Nguy cơ nhiều ransomware mới sử dụng phần mềm tống tiền Babuk

Hạnh Tâm | 28/12/2021 08:41
Theo dõi ICTVietnam trên

Hoạt động của ransomware có tên Rook mới được công bố gần đây đã đã gây nhiều sự chú ý của dư luận.

Một hoạt động ransomware mới có tên Rook được nhà nghiên cứu Zach Allen thông tin lần đầu tiên và thu hút sự chú ý của các chuyên gia vì tuyên bố trắng trợn rằng chúng có thể xâm nhập vào hệ thống mục tiêu và cần kiếm nhiều tiền bằng cách thâm nhập vào các mạng lưới của các công ty.

Vào ngày 30/11, băng đảng ransomware Rook đã công bố tên của nạn nhân đầu tiên là một tổ chức tài chính ở Kazkh, đánh cắp 1123 GB dữ liệu.

Các nhà nghiên cứu tại SentinelLabs đã phân tích phần mềm độc hại và nhận thấy có nhiều sự tương đồng với phần mềm tống tiền Babuk. Chuỗi tấn công bắt đầu bằng các tin nhắn lừa đảo, và các cuộc tấn công của chúng chủ yếu sử dụng khung (framework) của bên thứ ba như Cobalt Strike.

Cũng giống như các loại ransomware khác, Rook yêu cầu tiền chuộc để mở khóa các tệp được mã hóa. Nếu nạn nhân không tuân thủ yêu cầu đòi tiền chuộc chúng đe dọa công khai và làm lộ lọt dữ liệu mà chúng đã trích xuất được.

Phần mềm độc hại được đóng gói bằng trình đóng gói UPX (Ultimate Packer for eXecutable) và sử dụng các chương trình mã hóa để tránh bị phát hiện.

Khi thực thi, Rook nỗ lực ngắt các tiến trình liên quan đến phần mềm bảo mật hoặc ứng dụng khác có thể can thiệp vào quá trình mã hóa và cố gắng xóa các bản sao để ngăn nạn nhân khôi phục từ bản sao lưu để tránh phải trả tiền chuộc.

Theo phân tích của SentinelLabs thì phần mềm tống tiền cố gắng chấm dứt bất kỳ quy trình nào có thể gây trở ngại cho việc mã hóa của chúng. Chúng sử dụng trình điều khiển (như kph.sys) để vô hiệu hóa một số giải pháp bảo mật cục bộ nhất định trên các giao dịch cụ thể.

Các biến thể ban đầu của Rook có thêm phần mở rộng .TOWER, trong khi tất cả các biến thể hiện tại đều sử dụng phần mở rộng .ROOK.

Các chuyên gia nhận thấy nhiều điểm tương đồng về mã giữa Rook và Babuk khi mã nguồn của nó đã bị rò rỉ trên một diễn đàn hack vào tháng 9/2021.

 "Babuk và Rook sử dụng API  EnumDependentServicesA để truy xuất tên và trạng thái của từng dịch vụ theo chỉ định trước khi chấm dứt. Chúng liệt kê tất cả các dịch vụ trong hệ thống và ngăn chặn tất cả những dịch vụ tồn tại trong danh sách mã hóa cứng trên phần mềm độc hại. Bằng cách sử dụng API OpenSCManagerA, mã nhận trình quản lý và kiểm soát dịch vụ, xử lý và sau đó liệt kê tất cả các dịch vụ trong hệ thống. Ngoài ra, cả Rook và Babuk đều sử dụng các chức năng CreateToolhelp32Snapshot, Process32FirstW, Process32NextW, OpenProcess và TerminaProcess để liệt kê những tiến trình đang chạy và hủy bất kỳ tiến trình nào được tìm thấy cho phù hợp việc đã thực hiện một thao tác trong code tạm thời (hardcoded)."

Với sự sẵn có của mã nguồn từ các vụ rò rỉ như Babuk, các nhà nghiên cứu dự báo sự gia tăng của các nhóm ransomware mới sẽ tiếp tục tiếp diễn. Rook sẽ không phải là phần mềm độc hại cuối cùng mà chúng ta thấy khi mã Babuk bị rò rỉ. Do vậy, các nhóm bảo mật doanh nghiệp sẽ còn nhiều công việc phải bận rộn hơn trong năm tới./.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Giáo dục Việt Nam thời kỳ chuyển đổi số: Thực trạng, thách thức và giải pháp đột phá
    Trong nhiều thập kỷ qua, giáo dục luôn được coi là quốc sách hàng đầu ở Việt Nam. Hệ thống giáo dục đã đạt được những thành tựu nổi bật, như tỷ lệ phổ cập giáo dục tiểu học gần như tuyệt đối và việc duy trì sự tham gia của học sinh ở các cấp học cao hơn. Tuy nhiên, bước vào kỷ nguyên công nghệ số, giáo dục Việt Nam đang phải đối mặt với nhiều yêu cầu cấp bách về đổi mới để phù hợp với xu thế toàn cầu hóa và chuyển đổi số (CĐS).
  • DeepSeek đối mặt với sự giám sát chặt chẽ tại châu Âu
    DeepSeek, chatbot AI mới nổi đến từ Trung Quốc, đang phải đối mặt với sự giám sát chặt chẽ từ các cơ quan quản lý tại châu Âu, chỉ sau một thời gian ngắn gây sốt giới công nghệ.
  • Lì xì “số”: xu hướng của Tết Nguyên đán thời đại số
    Lì xì đầu năm mới là nét đẹp truyền thống trong dịp Tết Nguyên đán ở các nước châu Á. Nó tượng trưng cho những lời chúc dành cho con trẻ và tượng trưng cho lòng hiếu thảo của con cháu đối với người lớn tuổi trong gia đình. Trong thời đại số, lì xì “số” đang trở thành xu hướng tại nhiều quốc gia.
  • Nhu cầu chip toàn cầu cao kỷ lục trong năm 2025
    Theo dự báo của Tổ chức Thống kê kinh doanh bán dẫn thế giới (WSTS) tháng 1/2025, thị trường chip (vi mạch) toàn cầu nhiều khả năng sẽ tăng trưởng 11,2% và đạt mốc cao kỷ lục 697,18 tỷ USD trong năm 2025 nhờ nhu cầu mạnh mẽ đối với các vật liệu bán dẫn cần cho điện thoại thông minh tích hợp trí tuệ nhân tạo (AI) và các trung tâm dữ liệu.
  • Mỹ lo ngại bị "sao chép" công nghệ AI: DeepSeek có vi phạm sở hữu trí tuệ?
    Mỹ đang lo ngại mô hình DeepSeek có thể đã hưởng lợi từ một phương pháp được cho là “sao chép” những tiến bộ của các đối thủ cạnh tranh ở Mỹ, được gọi là "distillation" (tạm dịch: chiết xuất).
Đừng bỏ lỡ
Nguy cơ nhiều ransomware mới sử dụng phần mềm tống tiền Babuk
POWERED BY ONECMS - A PRODUCT OF NEKO