Xuất hiện một biến thể mới của mã độc tống tiền Locky

TH| 19/08/2016 08:29
Theo dõi ICTVietnam trên

Mới đây, hãng bảo mật Trend Micro đã đưa ra cảnh báo về một biến thể mới của mã độc tống tiền Locky sử dụng các tập tin WSF (Windows Script File).

Các tập tin WSF, những tài liệu văn bản có chứa mã XML, hoạt động như một container. Mỗi tập tin có thể chứa nhiều hơn một ngôn ngữ lập trình kịch bản (Script).

Các nhà nghiên cứu tin rằng việc sử dụng các tập tin WSF sẽ khiến cho việc phát hiện các mối đe dọa trở nên khó hơn bởi giải pháp bảo mật đầu cuối truyền thống thường không kiểm soát các tập tin này, thậm chí ngay cả đối với các công nghệ sandbox và backlist .

Các nhà nghiên cứu của Trend Micro giải thích, một kỹ thuật như vậy cho phép mối đe dọa này dễ dàng vượt qua các biện pháp an ninh, bao gồm phân tích sandbox. Ngoài ra, việc sử dụng nhiều ngôn ngữ kịch bản kết hợp có thể dẫn đến các mẫu được mã hoá, gây khó khăn cho việc phân tích.

Họ cho biết thêm, tương tự như việc sử dụng VBScript và Javascript, WSF giúp cho những kẻ tấn công có thể  tải về bất kỳ tệp tin độc hại nào. Trong trường hợp của Locky, mã độc tống tiền thực tế được tải bởi những tập tin WSF có các hàm băm khác nhau. Khi các tập tin được tải về có các hàm băm khác nhau, việc phát hiện chúng thông qua danh sách đen (backlist) trở nên khó khăn,

Trong cuộc tấn công do Trend Micro theo dõi tháng trước, tội phạm mạng đã tập trung vào những công ty mục tiêu. Các tập tin WSF mà phân phối Locky được nén dưới dạng ZIP và đính kèm qua email với dòng tiêu đề như “báo cáo hằng năm”, “hồ sơ tài khoản ngân hàng” hoặc “cơ sở dữ liệu công ty”.

Hàng triệu các thư rác đã được gửi đi, với khối lượng cao nhất được ghi nhận vào 9:00-11:00 hằng ngày, khung thời gian mà hầu hết người lao động châu Âu bắt đầu ngày làm việc mới. Các thư rác này đến từ các máy ở Serbia, Colombia và Việt Nam, và sau đó từ Thái Lan và Brazil.

Một khi đã lây nhiễm vào một máy tính, Locky kiểm tra registry để xác định ngôn ngữ thiết lập trên hệ thống, sau đó thông báo mức tiền chuộc theo ngôn ngữ đó. Phương pháp này cũng được sử dụng bởi nhiều loại mã tống tiền khác khác, bao gồm cả Jigsaw, Cryptlock và Reveton.

(Theo: Securityweek)

Nổi bật Tạp chí Thông tin & Truyền thông
  • Khai trương Trung tâm Báo chí kỷ niệm 70 năm Chiến thắng Điện Biên Phủ
    Trung tâm Báo chí được thành lập nhằm tạo mọi điều kiện thuận lợi cho phóng viên (PV) trong nước, quốc tế đưa tin về Lễ kỷ niệm và chủ động, tích cực cung cấp thông tin của Ban Tổ chức về Lễ kỷ niệm.
  • Khám phá đất và người xứ Nghệ trên không gian số
    Thời gian qua, Bảo tàng Nghệ An đã mạnh dạn đưa công nghệ vào hoạt động trưng bày, để tiếp cận và thu hút du khách. Du khách đến với Bảo tàng Nghệ An từ chỗ "cấm sờ tay vào hiện vật" nay có thể được chạm tay vào hiện vật, cổ vật, được khám phá các danh lam, thắng cảnh, lịch sử, con người xứ Nghệ, thông qua không gian số 3D; khám phá kho dữ liệu lịch sử đã được số hóa... giúp Bảo tàng Nghệ An ngày càng hút khách, nhất là giới trẻ.
  • Báo chí và học giả quốc tế ca ngợi Chiến thắng Điện Biên Phủ
    Báo Resumen Latinoamericano của Argentina những ngày qua liên tục đăng các bài viết cùng nhiều hình ảnh tư liệu minh họa, ca ngợi Chiến thắng Ðiện Biên Phủ của nhân dân Việt Nam.
  • Lãnh đạo doanh nghiệp nên làm gì trước “làn sóng” AI?
    Nhà lãnh đạo tương lai chắc chắn phải am hiểu công nghệ, cụ thể là trí tuệ nhân tạo (AI) và ‏‏dữ liệu lớn (big data‏‏). Người tạo thay đổi cho doanh nghiệp (DN) trong ứng dụng AI là CEO, COO và CFO, còn lãnh đạo công nghệ chỉ là người hỗ trợ.‏
  • Tháo gỡ rào cản nguồn nhân lực chất lượng cao ngành CNTT
    Nhằm tháo gỡ khó khăn trong đào tạo CNTT, Viện Quản trị và Công nghệ ABS (Đại học Thành Đô) ra đời với sứ mệnh cung cấp nguồn nhân lực chất lượng cao, đảm bảo 100% sinh viên đủ phẩm chất, kỹ năng có việc làm ngay sau khi tốt nghiệp.
Đừng bỏ lỡ
Xuất hiện một biến thể mới của mã độc tống tiền Locky
POWERED BY ONECMS - A PRODUCT OF NEKO