Phần mềm độc hại lây nhiễm hàng ngàn máy chủ SQL của Microsoft

Hạnh Tâm| 17/09/2020 22:18
Theo dõi ICTVietnam trên

Một nhóm tin tặc đang khởi chạy các cuộc tấn công dò mật khẩu (brute-force) vào các máy chủ SQL của Microsoft để cài đặt phần mềm độc hại khai thác tiền điện tử có tên MrbMiner.

Hãng bảo mật Tencent cho biết, nhóm tin tặc đã hoạt động trong vài tháng qua bằng cách tấn công vào các máy chủ SQL của Microsoft để xâm nhập và cài đặt một ứng dụng đào tiền ảo (crypto-miner) có tên MrbMiner.

Phần mềm độc hại MrbMiner mới lây nhiễm tới hàng ngàn MSSQL DBs - Ảnh 1.

"Trung tâm tình báo về mối đe dọa bảo mật của Tencent đã phát hiện một kiểu khai thác MrbMiner mới thuộc họ Trojan. Chúng thực hiện tấn công thông qua mật khẩu yếu của máy chủ SQL, sau khi xâm nhập thành công, chúng phát tán chương trình độc hại Trojan horse assm.exe viết bằng ngôn ngữ lập trình C# trên hệ thống mục tiêu, rồi tải về và duy trì Trojan khai thác Monero (một loại tiền tệ tương tự như Bitcoin)".

Những kẻ tấn công sử dụng botnet để nhắm mục tiêu vào hàng nghìn cài đặt trên máy chủ SQL của Microsoft. Tên của phần mềm độc hại MrbMiner được đặt theo những tên miền được sử dụng để lưu trữ mã độc.

Sau khi chiếm được quyền truy nhập vào hệ thống, nhóm tin tặc tải xuống một tệp tin assm.exe và bổ sung thêm tài khoản "cửa hậu" để truy cậy sau này. Các nhà nghiên cứu của Tencent đã quan sát việc sử dụng tài khoản có tên người dùng là "Defaul" và mật khẩu là "@fg125kjnhn987."

Sau khi tạo tài khoản, mã độc kết nối tới máy chủ điều khiển và ra lệnh (C&C) để tải về một công cụ khai thác tiền điện tử Monero (XMR) chạy trên máy chủ nội bộ. Ví Monero được sử dụng cho phiên bản MbrMiner được triển khai trên các máy chủ SQL của Microsoft chứa 7 XMR (tương đương 630 USD).

Một trong những điểm thú vị nhất của kiểu tấn công mới này là các nhà nghiên cứu phát hiện trên máy chủ C&C có biến thể của phần mềm độc hại MrbMiner được thiết kế để nhắm mục tiêu vào các máy chủ Linux và các hệ thống dựa trên ARM.

Tuy tại thời điểm đó, các chuyên gia bảo mật của Tencent chỉ quan sát thấy các cuộc tấn công vào các máy chủ SQL của Microsoft, nhưng những phân tích phiên bản Linux cho thấy một ví Monero chứa 3.38 XMR (tương đương 300 USD), như vậy các phiên bản Linux đã bị ảnh hưởng trong chiến dịch này.

Theo phân tích, các chuyên gia bảo mật của Tencent cũng phát hiện một Trojan khai thác dựa trên nền tảng của Linux và nền tảng ARM trên máy chủ FPT ftp[:]//145.239.225.15 của tin tặc.

Các nhà nghiên cứu đã công bố những bằng chứng về dấu vết tấn công của chiến dịch này. Các chuyên gia khuyến nghị những quản trị viên nên kiểm tra các máy chủ SQL của họ để biết sự diện diện của tài khoản Default/@fg125kjnhn987 .

Nổi bật Tạp chí Thông tin & Truyền thông
  • Báo chí quốc tế viết gì về Triển lãm Quốc phòng quốc tế Việt Nam 2024?
    Sự kiện Triển lãm Quốc phòng quốc tế Việt Nam năm 2024 thu hút sự chú ý trong - ngoài nước và cả nhiều cơ quan truyền thông quốc tế.
  • “AI như là một chiếc gương đen”
    Bài báo "AI is the Black Mirror" của Philip Ball cung cấp một cái nhìn chi tiết về trí tuệ nhân tạo (AI) và tác động của nó đến nhận thức con người.
  • Chất lượng thông tin báo chí về kinh tế - Vai trò, yêu cầu thước đo và giải pháp cần có
    Báo chí kinh tế cần là diễn đàn thực thụ cho doanh nghiệp, không chỉ cung cấp thông tin. Thông tin cần chính xác và kịp thời để hỗ trợ doanh nghiệp trong điều chỉnh chiến lược kinh doanh.
  • Những “ngọn đuốc” ở bản
    Ở Tuyên Quang, người có uy tín là những người đi đầu thay đổi nếp nghĩ, cách làm của bà con dân tộc thiểu số (DTTS). Họ như những “ngọn đuốc” đi trước, thắp sáng, lan tỏa tinh thần trách nhiệm, nêu gương với cộng đồng. Gương mẫu, uy tín, những người có uy tín đã và đang góp sức xây dựng bản làng, thôn xóm ngày càng ấm no, giàu mạnh.
  • 5 lý do để tăng cường bảo mật mạng
    Các chương trình an ninh mạng đã phát triển đáng kể trong vài thập kỷ qua. Sự ra đời của điện toán đám mây đã phá vỡ ranh giới an ninh mạng thông thường của của các doanh nghiệp, buộc các tổ chức phải liên tục cập nhật những chiến lược phòng thủ của mình.
Đừng bỏ lỡ
Phần mềm độc hại lây nhiễm hàng ngàn máy chủ SQL của Microsoft
POWERED BY ONECMS - A PRODUCT OF NEKO