Mã nguồn phần mềm độc hại PoS của TreasureHunter bị rò rỉ

Linh Anh| 14/05/2018 16:11
Theo dõi ICTVietnam trên

Flashpoint cảnh báo các biến thể mới của phần mềm độc hại PoS (point-of-sale) của TreasureHunter có thể sẽ xuất hiện sau khi mã nguồn mở của nó bị rò rỉ trực tuyến hồi tháng 3.

Họ phần mềm độc hại PoS đã xuất hiện từ năm 2014, có khả năng trích xuất thông tin thẻ tín dụng và thẻ ghi nợ từ các tiến trình chạy trên các hệ thống bị lây nhiễm. Để thực hiện các hoạt động bất chính của mình, chúng quét tất cả các tiến trình trên máy để tìm kiếm dữ liệu thẻ thanh toán, sau đó gửi thông tin tới các máy chủ điều khiển và ra lệnh (C&C). Mã nguồn của phần mềm độc hại đã được đăng tải trên một diễn đàn bằng tiếng Nga.

Việc này sẽ cho phép tội phạm mạng phát triển các biến thể phần mềm độc hại PoS của mình và bắt đầu sử dụng chúng trong các cuộc tấn công. Tuy nhiên, tính khả dụng của mã cũng cung cấp cho các nhà nghiên cứu bảo mật khả năng phân tích mối đe dọa tốt hơn. Thực tế, Flashpoint đã phát hiện ra sự rò rỉ vào tháng 3 và đã làm việc với Cisco Talos để cải thiện sự bảo vệ và ngăn chặn các khả năng lợi dụng mã nguồn bị rò rỉ.

Các nhà nghiên cứu cho biết: “Tội phạm mạng nói tiếng Nga đã được quan sát trong các hoạt động bí mật thảo về những cải tiến và vũ trang từ mã nguồn bị rò rỉ của TreasureHunter”.

Nhà phát triển phần mềm độc hại ban đầu có thể là người nói tiếng Nga, thành thạo tiếng Anh. Theo Flashpoint, mối đe dọa ban đầu có thể được phát triển cho người bán hàng phá giá ngầm nổi tiếng BearsInc, nhưng không rõ tại sao mã lại bị rò rỉ.

TreasureHunter có thể được cài đặt sử dụng thông tin đăng nhập yếu. Tin tặc truy nhập vào một máy chủ dựa trên Windows và  thiết bị PoS (point-of-sale), kích hoạt mối đe dọa, sau đó thiết lập tồn tại thông qua việc tạo một khóa đăng ký để thực thi phần mềm độc hại lúc khởi động.

Mối đe dọa liệt kê các tiền trình đang chạy và bắt đầu quét bộ nhớ của thiết bị để theo dõi dữ liệu như số tài khoản chính (PAN), mã dịch vụ…. Tiếp theo, nó thiết lập kết nối với C&C và gửi dữ liệu đánh cắp được cho kẻ tấn công.

 Dự án mã được gọi là trhutt34C. Phần mềm độc hại được viết bằng ngôn ngữ C thuần túy, không có các tính năng C và ban đầu được biên dịch trong Visual Studio 2013 trên Windows XP. Các nhà nghiên cứu tin rằng người tạo phần mềm độc hại này cũng đang tìm cách cải thiện và thiết kế lại các tính năng khác bao gồm chống gỡ lỗi (anti-debugging), cấu trúc mã và cổng logic truyền thông.

Mã nguồn phù hợp với các mẫu TreasureHunter đã được phân tích trước đây và tập tin config.hcho thấy “các dấu hiệu sửa đổi nhất định trong suốt thời gian tồn tại của phần mềm độc hại”. Các mẫu gần đây hơn ghi các giá trị cấu hình hữu ích trực tiếp vào các trường, làm cho các giá trị này nhỏ hơn.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Bộ TT&TT đẩy mạnh ứng dụng AI hẹp
    Bộ trưởng Bộ TT&TT Nguyễn Mạnh Hùng nhấn mạnh trí tuệ nhân tạo (AI) đã vào giai đoạn ứng dụng rộng rãi. Trong quý 2 này, Bộ TT&TT sẽ đưa ra một số ứng dụng mẫu để các cơ quan nhà nước có thể áp dụng rộng rãi.
  • Alibaba sẽ xây dựng trung tâm dữ liệu tại Việt Nam
    Trong thời gian chờ xây dựng, tập đoàn công nghệ Trung Quốc thuê không gian máy chủ từ các công ty viễn thông của Việt Nam.
  • CMC hợp tác cùng NVIDIA đưa TP. HCM trở thành trung tâm AI của cả nước
    Mới đây, tại Tổ hợp không gian sáng tạo CMC TP.HCM CCS, Chủ tịch Tập đoàn CMC Nguyễn Trung Chính đã có cuộc gặp với lãnh đạo của Tập đoàn NVIDIA nhằm tăng cường hợp tác chiến lược toàn diện của hai doanh nghiệp (DN).
  • Giải pháp nào cho tổ chức, DN trước tấn công ransomware gia tăng?
    Ngoài việc lên kế hoạch cho các giải pháp phát hiện và phòng chống, các tổ chức và doanh nghiệp (DN) cần lên kế hoạch và giải pháp khôi phục lại dữ liệu trong tình huống tội phạm mạng tấn công và vượt qua tất cả các hàng rào bảo mật và phá hủy hoàn toàn hệ thống.
  • Bia Trúc Bạch kiệt tác chinh phục đỉnh cao
    Khám phá một kiệt tác, một di sản dẫn lối tinh hoa. Hoa Bia Saaz quý tộc vùng Zatec một kinh nghiệm bậc thầy tạo ra hương vị tinh túy bậc nhất đẳng cấp vượt thời gian, trải nghiệm đỉnh cao hoàn mỹ. Bia Trúc Bạch kiệt tác chinh phục đỉnh cao
  • Lan tỏa kinh nghiệm, mô hình CĐS cho các cơ quan báo chí
    Trong quý I-2024, Bộ Thông tin và Truyền thông (TT&TT) tiếp tục tăng cường thực hiện công tác đấu tranh, ngăn chặn thông tin xấu độc trên mạng xã hội (MXH) xuyên biên giới.
  • Tam Đảo - điểm đến cho một không gian âm nhạc riêng
    Từng được mệnh danh là “Hòn Ngọc Đông Dương” - Tam Đảo luôn khiến những kẻ lãng du nao lòng bởi không gian bảng lảng sương mù lẩn khuất giữa những kiến trúc biệt thự tráng lệ. Và còn gì quyến rũ hơn, khi giữa không gian ấy lại được đắm mình trong những giai điệu trữ tình, ngọt ngào sâu lắng.
  • Hiệu quả thiết thực từ mô hình tiếp công dân trực tuyến
    Với sự phát triển của công nghệ truyền thông, họp trực tuyến, xét xử trực tuyến, tiếp công dân trực tuyến cũng đã được một số địa phương áp dụng. Việc tiếp công dân trực tuyến phần nào mang lại hiệu quả thiết thực so với tiếp công dân trực tiếp.
  • Nhà báo phát thanh trước yêu cầu chuyển đổi số
    Nhà báo phát thanh trong kỷ nguyên số cần hội đủ những kỹ năng cơ bản.
  • Khai thác dữ liệu phục vụ chỉ đạo, điều hành tại trung tâm IOC: Kinh nghiệm của Bình Phước
    Xác định dữ liệu là nguồn tài nguyên quý trong kỷ nguyên số - một trong những yếu tố quan trọng quyết định sự thành công của quá trình chuyển đổi số (CĐS), tỉnh Bình Phước đã sớm tập trung quan tâm tạo lập, khai thác, sử dụng, tăng cường chia sẻ, kết nối dữ liệu số cùng với việc thành lập IOC và những kết quả bước đầu thu được rất đáng ghi nhận.
Mã nguồn phần mềm độc hại PoS của TreasureHunter bị rò rỉ
POWERED BY ONECMS - A PRODUCT OF NEKO