Nguy cơ nhiều ransomware mới sử dụng phần mềm tống tiền Babuk

Hạnh Tâm | 28/12/2021 08:41
Theo dõi ICTVietnam trên

Hoạt động của ransomware có tên Rook mới được công bố gần đây đã đã gây nhiều sự chú ý của dư luận.

Một hoạt động ransomware mới có tên Rook được nhà nghiên cứu Zach Allen thông tin lần đầu tiên và thu hút sự chú ý của các chuyên gia vì tuyên bố trắng trợn rằng chúng có thể xâm nhập vào hệ thống mục tiêu và cần kiếm nhiều tiền bằng cách thâm nhập vào các mạng lưới của các công ty.

Vào ngày 30/11, băng đảng ransomware Rook đã công bố tên của nạn nhân đầu tiên là một tổ chức tài chính ở Kazkh, đánh cắp 1123 GB dữ liệu.

Các nhà nghiên cứu tại SentinelLabs đã phân tích phần mềm độc hại và nhận thấy có nhiều sự tương đồng với phần mềm tống tiền Babuk. Chuỗi tấn công bắt đầu bằng các tin nhắn lừa đảo, và các cuộc tấn công của chúng chủ yếu sử dụng khung (framework) của bên thứ ba như Cobalt Strike.

Cũng giống như các loại ransomware khác, Rook yêu cầu tiền chuộc để mở khóa các tệp được mã hóa. Nếu nạn nhân không tuân thủ yêu cầu đòi tiền chuộc chúng đe dọa công khai và làm lộ lọt dữ liệu mà chúng đã trích xuất được.

Phần mềm độc hại được đóng gói bằng trình đóng gói UPX (Ultimate Packer for eXecutable) và sử dụng các chương trình mã hóa để tránh bị phát hiện.

Khi thực thi, Rook nỗ lực ngắt các tiến trình liên quan đến phần mềm bảo mật hoặc ứng dụng khác có thể can thiệp vào quá trình mã hóa và cố gắng xóa các bản sao để ngăn nạn nhân khôi phục từ bản sao lưu để tránh phải trả tiền chuộc.

Theo phân tích của SentinelLabs thì phần mềm tống tiền cố gắng chấm dứt bất kỳ quy trình nào có thể gây trở ngại cho việc mã hóa của chúng. Chúng sử dụng trình điều khiển (như kph.sys) để vô hiệu hóa một số giải pháp bảo mật cục bộ nhất định trên các giao dịch cụ thể.

Các biến thể ban đầu của Rook có thêm phần mở rộng .TOWER, trong khi tất cả các biến thể hiện tại đều sử dụng phần mở rộng .ROOK.

Các chuyên gia nhận thấy nhiều điểm tương đồng về mã giữa Rook và Babuk khi mã nguồn của nó đã bị rò rỉ trên một diễn đàn hack vào tháng 9/2021.

 "Babuk và Rook sử dụng API  EnumDependentServicesA để truy xuất tên và trạng thái của từng dịch vụ theo chỉ định trước khi chấm dứt. Chúng liệt kê tất cả các dịch vụ trong hệ thống và ngăn chặn tất cả những dịch vụ tồn tại trong danh sách mã hóa cứng trên phần mềm độc hại. Bằng cách sử dụng API OpenSCManagerA, mã nhận trình quản lý và kiểm soát dịch vụ, xử lý và sau đó liệt kê tất cả các dịch vụ trong hệ thống. Ngoài ra, cả Rook và Babuk đều sử dụng các chức năng CreateToolhelp32Snapshot, Process32FirstW, Process32NextW, OpenProcess và TerminaProcess để liệt kê những tiến trình đang chạy và hủy bất kỳ tiến trình nào được tìm thấy cho phù hợp việc đã thực hiện một thao tác trong code tạm thời (hardcoded)."

Với sự sẵn có của mã nguồn từ các vụ rò rỉ như Babuk, các nhà nghiên cứu dự báo sự gia tăng của các nhóm ransomware mới sẽ tiếp tục tiếp diễn. Rook sẽ không phải là phần mềm độc hại cuối cùng mà chúng ta thấy khi mã Babuk bị rò rỉ. Do vậy, các nhóm bảo mật doanh nghiệp sẽ còn nhiều công việc phải bận rộn hơn trong năm tới./.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Đóng góp của đội ngũ nhà khoa học Việt Nam trong sự nghiệp bảo vệ và xây dựng đất nước
    Đội ngũ các nhà khoa học, người lao động ngành Khoa học và Công nghệ (KH&CN) Việt Nam bằng trí tuệ, tâm huyết, lòng yêu nước với tố chất con người Việt Nam và đặc biệt kế tục truyền thống tốt đẹp các nhà khoa học đàn anh đi trước đã sẵn sàng bước vào kỷ nguyên phát triển thịnh vượng và giàu mạnh của dân tộc. Được tôn trọng, tin tưởng, đội ngũ trí thức, nhà khoa học, người lao động KH&CN Việt Nam sẽ hoàn thành sứ mệnh cao cả mà Đảng, Nhà nước và Nhân dân giao phó.
  • Nguyên Bộ trưởng Đỗ Trung Tá: 80 năm, những quyết sách đột phá của Chính phủ tạo nên kỳ tích phát triển
    Nhân kỷ niệm 80 năm Quốc khánh (2/9/1945 - 2/9/2025) và 80 năm thành lập Chính phủ (28/8/1945 - 28/8/2025), nguyên Bộ trưởng Bộ Bưu chính Viễn thông Đỗ Trung Tá đã có những chia sẻ sâu sắc về vai trò chỉ đạo, điều hành của Chính phủ qua các thời kỳ. Theo ông, chính những quyết sách sáng suốt, quyết liệt cùng những cơ chế đột phá của Chính phủ đã trở thành động lực then chốt, tạo nên kỳ tích phát triển của đất nước, đặc biệt trong lĩnh vực Bưu chính Viễn thông.
  • Bộ KH&CN xây dựng hệ thống quản lý chuẩn mực cho tạp chí và bài báo khoa học
    Bộ Khoa học và Công nghệ đang dự thảo Thông tư quy định về quản lý bài báo khoa học và đánh giá, xếp loại tạp chí khoa học tại Việt Nam, nhằm khắc phục những bất cập hiện có trong hoạt động nghiên cứu và xuất bản khoa học trong nước.
  • Động thổ dự án Trung tâm điều khiển hệ thống điện quốc gia
    Sáng 20/8 tại Hà Nội, Công ty TNHH MTV Vận hành hệ thống điện và Thị trường điện Quốc gia (NSMO) đã tổ chức Lễ động thổ dự án Trung tâm điều khiển hệ thống điện quốc gia và Trung tâm điều khiển hệ thống điện miền Bắc. Sự kiện diễn ra trong không khí cả nước tưng bừng kỷ niệm 80 năm Cách mạng Tháng Tám và Quốc khánh 2-9, mang ý nghĩa quan trọng với ngành năng lượng Việt Nam.
  • Bộ KH&CN giúp Thanh Hóa giải quyết vướng mắc trong vận hành chính quyền hai cấp
    Qua khảo sát của Bộ Khoa học và Công nghệ (KH&CN) tại tỉnh Thanh Hóa cho thấy, qua hơn 1 tháng vận hành mô hình chính quyền địa phương hai cấp bước đầu đã mang lại hiệu quả tích cực, đặc biệt trong cải cách hành chính, chuyển đổi số, đổi mới sáng tạo,…
Đừng bỏ lỡ
Nguy cơ nhiều ransomware mới sử dụng phần mềm tống tiền Babuk
POWERED BY ONECMS - A PRODUCT OF NEKO