An toàn thông tin

Mã độc FormBook sử dụng phần mềm MalVirt để tránh bị phát hiện

Hạnh Tâm 17:20 06/02/2023

Một chiến dịch quảng cáo độc hại đang phát tán các phần mềm loaders (được thiết kế để triển khai các phần mềm khác sau khi nó được cài đặt) ảo hóa .NET để triển khai mã độc đánh cắp thông tin FormBook.

Các nhà nghiên cứu của SentinelOne, Aleksandar Milenkoski và Tom Hegel cho biết: "Các phần mềm loaders được đặt tên là MalVirt, sử dụng ảo hóa đã được xáo trộn để chống phân tích và tránh bị phát hiện cùng với bộ cài Windows Process Explorer".

Việc chuyển sang chiến dịch quảng cáo độc hại lạm dụng Google là ví dụ mới nhất về cách tội phạm mạng tìm ra các phương thức khác để phát tán mã độc kể từ khi Microsoft công bố kế hoạch chặn việc thực thi macro trong Office theo mặc định trong các tệp được tải xuống từ Internet.

a1(3).jpg

Quảng cáo độc hại đòi hỏi phải đặt các quảng cáo của công cụ tìm kiếm lừa đảo với hy vọng lừa người dùng đang tìm kiếm phần mềm phổ biến như Blender tải xuống phần mềm trojan.

MalVirt, được triển khai trong .NET sử dụng trình bảo vệ ảo hóa KoiVM hợp pháp cho các ứng dụng .NET để che giấu hành vi của chúng và phát tán mã độc FormBook.

Bên cạnh việc kết hợp các kỹ thuật chống phân tích cùng với chống phát hiện để tránh thực thi trong máy ảo hoặc môi trường sandbox (môi trường thử nghiệm) ứng dụng, các loaders đã sử dụng một phiên bản KoiVM sửa đổi, bổ sung các lớp che giấu nhằm khiến việc giải mã trở nên khó khăn hơn.

Cả FormBook và chủng loại mới của nó là Xloader đều triển khai nhiều tính năng như ghi nhật ký bàn phím, đánh cắp ảnh chụp màn hình, thu thập thông tin đăng nhập web và các thông tin đăng nhập khác cũng như dàn dựng phần mềm độc hại bổ sung.

Các nhà nghiên cứu cho biết: “Để đối phó với việc Microsoft chặn macro Office theo mặc định trong các tài liệu từ Internet, những tác nhân đe dọa đã chuyển sang các phương pháp phát tán phần mềm độc hại thay thế, gần đây nhất là quảng cáo độc hại. Các loaders MalVirt  cho thấy các tác nhân đe dọa đang đầu tư nhiều nỗ lực vào việc tránh bị phát hiện và ngăn chặn phân tích".

Trong vài tháng qua, các nhà nghiên cứu đã nhận thấy việc lạm dụng quảng cáo tìm kiếm của Google để phát tán các phần mềm độc hại ngày càng tăng, bao gồm IcedID, Raccoon, Rhadamanthys và Vidar.

Abuse.ch cho biết: "Có khả năng tội phạm mạng đã bắt đầu bán quảng cáo độc hại như một dịch vụ trên web đen".

Các phát hiện được đưa ra hai tháng sau khi phòng thí nghiệm bảo mật K7 có trụ sở tại Ấn Độ trình bày chi tiết về một chiến dịch lừa đảo sử dụng một loader .NET để loại bỏ Remcos RAT và Agent Tesla bằng công nghệ ảo hóa KoiVM.

Tuy nhiên, không phải tất cả đều là những quảng cáo độc hại vì các đối thủ cũng đang thử nghiệm các loại tệp khác như phần bổ trợ Excel (XLL) và tệp đính kèm email OneNote để vượt qua các vành đai bảo mật. /.

Bài liên quan
Nổi bật Tạp chí Thông tin & Truyền thông
  • Bưu điện chuyển phát bưu gửi nhanh nhất đến người nhận trước Tết
    Nhằm đáp ứng tối đa nhu cầu của khách hàng và giao hàng kịp Tết Nguyên đán Ất Tỵ 2025, Bưu điện Việt Nam đã chủ động tối ưu sản xuất, ứng dụng công nghệ tự động hóa, dồn toàn lực cung cấp ổn định các dịch vụ bưu chính chuyển phát trên toàn quốc.
  • ‏OPPO Find X8 và Find X8 Pro thiết lập tiêu chuẩn mới về thời lượng pin‏
    Ngày 21/1, OPPO Find X8‏‏ và ‏‏Find X8 Pro‏‏ vừa được vinh danh với danh hiệu‏‏ DXOMARK Gold Battery Label 2025‏‏, khẳng định vị trí dẫn đầu trong ngành với hiệu suất pin vượt trội về thời lượng sử dụng, tốc độ sạc và hiệu quả năng lượng.‏
  •  Tác động của AI trong trật tự thế giới
    Cuốn sách “Trò chơi quyền lực - Quá khứ, hiện tại và tương lai của trật tự thế giới” có một phần đề cập đến tác động của công nghệ, đặc biệt là trí tuệ nhân tạo (AI), trong việc thay đổi cán cân quyền lực.
  • Tổng thống Mỹ ký sắc lệnh hoãn cấm TikTok 75 ngày
    Ngay trong ngày đầu tiên nhậm chức ngày 20/01, Tổng thống Mỹ Donald Trump đã ký một sắc lệnh hành pháp để hoãn việc thực thi lệnh cấm TikTok ở Mỹ trong ít nhất 75 ngày.
  • Tết sắm trang sức DOJI, nhân đôi xuân sắc và tài lộc
    Những ngày cận Tết, chị em tất bật sắm sửa quần áo, làm tóc để đón diện mạo mới, chào tân niên đầy hứng khởi. DOJI giới thiệu những bộ sưu tập tinh hoa như lời chúc xuân tròn đầy gửi đến mỗi khách hàng, cùng ưu đãi hấp dẫn dành riêng cho năm mới Ất Tỵ.
Đừng bỏ lỡ
Mã độc FormBook sử dụng phần mềm MalVirt để tránh bị phát hiện
POWERED BY ONECMS - A PRODUCT OF NEKO