Nhóm APT Volt Typhoon từ Trung Quốc khai thác lỗ hổng zero-day trên Versa Director nhằm tấn công lĩnh vực IT ở Mỹ và trên toàn cầu

Chuỗi tấn công của chiến dịch này nổi bật với việc khai thác lỗ hổng để triển khai một webshell độc hại có tên VersaMem (tên tệp “VersaTest.png"), được thiết kế nhằm giám sát và thu thập thông tin xác thực trong các gói tin, cho phép đối tượng tấn công truy cập vào mạng của các khách hàng dưới danh nghĩa người dùng hợp lệ, gây ra một cuộc tấn công vào chuỗi cung ứng.

Picture2.png

Mới đây, các chuyên gia bảo mật đã ghi nhận một chiến dịch tấn công do nhóm Volt Typhoon thực hiện, khai thác một lỗ hổng zero-day trên Versa Director. Mục tiêu của chiến dịch là triển khai webshell độc hại nhằm đánh cắp dữ liệu và xâm nhập vào hệ thống mạng của các doanh nghiệp thuộc các lĩnh vực cung cấp dịch vụ Internet (ISP), nhà cung cấp dịch vụ quản lý (MSP) và công nghệ thông tin (IT), gây ảnh hưởng đến bốn tổ chức tại Mỹ và một tổ chức quốc tế khác từ ngày 12/06/2024.

Lỗ hổng có mã định danh CVE-2024-39717 (điểm CVSS: 6.6), là một lỗi tải lên tệp tin trong Versa Director, cho phép đối tượng tấn công có quyền quản trị viên tải lên các tệp tin độc hại được ngụy trang dưới dạng tệp .PNG thông qua tùy chọn "Change Favicon" trong giao diện của Versa Director.

Chuỗi tấn công của chiến dịch này nổi bật với việc khai thác lỗ hổng để triển khai một webshell độc hại có tên VersaMem (tên tệp “VersaTest.png"), được thiết kế nhằm giám sát và thu thập thông tin xác thực trong các gói tin, cho phép đối tượng tấn công truy cập vào mạng của các khách hàng dưới danh nghĩa người dùng hợp lệ, gây ra một cuộc tấn công vào chuỗi cung ứng. Một điểm nổi bật khác của webshell này là tính năng module, cho phép Volt Typhoon nạp thêm mã Java để thực thi trực tiếp trong bộ nhớ.

Cụ thể, web shell này sử dụng Java instrumentation và Javassist để chèn mã độc vào bộ nhớ của tiến trình máy chủ web Tomcat trên các máy chủ Versa Director đã bị xâm nhập.

Sau khi chèn mã độc thành công, nó sẽ tích hợp vào chức năng xác thực của Versa, cho phép đối tượng tấn công thu thập thông tin xác thực dưới dạng văn bản không qua mã hóa, gây ra các cuộc tấn công vào chuỗi cung ứng. Ngoài ra, web shell còn tích hợp với chức năng lọc yêu cầu của Tomcat, cho phép đối tượng tấn công thực thi mã Java trực tiếp trong bộ nhớ, đồng thời tránh được các phương pháp phát hiện dựa trên tệp tin, bảo vệ webshell, các module và lỗ hổng zero-day mà nó khai thác.

Các chuyên gia bảo mật khuyến nghị nếu người dùng chưa thể cập nhật bản vá thì nên chặn truy cập tới các cổng 4566 và 4570, rà quét các tệp .PNG và lưu lượng mạng từ thiết bị mạng đến cổng 4566 trên các máy chủ Versa Director.

Danh sách một số IoC được ghi nhận

Screenshot 2024-09-06 110030.png

Danh sách IoC sẽ được cập nhật liên tục tại https://alert.khonggianmang.vn/

Cùng chuyên mục

Tin khác

Ứng dụng công nghệ quản lý chất lượng, truy xuất nguồn gốc sản phẩm, hàng hóa

Ứng dụng công nghệ quản lý chất lượng, truy xuất nguồn gốc sản phẩm, hàng hóa

Tại dự thảo Luật sửa đổi, bổ sung một số điều của Luật Chất lượng sản phẩm, hàng hóa, Bộ Khoa học và Công nghệ đề xuất bổ sung quy định về ứng dụng công nghệ trong quản lý chất lượng, truy xuất nguồn gốc sản phẩm, hàng hóa.
Chung tay thúc đẩy liên kết vùng trong phát triển thương mại điện tử các tỉnh vùng Tây Nguyên

Chung tay thúc đẩy liên kết vùng trong phát triển thương mại điện tử các tỉnh vùng Tây Nguyên

Cục Thương mại điện tử và Kinh tế số, Bộ Công Thương vừa phối hợp với Sở Công Thương tỉnh Gia Lai tổ chức “Hội nghị thúc đẩy liên kết vùng trong phát triển thương mại điện tử (TMĐT) các tỉnh vùng Tây Nguyên” tại thành phố Pleiku, tỉnh Gia Lai.
Đẩy mạnh thực hiện Đề án Trung tâm dữ liệu quốc gia

Đẩy mạnh thực hiện Đề án Trung tâm dữ liệu quốc gia

Thủ tướng Chính phủ vừa ban hành Chỉ thị số 32/CT-TTg ngày 4/9/2024 về việc đẩy mạnh thực hiện Nghị quyết số 175/NQ-CP của Chính phủ phê duyệt Đề án Trung tâm dữ liệu quốc gia.
Cảnh báo nhóm APT StormBamboo khai thác ISP để thực hiện tấn công diện rộng

Cảnh báo nhóm APT StormBamboo khai thác ISP để thực hiện tấn công diện rộng

Thực hiện chức năng giám sát an toàn thông tin trên không gian mạng, Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), thuộc Cục An toàn thông tin, Bộ Thông tin và Truyền thông, đã phát hiện và ghi nhận các thông tin liên quan đến chiến dịch tấn công mạng được thực hiện bởi nhóm tấn công APT StormBamboo.
Cảnh báo chiến dịch tấn công mạng có chủ đích nhằm tới Việt Nam

Cảnh báo chiến dịch tấn công mạng có chủ đích nhằm tới Việt Nam

Chiến dịch tấn công có chủ đích mới này có thể liên quan đến nhóm APT 41, đã ảnh hưởng đến các tổ chức chính phủ và quân sự trong khu vực châu Á - Thái Bình Dương, bao gồm cả Việt Nam.
Chuyển đổi số - động lực quan trọng phát triển lực lượng sản xuất, hoàn thiện quan hệ sản xuất đưa đất nước bước vào kỷ nguyên mới

Chuyển đổi số - động lực quan trọng phát triển lực lượng sản xuất, hoàn thiện quan hệ sản xuất đưa đất nước bước vào kỷ nguyên mới

Nhân dịp kỷ niệm 79 năm Ngày Quốc khánh nước Cộng hòa xã hội chủ nghĩa Việt Nam (2/9/1945-2/9/2024), Tạp chí QLTT giới thiệu bài viết của GS.TS Tô Lâm, Tổng Bí thư Ban Chấp hành Trung ương Đảng Cộng sản Việt Nam, Chủ tịch nước Cộng hòa xã hội chủ nghĩa Việt Nam với tựa đề "Chuyển đổi số - động lực quan trọng phát triển lực lượng sản xuất, hoàn thiện quan hệ sản xuất đưa đất nước bước vào kỷ nguyên mới".
Sắp diễn ra Hội nghị thúc đẩy liên kết vùng trong phát triển thương mại điện tử các tỉnh vùng Tây Nguyên

Sắp diễn ra Hội nghị thúc đẩy liên kết vùng trong phát triển thương mại điện tử các tỉnh vùng Tây Nguyên

Dự kiến, Hội nghị với hơn 200 đại biểu đại biểu tham dự, diễn ra vào sáng ngày 04/9/2024 tại thành phố Pleiku, tỉnh Gia Lai.
Xem thêm

Đọc nhiều / Mới nhận