Nhóm APT Evasive Panda sử dụng bộ công cụ CloudScout để đánh cắp cookie phiên đăng nhập từ các dịch vụ đám mây

Gần đây, các tổ chức chính phủ và tôn giáo tại Đài Loan đã trở thành mục tiêu của nhóm APT Evasive Panda có nguồn gốc từ Trung Quốc. Trong chiến dịch tấn công này, Evasive Panda sử dụng bộ công cụ hậu khai thác có tên CloudScout để xâm nhập và thu thập dữ liệu. Bộ công cụ này có khả năng thu thập dữ liệu từ nhiều dịch vụ đám mây khác nhau nhờ vào các cookie phiên web bị đánh cắp. Thông qua một plugin, CloudScout hoạt động đồng bộ với MgBot – bộ khung mã độc đặc trưng của nhóm Evasive Panda.

APT 44.jpeg

Gần đây, các tổ chức chính phủ và tôn giáo tại Đài Loan đã trở thành mục tiêu của nhóm APT Evasive Panda có nguồn gốc từ Trung Quốc. Trong chiến dịch tấn công này, Evasive Panda sử dụng bộ công cụ hậu khai thác có tên CloudScout để xâm nhập và thu thập dữ liệu. Bộ công cụ này có khả năng thu thập dữ liệu từ nhiều dịch vụ đám mây khác nhau nhờ vào các cookie phiên web bị đánh cắp. Thông qua một plugin, CloudScout hoạt động đồng bộ với MgBot – bộ khung mã độc đặc trưng của nhóm Evasive Panda.

ESET phát hiện rằng mã độc dựa trên nền tảng .NET này đã xuất hiện từ khoảng tháng 05/2022 đến tháng 02/2023, với tổng cộng 10 module viết bằng C#, trong đó có ba module chuyên thu thập dữ liệu từ Google Drive, Gmail và Outlook. Evasive Panda, còn được biết đến với tên gọi Bronze Highland, Daggerfly, và StormBamboo, là một nhóm gián điệp mạng chuyên tấn công vào các tổ chức tại Đài Loan và Hồng Kông. Nhóm này cũng nổi tiếng với các cuộc tấn công watering hole và chuỗi cung ứng, đặc biệt nhắm vào cộng đồng người Tây Tạng.

Điểm nổi bật của nhóm APT Evasive Panda là khả năng triển khai nhiều phương thức tấn công, bao gồm khai thác các lỗ hổng bảo mật mới công bố và tấn công chuỗi cung ứng bằng DNS poisoning, nhằm xâm nhập vào mạng lưới nạn nhân và triển khai MgBot và Nightdoor.

Phân tích cho thấy, các module CloudScout được thiết kế để chiếm dụng các phiên đã được xác thực trên trình duyệt web bằng cách đánh cắp cookie và sử dụng chúng để truy cập trái phép vào Google Drive, Gmail và Outlook. Các module này được triển khai qua một plugin của MgBot viết bằng C++.

CloudScout được xây dựng dựa trên gói CommonUtilities, cung cấp các thư viện cần thiết ở cấp độ thấp cho các module hoạt động, bao gồm: HTTPAccess – hàm xử lý kết nối giao thức HTTP; ManagedCookie – hàm quản lý cookie cho các yêu cầu web giữa CloudScout và dịch vụ mục tiêu; Logger; SimpleJSON.

Dữ liệu được thu thập từ ba module – bao gồm danh sách thư mục thư, email (kèm theo tệp đính kèm), và các tệp có định dạng nhất định (.doc, .docx, .xls, .xlsx, .ppt, .pptx, .pdf và .txt) – sẽ được nén thành file ZIP trước khi trích xuất thông qua MgBot hoặc Nightdoor. Những cơ chế bảo mật mới do Google phát hành, như Device Bound Session Credentials (DBSC) và App-Bound Encryption, dự kiến sẽ làm cho các mã độc dựa trên cookie trở nên lỗi thời.

Thông tin về nhóm tấn công Evasive Panda và bộ công cụ CloudScout được công bố trong bối cảnh chính phủ Canada cáo buộc một nhóm tấn công có liên quan đến Trung Quốc đã tiến hành các hoạt động do thám kéo dài nhiều tháng trên nhiều lĩnh vực tại quốc gia này.

Danh sách một số IoC được ghi nhận

Danh sách IoC.jpg

Danh sách IoC sẽ được cập nhật liên tục tại https://alert.khonggianmang.vn/

Cùng chuyên mục

Tin khác

Thủ tướng Phạm Minh Chính trao quyết định bổ nhiệm và giao nhiệm vụ cho 2 tân Bộ trưởng

Thủ tướng Phạm Minh Chính trao quyết định bổ nhiệm và giao nhiệm vụ cho 2 tân Bộ trưởng

Chiều tối ngày 28/11, Thủ tướng Phạm Minh Chính đã trao quyết định bổ nhiệm và giao nhiệm vụ cho Bộ trưởng Bộ Tài chính Nguyễn Văn Thắng và Bộ trưởng Bộ Giao thông vận tải Trần Hồng Minh.
Hơn 1.500 lượt thi “Chống hàng giả và lừa đảo trực tuyến” trong tuần đầu tiên phát động

Hơn 1.500 lượt thi “Chống hàng giả và lừa đảo trực tuyến” trong tuần đầu tiên phát động

Sau 3 ngày diễn ra tuần thi thứ nhất, Cuộc thi “Chống hàng giả và lừa đảo trực tuyến” đã thu hút 220 người dự thi với hơn 1.500 lượt thi.
Thủ tướng chỉ đạo tăng cường các giải pháp điều hành tín dụng năm 2024

Thủ tướng chỉ đạo tăng cường các giải pháp điều hành tín dụng năm 2024

Thủ tướng Chính phủ Phạm Minh Chính ký ban hành Công điện số 122/CĐ-TTg ngày 27/11/2024 gửi Thống đốc Ngân hàng Nhà nước Việt Nam về tăng cường các giải pháp điều hành tín dụng năm 2024.
Vẫn nóng chuyện thuốc lá nhập lậu cuối năm

Vẫn nóng chuyện thuốc lá nhập lậu cuối năm

Thuốc lá lậu vào Việt Nam gây ra những thiệt hại nghiêm trọng không chỉ về kinh tế, mà còn đe dọa trực tiếp đến sức khỏe người dân.
Thủ tướng chỉ đạo tiếp tục đẩy mạnh phát triển thị trường trong nước, kích cầu tiêu dùng

Thủ tướng chỉ đạo tiếp tục đẩy mạnh phát triển thị trường trong nước, kích cầu tiêu dùng

Thủ tướng Chính phủ Phạm Minh Chính đã ký Công điện số 121/CĐ-TTg ngày 26/11/2024 về việc tiếp tục đẩy mạnh phát triển thị trường trong nước, kích cầu tiêu dùng.
Nóng chuyện pháo lậu cuối năm

Nóng chuyện pháo lậu cuối năm

Đến hẹn lại lên, dịp giáp Tết Nguyên đán 2025 cận kề, các đối tượng trên khắp cả nước lại rục rịch móc nối để mua bán, vận chuyển pháo lậu đến các điểm tập kết và phân phối, bán lẻ cho những người có nhu cầu để kiếm lời… tiềm ẩn nguy cơ đe dọa đối với an ninh trật tự và an toàn xã hội.
Nhóm học sinh lên mạng mua nguyên liệu, tự chế pháo nổ với số lượng lớn

Nhóm học sinh lên mạng mua nguyên liệu, tự chế pháo nổ với số lượng lớn

Nhóm học sinh lên mạng internet đặt mua các nguyên liệu để học cách chế tạo pháo nổ. Lực lượng Công an Hà Tĩnh đã phát hiện và thu giữ hơn 800 quả pháo nổ tự chế.
Tết Nguyên đán Ất Tỵ 2025: Thủ tướng đồng ý nghỉ 9 ngày liên tục

Tết Nguyên đán Ất Tỵ 2025: Thủ tướng đồng ý nghỉ 9 ngày liên tục

Văn phòng Chính phủ vừa có văn bản số 8726/VPCP-KGVX ngày 26/11/2024 truyền đạt ý kiến chỉ đạo của Thủ tướng Chính phủ Phạm Minh Chính về việc nghỉ Tết Âm lịch và một số dịp nghỉ lễ trong năm 2025.
Xem thêm

Đọc nhiều / Mới nhận