DTrack: Công cụ gián điệp tấn công các trung tâm tài chính và nghiên cứu

Hoàng Linh| 27/09/2019 15:54
Theo dõi ICTVietnam trên

Nhóm nghiên cứu và phân tích toàn cầu của Kaspersky đã phát hiện một công cụ gián điệp chưa từng được xác định trước đây được cài vào các tổ chức tài chính và trung tâm nghiên cứu của Ấn Độ.

Được gọi là Dtrack, công cụ gián điệp này được cho là do nhóm Lazarus tạo nên, đang được dùng để tải tập tin đến hệ thống của các nạn nhân, lưu lại thông tin gõ phím và thực hiện nhiều thao tác khác dưới dạng chương trình điều khiển từ xa (RAT) có chứa mã độc.

Năm 2018, các nhà nghiên cứu của Kaspersky đã phát hiện ra ATMDtrack, phần mềm chứa mã độc được tạo ra để xâm nhập các máy ATM ở Ấn Độ và đánh cắp dữ liệu thẻ của khách hàng.

Sau những cuộc điều tra mở rộng bằng Kaspersky Attribution Engine và nhiều công cụ khác, các nhà nghiên cứu tìm thấy thêm hơn 180 mẫu phần mềm độc hại mới có sự tương đồng về chuỗi mã với ATMDtrack, tuy nhiên các mẫu này rõ ràng không nhắm đến các máy ATM. Thay vào đó, các chức năng được liệt kê xác định rằng các phần mềm này là công cụ gián điệp, nay được biết đến với tên Dtrack.

Hơn nữa, 2 dòng phần mềm độc hại này không những có sự tương đồng với nhau mà còn với chiến dịch DarkSeoul năm 2013, có liên hệ đến Lazarus, một nhóm có tiếng thực hiện các cuộc tấn công có chủ đích chịu trách nhiệm cho nhiều hoạt động gián điệp mạng và các cuộc tấn công mạng.

Dtrack có thể được dùng như một công cụ điều khiển từ xa (RAT), cho phép các nhóm đe dọa có quyền kiểm soát hoàn toàn trên các thiết bị bị nhiễm mã độc. Tội phạm sau đó có thể thực hiện các hoạt động tấn công khác nhau như tải lên/xuống các tệp tin và thực hiện các quy trình quan trọng.

Các tổ chức nằm trong tầm ngắm của các nhóm đe dọa dùng Dtrack RAT thường có chính sách an ninh mạng và tiêu chuẩn mật khẩu lỏng lẻo, đồng thời, các tổ chức này cũng không thể theo dõi lượng dữ liệu qua lại trong hệ thống.

Nếu được cài cắm thành công, phần mềm độc hại có thể liệt kê tất cả các tập tin có sẵn và các quy trình đang chạy, các dữ liệu thao tác bấm phím, lịch sử tìm kiếm và địa chỉ IP máy chủ, bao gồm thông tin về các mạng lưới có sẵn và các kết nối đang hoạt động.

Phần mềm độc hại vừa được phát hiện này đang hoạt động và dựa trên phép đo từ xa của Kaspersky, và vẫn đang được sử dụng trong các cuộc tấn công mạng.

Konstantin Zykov, nhà nghiên cứu về an ninh tại Nhóm nghiên cứu và phân tích toàn cầu của Kaspersly nhận xét: “Lazarus là một tổ chức khá bất thường được tài trợ bởi quốc gia dân tộc. Một mặt, cũng như các tổ chức tương tự, Lazarus tập trung vào việc thực hiện các hoạt động gián điệp mạng hoặc phá hoại. Mặt khác, người ta còn phát hiện rằng tổ chức này gây ảnh hưởng lên các cuộc tấn công rõ ràng nhắm đến việc đánh cắp tiền. Việc làm này khá lạ đối với một nhóm đe dọa có danh tiếng như Lazarus, bởi nhìn chung, các tổ chức khác không có động cơ tài chính trong hoạt động của họ.

Ông cũng cho biết: “Số lượng lớn mẫu Dtrack tìm được cho thấy rằng Lazarus là một trong những tổ chức tấn công có chủ đích hoạt động năng nổ nhất, thường xuyên phát triển và tiến hóa các mối đe dọa trong một nỗ lực gây ảnh hưởng đến các ngành có quy mô lớn”.

Việc thực thi thành công Dtrack RAT, theo nhà nghiên cứu Konstantin Zykov, ngay cả khi một mối nguy dường như biến mất, nó vẫn có khả năng xuất hiện trở lại trong một hình thái khác để tấn công mục tiêu mới.

Thậm chí các trung tâm nghiên cứu hay tổ chức tài chính hoạt động chỉ trong lĩnh vực thương mại và không có liên kết gì với chính phủ cũng nên cân nhắc khả năng bị tấn công bởi một tổ chức đe dọa tinh vi và chuẩn bị sẵn sàng để ứng phó. Các sản phẩm của Kaspersky đã phát hiện và ngăn chặn thành công phần mềm độc hại Dtrack.

Để tránh bị tấn công bởi phần mềm độc hại như Dtrack RAT, Kaspersky khuyến nghị sử dụng phần mềm theo dõi lưu lượng traffic như Kaspersky Anti Targeted Attack Platform (KATA), các giải phép an ninh đã được chứng nhận với công nghệ  phát hiện đe dọa dựa trên hành vi như Kaspersky Endpoint Security for Business. Các tổ chức cần thực hiện thường xuyên việc kiểm toán an ninh cho hạ tầng CNTT và thực hiện việc đào tạo thường xuyên về an ninh mạng cho nhân viên.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Xuất bản Việt Nam cần đẩy mạnh ứng dụng khoa học công nghệ để sớm trở thành công nghiệp xuất bản
    Ngành xuất bản Việt Nam đang trải qua quá trình chuyển đổi mạnh mẽ để thích ứng với sự phát triển của khoa học công nghệ. Trong bối cảnh toàn cầu hóa và cuộc Cách mạng công nghiệp 4.0, việc ứng dụng công nghệ hiện đại không chỉ là xu hướng mà còn là yêu cầu cấp thiết giúp ngành xuất bản phát triển bền vững và tiệm cận với mô hình công nghiệp xuất bản hiện đại.
  • Báo chí trong bối cảnh bùng nổ mạng xã hội và chuyển đổi số
    Báo chí là một trong những loại hình phương tiện truyền thông đại chúng hiện đại. Các tác phẩm, sản phẩm báo chí luôn phải mang đến công chúng những giá trị thông tin thời sự, chân thật, khách quan về các sự kiện, vấn đề diễn ra trong đời sống xã hội. Dù trong bối cảnh phát triển nào thì các loại hình báo chí vẫn đóng vai trò quan trọng là phương tiện truyền thông chủ lực, thiết yếu dẫn dắt, định hướng dư luận xã hội.
  • Duy trì cam kết với cổ đông, VPBank năm thứ 3 liên tiếp trả cổ tức tiền mặt
    Năm thứ 3 liên tiếp, VPBank dự kiến duy trì chính sách cổ tức tiền mặt, thể hiện năng lực tài chính vững mạnh, chiến lược tăng trưởng hợp lý và cam kết mang lại lợi ích lớn nhất cho cổ đông.
  • Cảnh báo lợi dụng hình thức "xe ôm công nghệ" để lừa đảo
    Công an thành phố Hà Nội cho biết thời gian qua, Phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Công an thành phố đã xử lý nhiều vụ việc liên quan đến hành vi chiếm đoạt tài sản của khách hàng do các đối tác tài xế xe công nghệ thực hiện.
  • Chuyển đổi số - liều vắc-xin hiệu quả
    Trong thời cách mạng công nghiệp 4.0, chuyển đổi số được kỳ vọng là chiếc "đũa thần" giải quyết bài toán tăng trưởng chậm và năng suất thấp. Ở nhiều quốc gia, đó cũng là công cụ quan trọng để xử lý tình trạng lãng phí nguồn lực - căn bệnh kinh niên của khu vực công.
Đừng bỏ lỡ
DTrack: Công cụ gián điệp tấn công các trung tâm tài chính và nghiên cứu
POWERED BY ONECMS - A PRODUCT OF NEKO