Nhóm APT Evasive Panda sử dụng bộ công cụ CloudScout để đánh cắp cookie phiên đăng nhập từ các dịch vụ đám mây

Gần đây, các tổ chức chính phủ và tôn giáo tại Đài Loan đã trở thành mục tiêu của nhóm APT Evasive Panda có nguồn gốc từ Trung Quốc. Trong chiến dịch tấn công này, Evasive Panda sử dụng bộ công cụ hậu khai thác có tên CloudScout để xâm nhập và thu thập dữ liệu. Bộ công cụ này có khả năng thu thập dữ liệu từ nhiều dịch vụ đám mây khác nhau nhờ vào các cookie phiên web bị đánh cắp. Thông qua một plugin, CloudScout hoạt động đồng bộ với MgBot – bộ khung mã độc đặc trưng của nhóm Evasive Panda.

APT 44.jpeg

Gần đây, các tổ chức chính phủ và tôn giáo tại Đài Loan đã trở thành mục tiêu của nhóm APT Evasive Panda có nguồn gốc từ Trung Quốc. Trong chiến dịch tấn công này, Evasive Panda sử dụng bộ công cụ hậu khai thác có tên CloudScout để xâm nhập và thu thập dữ liệu. Bộ công cụ này có khả năng thu thập dữ liệu từ nhiều dịch vụ đám mây khác nhau nhờ vào các cookie phiên web bị đánh cắp. Thông qua một plugin, CloudScout hoạt động đồng bộ với MgBot – bộ khung mã độc đặc trưng của nhóm Evasive Panda.

ESET phát hiện rằng mã độc dựa trên nền tảng .NET này đã xuất hiện từ khoảng tháng 05/2022 đến tháng 02/2023, với tổng cộng 10 module viết bằng C#, trong đó có ba module chuyên thu thập dữ liệu từ Google Drive, Gmail và Outlook. Evasive Panda, còn được biết đến với tên gọi Bronze Highland, Daggerfly, và StormBamboo, là một nhóm gián điệp mạng chuyên tấn công vào các tổ chức tại Đài Loan và Hồng Kông. Nhóm này cũng nổi tiếng với các cuộc tấn công watering hole và chuỗi cung ứng, đặc biệt nhắm vào cộng đồng người Tây Tạng.

Điểm nổi bật của nhóm APT Evasive Panda là khả năng triển khai nhiều phương thức tấn công, bao gồm khai thác các lỗ hổng bảo mật mới công bố và tấn công chuỗi cung ứng bằng DNS poisoning, nhằm xâm nhập vào mạng lưới nạn nhân và triển khai MgBot và Nightdoor.

Phân tích cho thấy, các module CloudScout được thiết kế để chiếm dụng các phiên đã được xác thực trên trình duyệt web bằng cách đánh cắp cookie và sử dụng chúng để truy cập trái phép vào Google Drive, Gmail và Outlook. Các module này được triển khai qua một plugin của MgBot viết bằng C++.

CloudScout được xây dựng dựa trên gói CommonUtilities, cung cấp các thư viện cần thiết ở cấp độ thấp cho các module hoạt động, bao gồm: HTTPAccess – hàm xử lý kết nối giao thức HTTP; ManagedCookie – hàm quản lý cookie cho các yêu cầu web giữa CloudScout và dịch vụ mục tiêu; Logger; SimpleJSON.

Dữ liệu được thu thập từ ba module – bao gồm danh sách thư mục thư, email (kèm theo tệp đính kèm), và các tệp có định dạng nhất định (.doc, .docx, .xls, .xlsx, .ppt, .pptx, .pdf và .txt) – sẽ được nén thành file ZIP trước khi trích xuất thông qua MgBot hoặc Nightdoor. Những cơ chế bảo mật mới do Google phát hành, như Device Bound Session Credentials (DBSC) và App-Bound Encryption, dự kiến sẽ làm cho các mã độc dựa trên cookie trở nên lỗi thời.

Thông tin về nhóm tấn công Evasive Panda và bộ công cụ CloudScout được công bố trong bối cảnh chính phủ Canada cáo buộc một nhóm tấn công có liên quan đến Trung Quốc đã tiến hành các hoạt động do thám kéo dài nhiều tháng trên nhiều lĩnh vực tại quốc gia này.

Danh sách một số IoC được ghi nhận

Danh sách IoC.jpg

Danh sách IoC sẽ được cập nhật liên tục tại https://alert.khonggianmang.vn/

Cùng chuyên mục

Tin khác

Thông cáo báo chí số 18, Kỳ họp thứ 8, Quốc hội khóa XV

Thông cáo báo chí số 18, Kỳ họp thứ 8, Quốc hội khóa XV

Ngày 11/11, Quốc hội chất vấn Thống đốc Ngân hàng Nhà nước Nguyễn Thị Hồng về nhóm vấn đề thuộc lĩnh vực ngân hàng và chất vấn Bộ trưởng Đào Hồng Lan về nhóm vấn đề thuộc lĩnh vực y tế.
Bắt quả tang đối tượng vận chuyển 19.000 bao thuốc lá lậu

Bắt quả tang đối tượng vận chuyển 19.000 bao thuốc lá lậu

Vào lúc 00 giờ 30 phút, ngày 08/11/2024, Phòng Cảnh sát điều tra tội phạm về tham nhũng, kinh tế, buôn lậu, môi trường phối hợp Phòng Cảnh sát giao thông Công an tỉnh Tiền Giang và Công an thành phố Mỹ Tho bắt quả tang đối tượng Nguyễn Nhựt Phụng, sinh năm 1983, cư trú ấp Chà Là, xã Phú Nhuận, huyện Cai Lậy đang vận chuyển hàng cấm.
Thủ tướng yêu cầu tập trung xử lý dứt điểm các tồn đọng kéo dài

Thủ tướng yêu cầu tập trung xử lý dứt điểm các tồn đọng kéo dài

Kết luận phiên họp Chính phủ thường kỳ tháng 10/2024 ngày 9/11, Thủ tướng nhấn mạnh nếu gỡ được điểm nghẽn về thể chế, tăng trưởng GDP có thể đạt mức 2 con số mỗi năm trong những thập kỷ tới.
Lỗ hổng RCE trên Microsoft Sharepoint bị khai thác để xâm nhập vào hệ thống mạng của doanh nghiệp

Lỗ hổng RCE trên Microsoft Sharepoint bị khai thác để xâm nhập vào hệ thống mạng của doanh nghiệp

Gần đây, các chuyên gia bảo mật đã ghi nhận lỗ hổng RCE (thực thi mã từ xa) có mã CVE-2024-38094 bị khai thác trong thực tế nhằm đạt quyền truy cập tới hệ thống mạng doanh nghiệp.
Sáng nay (11/11), Quốc hội bắt đầu chất vấn và trả lời chất vấn

Sáng nay (11/11), Quốc hội bắt đầu chất vấn và trả lời chất vấn

Tuần làm việc thứ 4 của Kỳ họp thứ 8, Quốc hội khóa XV (từ ngày 11-16/11) sẽ diễn ra nhiều nội dung quan trọng. Đáng chú ý, bắt đầu từ sáng 11/11, Quốc hội tiến hành hoạt động chất vấn và trả lời chất vấn. Đây là nội dung thu hút sự quan tâm, theo dõi của đông đảo cử tri và nhân dân.
Hà Nam: Khởi tố vụ việc buôn lậu và vận chuyển trái phép hàng hóa qua biên giới

Hà Nam: Khởi tố vụ việc buôn lậu và vận chuyển trái phép hàng hóa qua biên giới

Cơ quan An ninh Điều tra, Công an tỉnh Hà Nam vừa ban hành Quyết định khởi tố vụ án hình sự “Buôn lậu” và “Vận chuyển trái phép hàng hóa qua biên giới” quy định tại khoản 4, Điều 188 và khoản 3, Điều 189 Bộ Luật Hình sự xảy ra tại “Công ty TNHH Pretty Vina”, địa chỉ: Khu Công nghiệp Hòa Mạc, phường Hòa Mạc, thị xã Duy Tiên, tỉnh Hà Nam; quá trình điều tra, cơ quan công an đã ra quyết định khởi tố 5 bị can.
Tổng cục Quản lý thị trường hợp tác với Cục Công nghiệp An ninh triển khai giải pháp chống hàng giả trên môi trường online

Tổng cục Quản lý thị trường hợp tác với Cục Công nghiệp An ninh triển khai giải pháp chống hàng giả trên môi trường online

Sáng ngày 8/11 tại trụ sở Tổng cục QLTT đã diễn ra Lễ ký biên bản ghi nhớ giữa Tổng cục QLTT và Cục Công nghiệp an ninh, Bộ Công An nhằm triển khai có hiệu quả Đề án chống hàng giả và bảo vệ người tiêu dùng trên TMĐT đến năm 2025 đã được Thủ tướng chính phủ phê duyệt.
Xem thêm

Đọc nhiều / Mới nhận