Phát hiện Trojan ngân hàng IcedID mới

DY| 15/11/2017 16:33
Theo dõi ICTVietnam trên

Mới đây, các nhà nghiên cứu bảo mật đã cảnh báo người dùng về một loại Trojan ngân hàng mới có tên IcedID, nhằm mục tiêu tấn công vào các tổ chức tài chính Mỹ.

Trước đó, hồi tháng 9/2017, các nhà nghiên cứu thuộc Trung tâm nghiên cứu X-force của IBM đã phát hiện ra Trojan IcedID. Đây là một loại Trojan sử dụng các kỹ thuật và phương thức nổi bật, như khả năng lây lan qua mạng và khả năng giám sát hoạt động của một trình duyệt bằng cách thiết lập một proxy cục bộ cho đường hầm lưu lượng.

Theo các nhà nghiên cứu, hiện nay mã độc đang nhắm mục tiêu đến các ngân hàng, các nhà cung cấp thẻ thanh toán, các nhà cung cấp dịch vụ di động, các trang web trả lương, webmail và thương mại điện tử ở Mỹ. Hai ngân hàng ở Anh cũng đã trở thành mục tiêu của mã độc này.

Tương tự như Trojan TrickBot và Dridex, IcedID thực hiện tấn công và đánh cắp dữ liệu tài chính của người dùng thông qua hỗ trợ tấn công web injection và tấn công chuyển hướng (redirection attack).

Họ cũng cho biết thêm rằng IcedID đang được phân phối bởi Trojan ngân hàng Emotet, Trojan, trong đó Emotet được sử dụng như một ống nhỏ giọt để đưa IcedID vào các hệ thống mục tiêu. Emotet được biết đến với các chiến dịch thư rác, được thiết kế trông giống như các bản tin từ các ngân hàng mà chứa các tệp lưu trữ .zip độc hại.

Theo báo cáo của X-Force, IcedID có khả năng di chuyển đến các thiết bị đầu cuối khác, và các nhà nghiên cứu X-Force cũng quan sát nó lây nhiễm vào các máy chủ đầu cuối. Các máy chủ đầu cuối thường quản lý các điểm đầu cuối như thiết bị đầu cuối, máy in và các thiết bị mạng được chia sẻ, với một điểm kết nối chung tới mạng nội bộ hoặc một mạng diện rộng, điều đo cho thấy IcedID đã nhắm mục tiêu vào email của nhân viên để chiếm lấy thiết bị đầu cuối của người dùng và tổ chức.

Để duy trì sự tồn tại lâu dài trên máy chủ, IcedID tạo ra một RunKey trong registry (hệ cơ sở dữ liệu) Windows của máy chủ nhằm cho phép nó tồn tại khi khởi động lại. Theo Trung tâm nghiên cứu X-Force, IcedID yêu cầu khởi động lại để hoàn tất việc triển khai. Việc khởi động lại giúp Trojan IcedID tránh khỏi các phân tích mã độc sử dụng kỹ thuật sandbox.

Một khi các thành phần của mã độc xâm nhập được vài, nạn nhân có lưu lượng truy cập Internet được chuyển hướng qua một proxy cục bộ mà tin tặc kiểm soát. Sau đó, mã độc “lắng nghe” URL mục tiêu từ danh sách (của các tổ chức tài chính) và ngay khi gặp một kích hoạt nó sẽ thực thi tấn công web injection. Theo đó, nạn nhân sẽ bị chuyển đến một trang web ngân hàng giả mạo được thiết lập trước phù hợp với yêu cầu ban đầu. Trang web ngân hàng giả mạo này sẽ thúc giục và yêu cầu người dùng nhập tên người dùng và mật khẩu. Để ngăn chặn sự phát hiện của người dùng cuối, mã độc chuyển hướng lưu lượng truy cập đồng thời giữ nguyên địa chỉ URL của ngân hàng trong thanh địa chỉ.

Các nhà nghiên cứu cho biết: “Từ thời điểm đó, kẻ tấn công sẽ kiểm soát phiên trình duyệt mà nạn nhân phải truy cập, bao gồm các kỹ thuật lừa đảo để lừa nạn nhân tiết lộ các yếu tố ủy quyền giao dịch.

Giao tiếp giữa máy chủ và máy chủ điều khiển và ra lệnh của kẻ tấn công là thông qua SSL.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • UNDP khuyến nghị các quốc gia khai thác AI nâng Chỉ số Phát triển con người
    Với chính sách phù hợp và sự tập trung vào con người, trí tuệ nhân tạo có thể trở thành cầu nối đến với tri thức, kỹ năng và ý tưởng mới, giúp trao quyền cho mọi người, từ người nông dân đến các chủ doanh nghiệp nhỏ.
  • Những phát minh sáng tạo của Phần Lan làm thay đổi thế giới
    Phần Lan có thể là một quốc gia nhỏ về mặt dân số nhưng những đóng góp của Phần Lan cho sự đổi mới toàn cầu thì không hề khiêm tốn.
  • Chương mới trong quan hệ hợp tác Việt Nam và Kazakhstan về phát triển KHCN, ĐMST và CĐS
    Ngày 6/5/2025, trong khuôn khổ chuyến thăm cấp Nhà nước của Tổng Bí thư Tô Lâm tới Kazakhstan, Bộ trưởng Bộ Khoa học và Công nghệ Việt Nam Nguyễn Mạnh Hùng và Bộ trưởng Bộ Phát triển số, Đổi mới sáng tạo và Công nghiệp vũ trụ Kazakhstan Madiyev Zhaslan đã ký Bản ghi nhớ về hợp tác trong các lĩnh vực công nghệ, đổi mới sáng tạo và chuyển đổi số.
  • Các giải pháp kỹ thuật phần mềm xanh
    Khi các hệ thống máy tính trở nên phổ biến, nhu cầu về các tài nguyên máy tính đòi hỏi năng lượng điện để chạy ngày càng tăng và góp phần đáng kể vào lượng khí thải carbon. Những lượng khí thải này liên quan đến việc sử dụng, phát triển và triển khai phần mềm trên các hệ thống máy tính. Kỹ thuật phần mềm xanh là con đường phía trước để hạn chế lượng khí thải nhà kính không kiểm soát được của ngành công nghệ.
  • Cách tìm hiểu nhà cung cấp AI có rủi ro bảo mật hay không
    Nếu nhà cung cấp AI thiếu các biện pháp kiểm soát bảo mật cơ bản sẽ gây ra rủi ro.
  • Ra mắt Liên minh nhân lực chiến lược thực thi Nghị quyết 57-NQ/TW ‏
    Ông Trương Gia Bình, Chủ tịch FPT khẳng định, nếu không đào tạo được nhân lực AI, chúng ta sẽ đứng ngoài cuộc chơi công nghệ. Còn nếu dẫn đầu trong đào tạo AI, Việt Nam sẽ vươn lên trở thành lực lượng lao động toàn cầu trong lĩnh vực này.
  • Tima kỳ vọng sẽ bứt phá thị trường P2P sau Nghị định 94
    Sau 10 năm hoạt động, Tima đã kết nối 17 triệu hồ sơ, phục vụ 10 triệu người vay và 70.000 nhà đầu tư trên toàn hệ thống, trở thành nền tảng P2P Lending có quy mô và độ phủ lớn tại Việt Nam.
  • ScienceOne - Bước đột phá mới của AI
    Ngày 6/5/2025, Viện Tự động hóa thuộc Viện hàn lâm Khoa học Trung Quốc (CAS) đã chính thức công bố nền tảng nghiên cứu tích hợp trí tuệ nhân tạo (AI) mang tên ScienceOne, đánh dấu bước đột phá trong nỗ lực cách mạng hóa phương pháp nghiên cứu truyền thống thông qua tự động hóa AI.
  • Hơn 2.800 trang web phát tán mã độc nhắm vào người dùng macOS
    Một chiến dịch phát tán mã độc quy mô lớn đang nhắm mục tiêu vào người dùng hệ điều hành macOS thông qua hơn 2.800 trang web đã bị xâm nhập. Chiến dịch này sử dụng Atomic Stealer (AMOS) - một loại phần mềm độc hại tinh vi được thiết kế để đánh cắp dữ liệu nhạy cảm từ máy tính Apple.
  • Taxi robot Trung Quốc "bắt tay" Uber cung cấp dịch vụ tại Trung Đông
    Theo tuyên bố, quan hệ đối tác sẽ giúp cả hai bên khám phá các thị trường mới tại Trung Đông và các thị trường quốc tế khác.
Phát hiện Trojan ngân hàng IcedID mới
POWERED BY ONECMS - A PRODUCT OF NEKO