thông báo tiền chuộc của DarkSide

Tại thời điểm này, vẫn chưa có cách nào để khôi phục các tệp đã bị ransomware DarkSide mã hóa.

Mối liên hệ với ransomware REvil

Khi phân tích DarkSide, người ta phát hiện ra rằng nó có một số điểm tương đồng với ransomware REvil. Điểm tương đồng rõ ràng nhất là thông báo tiền chuộc, sử dụng gần như cùng một mẫu, như được hiển thị trong thông báo đòi tiền chuộc REvil bên dưới.

DarkSide: Mã độc tống tiền mới gây thiệt hại hàng triệu USD trên toàn thế giới - Ảnh 4.

Thông báo đòi tiền chuộc của REvil

Phân tích của BleepingComputer cho thấy đầu tiên DarkSideó sẽ thực thi một tập lệnh PowerShell được mã hóa. Tiến hành giải mã, các nhà nghiên cứu phát hiện lệnh PowerShell này được sử dụng để xóa Shadow Volume Copies trên máy trước khi mã hóa nó.

Sử dụng PowerShell để thực hiện lệnh trên là phương pháp tương tự được sử dụng bởi REvil.

Cuối cùng, MalwareHunterTeam phát hiện ra rằng DarkSide cố tình tránh lây nhiễm cho các nạn nhân ở các nước CIS. Mã để thực hiện việc này tương tự như những gì được sử dụng trong REvil và GandCrab.

Giảm thiểu mối đe dọa từ Dark Side

Giảm nguy cơ tổn thất, mất mát dữ liệu là chìa khóa để sử dụng lực lượng an ninh mạng chống lại Dark Side.

Dù là cái gì và đến từ đâu, thì DarkSide là một chủng ransomware rất nguy hiểm. Điều đó có nghĩa là cần triển khai ngay các biện pháp bảo mật phù hợp, chứ không chỉ đơn giản là sao lưu dữ liệu. Bạn phải giảm nguy cơ tấn công, giảm bề mặt tấn công, đặt bảo mật thực sự trở thành ưu tiên hàng đầu trong hoạt động của doanh nghiệp.

Vì vậy, hãy đảm bảo cập nhật các bản vá và phần mềm kịp thời, đảm bảo rằng xác thực mạnh được sử dụng ở mọi nơi có thể. Đồng thời, giáo dục và đào tạo nhân viên các phòng, ban nhận thức và "cảnh giác" với các mối đe dọa từ những kẻ tấn công ransomware.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Việt Nam - Malaysia nâng cấp quan hệ Đối tác chiến lược toàn diện
    Phát biểu tại họp báo, Tổng Bí thư Tô Lâm cho biết, Việt Nam-Malaysia tăng cường hợp tác trên các lĩnh vực mới (như kinh tế xanh, đổi mới sáng tạo, khoa học công nghệ, chuyển đổi số, năng lượng xanh...).
  • Chìa khóa giải quyết thách thức trong bảo vệ trẻ em trên không gian mạng
    Trẻ em - đối tượng dễ bị tổn thương nhất, đang phải đối mặt với nhiều nguy cơ. Đây không chỉ là bài toán của riêng Việt Nam mà còn là thách thức toàn cầu đòi hỏi sự chung tay hợp tác từ nhiều phía.
  • Việt Nam đang đối mặt 3 thách thức an toàn thông tin
    Các cuộc tấn công mạng hiện nay ngày càng tinh vi và phức tạp hơn, đặc biệt khi có sự hỗ trợ của trí tuệ nhân tạo. Tuy nhiên, việc kết hợp công nghệ này với trí tuệ của con người đã giúp phát hiện và phòng, chống tấn công mạng hiệu quả hơn.
  • Chuyển đổi số thành công không thể thiếu “niềm tin số”
    Muốn triển khai hiệu quả chiến lược số hóa quốc gia cần triển khai theo hướng tiếp cận từ trên xuống dưới và phải phù hợp với thực tế, đảm bảo có tầm nhìn rộng trong tương lai.
  • Việt Nam - Hàn Quốc đồng hành trong kỷ nguyên AI
    Thứ trưởng Bộ TT&TT Phan Tâm hy vọng, Việt Nam có thể học tập nhiều hơn từ Hàn Quốc về các bài học kinh nghiệm, cách làm hay để phát huy tối đa vai trò công nghệ số nói chung và trợ lý ảo nói riêng trong hoạt động của cơ quan nhà nước, thúc đẩy phát triển kinh tế, tạo lập xã hội số nhân văn và thu hẹp khoảng cách số.
Đừng bỏ lỡ
  • Bốn giải pháp trọng tâm để giải bài toán an toàn dữ liệu quốc gia
    Theo Thứ trưởng Bộ TT&TT Bùi Hoàng Phương, năm 2024 đánh dấu bước tiến vượt bậc của Việt Nam trong lĩnh vực an toàn thông tin. Tuy nhiên, còn rất nhiều thách thức cần vượt qua để đảm bảo an toàn dữ liệu quốc gia.
  • Việt Nam tăng cường hợp tác phát triển công nghệ số với Burundi và NIPA
    Trong khuôn khổ sự kiện Tuần lễ Số quốc tế 2024, Bộ trưởng Bộ Thông tin và Truyền thông Nguyễn Mạnh Hùng đã tiếp và làm việc với Bộ trưởng Bộ Truyền thông, Công nghệ Thông tin và Đa phương tiện Burundi Léocadie Ndacayisaba và ông Hur Sung Wook, Chủ tịch Cục Xúc tiến Công nghiệp CNTT quốc gia Hàn Quốc (NIPA).
  • Chính thức ra mắt Nền tảng hỗ trợ diễn tập thực chiến an toàn thông tin
    Nền tảng hướng tới nâng cao chất lượng và điều phối hiệu quả các hoạt động diễn tập trên toàn quốc thông qua nền tảng hỗ trợ diễn tập thực chiến an toàn thông tin.
  • Robot Delta hữu dụng trong nhiều ngành
    Nhờ vào thiết kế độc đáo và khả năng hoạt động với tốc độ và độ chính xác cao, robot Delta là một giải pháp tối ưu trong nhiều ngành công nghiệp hiện đại.
  • Cà Mau ứng dụng các phần mềm chuyển đổi số trong ngành nông nghiệp
    Ngành nông nghiệp tỉnh Cà Mau đã không ngừng triển khai các giải pháp chuyển đổi số thông qua việc sử dụng các phần mềm, xây dựng cơ sở dữ liệu chuyên ngành phục vụ quản lý, điều hành. Trong tương lai không xa, các phần mềm này sẽ hoàn thiện và bắt kịp xu hướng công nghệ để hỗ trợ người nông dân nhiều hơn trong việc tăng gia sản xuất.
  • Bảo vệ các hệ thống mạng trọng yếu là cấp thiết
    Song song với tiến trình chuyển đổi số, các chiến dịch tấn công mạng, gián điệp và khủng bố mạng nhằm vào hệ thống công nghệ thông tin (IT) và công nghệ vận hành (OT) trọng yếu ngày càng gia tăng, việc đảm bảo an ninh mạng trở thành ưu tiên hàng đầu của các quốc gia.
  • ‏OPPO Find X8 Series sẽ chính thức lên kệ ngày 7/12‏
    Ngày 21/11, OPPO chính thức ra mắt Find X8 Series‏‏ tại Việt Nam và sẽ lên kệ ngày 7/12 tới. Đây là lần đầu tiên người dùng Việt Nam được trải nghiệm dòng flagship cao cấp nhất của OPPO cùng lúc với toàn cầu. ‏
  • Chuyển đổi số từ thực tiễn Báo Hải Dương
    Báo Hải Dương có nhiều thuận lợi khi thực hiện chuyển đổi số. Đó là Ban Biên tập có quyết tâm cao. Đội ngũ cán bộ, phóng viên, nhân viên của báo nhanh nhạy với cái mới, ham học hỏi...
  • Đưa siêu ứng dụng "Công dân Thủ đô số - iHanoi" vào cuộc sống
    “Công dân Thủ đô số” - iHaNoi là kênh tương tác trực tuyến trên môi trường số giữa người dân, doanh nghiệp với các cấp chính quyền thành phố Hà Nội. Qua ứng dụng này, người dân và doanh nghiệp có thể phản ánh các vấn đề đời sống, từ đó giúp chính quyền tiếp nhận và giải quyết kịp thời.
  • Sự gia tăng của ứng dụng AI tạo sinh: Những rủi ro tiềm ẩn cho xã hội và con người
    AI tạo sinh là một trong những thành tựu công nghệ mới nhất của con người trong thập niên 20 của thế kỷ XXI. Cho đến nay, sự ứng dụng của AI tạo sinh đã tạo ra nhiều cuộc tranh luận quan trọng trong các nghiên cứu xã hội, đặc biệt là trong lĩnh vực triết học. AI tạo sinh đã thách thức nhiều khái niệm và định kiến của chúng ta về bản thân mình, đặc biệt là về cách chúng ta hiểu về tư duy và bản chất của tư duy con người.
DarkSide: Mã độc tống tiền mới gây thiệt hại hàng triệu USD
POWERED BY ONECMS - A PRODUCT OF NEKO