Microsoft cảnh báo các cuộc tấn công bằng mã độc PonyFinal

V.N| 29/05/2020 09:18
Theo dõi ICTVietnam trên

Mã độc PonyFinal đã được báo cáo là lây nhiễm ở Ấn Độ, Iran và Mỹ.

Đội ngũ bảo mật của Microsoft khuyến nghị các tổ chức trên toàn cầu cần triển khai những biện pháp bảo vệ chống lại một dòng mã độc tống tiền (ransomware) mới đã tồn tại trong suốt hai tháng qua.

"PonyFinal là một ransomware dựa trên Java, được triển khai trong các cuộc tấn công ransomware do con ngườithực hiện", Microsoft cho biết.Trong các cuộc tấn công này, tin tặc xâm phạm vàocác mạng công ty và tự triển khai ransomware.

Điều này trái ngược với các cuộc tấn công ransomware đã từng thấy trước đây, chẳng hạn như ransomware được phân phối qua thư rác hoặc các bộ dụng cụ khai thác, trong đó quá trình lây nhiễm phụ thuộc vào việc lừa người dùng để khởi chạy tải (payload).

Pony Final hoạt động như thế nào?

Microsoft cho biết vẫn đang theo dõi việc triển khai mã ransomware PonyFinal.

Điểm xâm nhập thường là một tài khoản trên mộtmáy chủ quản lý hệ thống của công ty, mà băng đảng PonyFinal xâm phạm bằng cách sử dụng các cuộc tấn công brute-force nhằm đoán cácmật khẩu yếu. Một khi vào được bên trong, Microsoft cho biết băng đảng PonyFinal triển khai tập lệnh Visual Basic chạy mộtreverse shell PowerShell để kết xuất và đánh cắp dữ liệu cục bộ. Reverse shelllà một phần mềm cung cấp một giao diện dòng lệnh có kết nối bắt nguồn từ 1 máy chủ đóng vai trò là mụctiêu đến 1 máy chủ khác.

Ngoài ra, nhữngkẻ khai thác ransomware cũng triển khai "một hệ thống thao tác từ xa để bỏ qua việc ghi nhật ký sự kiện".

Khi băng đảng PonyFinal nàynắm giữđược hệ thống mạng mục tiêu, chúng sẽ mở rộng sang các hệ thống nộibộ khác và triển khai ransomware PonyFinal thực sự.

Trong hầu hết các trường hợp, kẻ tấn công nhắm vào các máy trạm nơi JavaRuntime Environment (JRE) (phần mềm cho phép chạy các ứng dụng được viết bằng ngôn ngữ lập trình Java) được cài đặt, vì PonyFinal được viết bằng Java. Nhưng Microsoft cho biết cũng có trường hợp mà băng đảng đãcài đặt JRE trên các hệ thống trước khi chạy ransomwarenày.

Microsoft cảnh báo các cuộc tấn công bằng mã độc PonyFinal - Ảnh 1.

Ảnh: Microsoft

Microsoft cho biết các tệp được mã hóa bằng ransomware PonyFinal thường có phần mở rộng tệp ".enc" bổ sung vào cuối mỗi tệp được mã hóa.

Thông báo tiền chuộc được đặt tên là README_files.txt và thường là một tệp văn bản đơn giản chứa các hướng dẫn thanh toán tiền chuộc.

Microsoft cảnh báo các cuộc tấn công bằng mã độc PonyFinal - Ảnh 2.

Ảnh: Andrew Ivanov

Cách mã hóa của ransomware này được coi là an toàn và đến thời điểm này chưa có cách nào hay bộ giải mã miễn phí nào có thể khôi phục các tệp được mã hóa.

Những nạn nhân ở Ấn Độ, Iran, Mỹ

Theo Michael Gillespie và nhómsăn mã độc, ransomware PonyFinal xuất hiện lần đầu tiên vào đầu năm nay và đã có một số ít nạn nhân. Gillespie cho biết tất cả người dùng đã tải lên các mẫu trên cổng nhận dạng ransomware ID-Ransomware được đặt ở Ấn Độ, Iran và Mỹ.

Microsoft cảnh báo các cuộc tấn công bằng mã độc PonyFinal - Ảnh 3.

Các tải PonyFinal trên cổng ID-Ransomware (Ảnh: Michael Gillespie, nhóm săn mã độc)

Theo Microsoft, PonyFinal là một trong một số chủng ransomware do con người thực hiện liên tục nhắm vào lĩnh vực chăm sóc sức khỏe trong đại dịch Covid-19. Danh sách này cũng bao gồm RobbinHood, NetWalker, Maze, REvil (Sodinokibi), Paradise, RagnarLocker, MedusaLocker và LockBit.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Báo chí quốc tế viết gì về Triển lãm Quốc phòng quốc tế Việt Nam 2024?
    Sự kiện Triển lãm Quốc phòng quốc tế Việt Nam năm 2024 thu hút sự chú ý trong - ngoài nước và cả nhiều cơ quan truyền thông quốc tế.
  • “AI như là một chiếc gương đen”
    Bài báo "AI is the Black Mirror" của Philip Ball cung cấp một cái nhìn chi tiết về trí tuệ nhân tạo (AI) và tác động của nó đến nhận thức con người.
  • Chất lượng thông tin báo chí về kinh tế - Vai trò, yêu cầu thước đo và giải pháp cần có
    Báo chí kinh tế cần là diễn đàn thực thụ cho doanh nghiệp, không chỉ cung cấp thông tin. Thông tin cần chính xác và kịp thời để hỗ trợ doanh nghiệp trong điều chỉnh chiến lược kinh doanh.
  • Những “ngọn đuốc” ở bản
    Ở Tuyên Quang, người có uy tín là những người đi đầu thay đổi nếp nghĩ, cách làm của bà con dân tộc thiểu số (DTTS). Họ như những “ngọn đuốc” đi trước, thắp sáng, lan tỏa tinh thần trách nhiệm, nêu gương với cộng đồng. Gương mẫu, uy tín, những người có uy tín đã và đang góp sức xây dựng bản làng, thôn xóm ngày càng ấm no, giàu mạnh.
  • 5 lý do để tăng cường bảo mật mạng
    Các chương trình an ninh mạng đã phát triển đáng kể trong vài thập kỷ qua. Sự ra đời của điện toán đám mây đã phá vỡ ranh giới an ninh mạng thông thường của của các doanh nghiệp, buộc các tổ chức phải liên tục cập nhật những chiến lược phòng thủ của mình.
Đừng bỏ lỡ
Microsoft cảnh báo các cuộc tấn công bằng mã độc PonyFinal
POWERED BY ONECMS - A PRODUCT OF NEKO