Cảnh báo nhóm APT StormBamboo khai thác ISP để thực hiện tấn công diện rộng

Thực hiện chức năng giám sát an toàn thông tin trên không gian mạng, Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), thuộc Cục An toàn thông tin, Bộ Thông tin và Truyền thông, đã phát hiện và ghi nhận các thông tin liên quan đến chiến dịch tấn công mạng được thực hiện bởi nhóm tấn công APT StormBamboo.

* Cảnh báo chiến dịch tấn công mạng có chủ đích nhằm tới Việt Nam

IMG_8115.PNG

Chiến dịch tấn công có chủ đích này nhằm vào các Doanh nghiệp cung cấp dịch vụ mạng Internet, gây ảnh hưởng tới dịch vụ DNS của doanh nghiệp, để thực hiện hình thức tấn công DNS poisoning (giả mạo DNS để điều hướng lưu lượng Internet từ máy chủ hợp pháp sang máy chủ giả mạo).

IMG_8097.JPG

Mục đích của nhóm nhằm triển khai phần mềm độc hại trên các hệ thống macOS và Windows của người dùng, qua đó chiếm quyền kiểm soát và đánh cắp thông tin quan trọng.

Nhóm APT StormBamboo (hay còn gọi là Evasive Panda) đã khai thác thành công lỗ hổng an toàn thông tin trong cơ chế cập nhật phần mềm để tấn công hệ thống thông qua các ISP. Vào giữa năm 2023, đã ghi nhận và phát hiện nhiều hệ thống bị nhiễm mã độc do nhóm này tấn công.

IMG_8116.JPG

Các mã độc này được phát tán thông qua việc thay đổi phản hồi DNS để hướng yêu cầu cập nhật phần mềm tới máy chủ độc hại, từ đó tải về mã độc như: MACMA và POCOSTICK (hay còn gọi là MgBot).

Trong quá trình tấn công, StormBamboo đã tận dụng việc cấu hình DNS của các ISP để thực hiện DNS poisoning. Điều này cho phép nhóm điều hướng yêu cầu cập nhật phần mềm hợp pháp tới máy chủ của họ, nơi chứa file mã độc. Các ứng dụng bị ảnh hưởng sẽ tải về tập tin giả mạo chứa mã độc mà không cần sự can thiệp của người dùng.

IMG_8104.JPG

Tiện ích này được sử dụng để trích xuất cookies và dữ liệu từ trình duyệt người dùng, sau đó mã hóa và gửi đến tài khoản Google Drive của kẻ tấn công.

Một số IoC liên quan đến các tấn công gần đây:

IMG_8110.PNG

IMG_8098.JPG

Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin của Quý Đơn ,vị góp phần bảo đảm an toàn cho không gian mạng Việt Nam, Cục An toàn thông tin khuyến nghị Quý Đơn vị thực hiện:

1. Kiểm tra, rà soát hệ thống thông tin đang sử dụng có khả năng bị ảnh hưởng bởi chiến dịch tấn công trên. Chủ động theo dõi các thông tin liên quan đến chiến dịch nhằm thực hiện ngăn chặn nhằm tránh nguy cơ bị tấn công.

2. Tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu b khai thác, tấn công mạng; đang thi thường xuyên theo dõi kênh cảnh báo của các cơ quan chức năng và các tổ chức lớn về an toàn thông tin để phát hiện kịp thời các nguy cơ tấn công mạng.

3. Trong trường hợp cần thiết có thể liên hệ đầu mối hỗ trợ của Cục An toàn thông tin: Trung tâm Giám sát an toàn không gian mạng quốc gia, điện thoại 02432091616, thư điện tử: ncsc@ais.gov.vn.

Cùng chuyên mục

Tin khác

Ứng dụng công nghệ quản lý chất lượng, truy xuất nguồn gốc sản phẩm, hàng hóa

Ứng dụng công nghệ quản lý chất lượng, truy xuất nguồn gốc sản phẩm, hàng hóa

Tại dự thảo Luật sửa đổi, bổ sung một số điều của Luật Chất lượng sản phẩm, hàng hóa, Bộ Khoa học và Công nghệ đề xuất bổ sung quy định về ứng dụng công nghệ trong quản lý chất lượng, truy xuất nguồn gốc sản phẩm, hàng hóa.
Nhóm APT Volt Typhoon từ Trung Quốc khai thác lỗ hổng zero-day trên Versa Director nhằm tấn công lĩnh vực IT ở Mỹ và trên toàn cầu

Nhóm APT Volt Typhoon từ Trung Quốc khai thác lỗ hổng zero-day trên Versa Director nhằm tấn công lĩnh vực IT ở Mỹ và trên toàn cầu

Chuỗi tấn công của chiến dịch này nổi bật với việc khai thác lỗ hổng để triển khai một webshell độc hại có tên VersaMem (tên tệp “VersaTest.png"), được thiết kế nhằm giám sát và thu thập thông tin xác thực trong các gói tin, cho phép đối tượng tấn công truy cập vào mạng của các khách hàng dưới danh nghĩa người dùng hợp lệ, gây ra một cuộc tấn công vào chuỗi cung ứng.
Chung tay thúc đẩy liên kết vùng trong phát triển thương mại điện tử các tỉnh vùng Tây Nguyên

Chung tay thúc đẩy liên kết vùng trong phát triển thương mại điện tử các tỉnh vùng Tây Nguyên

Cục Thương mại điện tử và Kinh tế số, Bộ Công Thương vừa phối hợp với Sở Công Thương tỉnh Gia Lai tổ chức “Hội nghị thúc đẩy liên kết vùng trong phát triển thương mại điện tử (TMĐT) các tỉnh vùng Tây Nguyên” tại thành phố Pleiku, tỉnh Gia Lai.
Đẩy mạnh thực hiện Đề án Trung tâm dữ liệu quốc gia

Đẩy mạnh thực hiện Đề án Trung tâm dữ liệu quốc gia

Thủ tướng Chính phủ vừa ban hành Chỉ thị số 32/CT-TTg ngày 4/9/2024 về việc đẩy mạnh thực hiện Nghị quyết số 175/NQ-CP của Chính phủ phê duyệt Đề án Trung tâm dữ liệu quốc gia.
Cảnh báo chiến dịch tấn công mạng có chủ đích nhằm tới Việt Nam

Cảnh báo chiến dịch tấn công mạng có chủ đích nhằm tới Việt Nam

Chiến dịch tấn công có chủ đích mới này có thể liên quan đến nhóm APT 41, đã ảnh hưởng đến các tổ chức chính phủ và quân sự trong khu vực châu Á - Thái Bình Dương, bao gồm cả Việt Nam.
Chuyển đổi số - động lực quan trọng phát triển lực lượng sản xuất, hoàn thiện quan hệ sản xuất đưa đất nước bước vào kỷ nguyên mới

Chuyển đổi số - động lực quan trọng phát triển lực lượng sản xuất, hoàn thiện quan hệ sản xuất đưa đất nước bước vào kỷ nguyên mới

Nhân dịp kỷ niệm 79 năm Ngày Quốc khánh nước Cộng hòa xã hội chủ nghĩa Việt Nam (2/9/1945-2/9/2024), Tạp chí QLTT giới thiệu bài viết của GS.TS Tô Lâm, Tổng Bí thư Ban Chấp hành Trung ương Đảng Cộng sản Việt Nam, Chủ tịch nước Cộng hòa xã hội chủ nghĩa Việt Nam với tựa đề "Chuyển đổi số - động lực quan trọng phát triển lực lượng sản xuất, hoàn thiện quan hệ sản xuất đưa đất nước bước vào kỷ nguyên mới".
Sắp diễn ra Hội nghị thúc đẩy liên kết vùng trong phát triển thương mại điện tử các tỉnh vùng Tây Nguyên

Sắp diễn ra Hội nghị thúc đẩy liên kết vùng trong phát triển thương mại điện tử các tỉnh vùng Tây Nguyên

Dự kiến, Hội nghị với hơn 200 đại biểu đại biểu tham dự, diễn ra vào sáng ngày 04/9/2024 tại thành phố Pleiku, tỉnh Gia Lai.
Xem thêm

Đọc nhiều / Mới nhận