Nhóm APT XDSpy tấn công các cơ quan tại Nga và Moldova bằng chiến dịch tấn công lừa đảo

Các cơ quan tại Nga và Moldova gần đây đã trở thành mục tiêu của một chiến dịch tấn công lừa đảo do nhóm XDSpy thực hiện. Thông tin này được một cơ quan bảo mật xác định trong tháng 07/2024 và ghi nhận mục tiêu của chiến dịch là phát tán mã độc DSDownloader.

* Cảnh giác với hình thức lợi dụng công cụ bảo vệ bản quyền thương hiệu để đe doạ, tống tiền

APT.jpg

Chuỗi tấn công của nhóm XDSpy sử dụng các email spear-phishing để lây nhiễm hệ thống với mã độc XDDown có nhiệm vụ tải xuống các plugin bổ trợ với chức năng thu thập thông tin hệ thống, liệt kê file trong ổ C, theo dõi các ổ rời, trích xuất file trên hệ thống và thu thập mật khẩu. Trong năm qua, XDSpy đã nhắm vào các tổ chức tại Nga, sử dụng dropper ngôn ngữ C# có tên UTask với nhiệm vụ tải xuống module dưới dạng file thực thi để tiếp tục tải thêm các payload độc hại từ máy chủ C&C.

Trong chiến dịch tấn công lần này, XDSpy sử dụng email lừa đảo với nội dung liên quan tới các thỏa thuận để phát tán file RAR có chứa một file thực thi hợp pháp và một file DLL độc hại. File DLL này được thực thi bằng kỹ thuật DLL side-loading, sử dụng file thực thi đi kèm. Sau khi thực thi, mã độc DSDownloader sẽ được tải xuống và thực thi, qua đó mở ra một file bù nhìn có vai trò đánh lạc hướng người dùng trong lúc mã độc tải xuống mã độc bổ trợ từ máy chủ C&C. Ngoài ra, payload này không còn khả dụng để tải xuống vào thời điểm phân tích.

Thông tin về chiến dịch tấn công của XDSpy được công bố trong bối cảnh một cơ quan bảo mật tại Ukraine cảnh báo về sự gia tăng đột biến của các cuộc tấn công lừa đảo do nhóm UAC-0057 (hay còn gọi là GhostWriter, UNC1151) thực hiện. Nhóm này sử dụng mã độc PicassoLoader để cài đặt Cobalt Strike Beacon trên các hệ thống bị tấn công.

Ngoài ra, chiến dịch của XDSpy còn được tiết lộ sau khi phát hiện một chiến dịch mới của nhóm Turla, sử dụng file .LNK độc hại làm backdoor không file để thực thi các script PowerShell từ một máy chủ hợp pháp đã bị xâm nhập, từ đó vô hiệu hóa các tính năng bảo mật của hệ thống bị tấn công.

Danh sách một số IoC được ghi nhận

DS IoC.png

Danh sách IoC sẽ được cập nhật liên tục tại https://alert.khonggianmang.vn/

Cùng chuyên mục

Tin khác

Lễ hội trái cây Việt Nam lần đầu tiên được tổ chức tại Bắc Kinh, Trung Quốc

Lễ hội trái cây Việt Nam lần đầu tiên được tổ chức tại Bắc Kinh, Trung Quốc

Với chủ đề “Trái cây Việt Nam – Bốn mùa thơm ngon”, Lễ hội sẽ là một trong những sự kiện xúc tiến thương mại quan trọng với thị trường Trung Quốc đối với các mặt hàng củ, quả tươi và sản phẩm chế biến từ củ, quả đã được phép nhập khẩu chính ngạch vào Trung Quốc.
Nhật Bản đứng trước áp lực thiếu hụt gạo

Nhật Bản đứng trước áp lực thiếu hụt gạo

Mối lo ngại về tình trạng thiếu gạo đang gia tăng ở Nhật Bản do nhu cầu tăng cao nhưng các kệ hàng trống xuất hiện ngày càng nhiều ở các siêu thị và cửa hàng. Thêm vào đó, người tiêu dùng đang cố gắng tích trữ gạo do lo ngại nguy cơ xảy ra siêu động đất hay một loạt các cơn bão xuất hiện ngoài khơi Thái Bình Dương.
Giá dầu thế giới xuống mức đáy gần 9 tháng

Giá dầu thế giới xuống mức đáy gần 9 tháng

Thị trường năng lượng chìm trong sắc đỏ trong ngày giao dịch hôm qua. Ngoại trừ mặt hàng khí tự nhiên giá tăng 3,57% lên 2,2 USD/MMBtu, các mặt hàng còn lại đều lao dốc.
“Cơn đau đầu” của ngành hàng không châu Âu

“Cơn đau đầu” của ngành hàng không châu Âu

Sự cạnh tranh gay gắt bởi các hãng hàng không Trung Quốc và một số quốc gia khác đang là nguy cơ lớn đối với nhiều hãng hàng không tại "Lục địa Già".
Giá dầu suy yếu sau tín hiệu OPEC dỡ bỏ cắt giảm sản lượng

Giá dầu suy yếu sau tín hiệu OPEC dỡ bỏ cắt giảm sản lượng

Theo Sở Giao dịch hàng hóa Việt Nam (MXV), thị trường hàng hóa nguyên liệu thế giới diễn biến trái chiều trong tuần cuối tháng 8 (26-1/9).
Tăng cường hợp tác thương mại giữa Việt Nam và Algeria, Tunisia

Tăng cường hợp tác thương mại giữa Việt Nam và Algeria, Tunisia

Ngày 28/8/2024, Thương vụ Việt Nam tại Algeria kiêm nhiệm Tunisia đã chủ trì tổ chức buổi hội thảo, kết nối giao thương trực tiếp và trực tuyến giữa các doanh nghiệp Việt Nam với các doanh nghiệp Algeria và Tunisia.
Nhóm tấn công Triều Tiên triển khai trojan MoonPeak trong chiến dịch tấn công mạng mới nhất

Nhóm tấn công Triều Tiên triển khai trojan MoonPeak trong chiến dịch tấn công mạng mới nhất

Một loại trojan truy cập từ xa (RAT) mới có tên MoonPeak đã được phát hiện, do một nhóm đối tượng tấn công hậu thuẫn bởi Triều Tiên triển khai trong chiến dịch tấn công mạng mới nhất.
Cảnh báo thủ đoạn khiến doanh nghiệp Việt dễ "mắc bẫy" khi giao thương quốc tế

Cảnh báo thủ đoạn khiến doanh nghiệp Việt dễ "mắc bẫy" khi giao thương quốc tế

Thương vụ Việt Nam tại Pakistan vừa phát đi cảnh báo về thủ đoạn lừa đảo mới trong buôn bán quốc tế tới đông đảo cộng đồng doanh nghiệp Việt Nam. Thủ đoạn của các đối tượng là mở tài khoản mạo danh các công ty có thật tại nước ngoài, liên hệ với các công ty, doanh nghiệp thương mại có nhu cầu xuất nhập khẩu tại Việt Nam để giao dịch.
Xem thêm

Đọc nhiều / Mới nhận