Nhóm APT XDSpy tấn công các cơ quan tại Nga và Moldova bằng chiến dịch tấn công lừa đảo

Các cơ quan tại Nga và Moldova gần đây đã trở thành mục tiêu của một chiến dịch tấn công lừa đảo do nhóm XDSpy thực hiện. Thông tin này được một cơ quan bảo mật xác định trong tháng 07/2024 và ghi nhận mục tiêu của chiến dịch là phát tán mã độc DSDownloader.

* Cảnh giác với hình thức lợi dụng công cụ bảo vệ bản quyền thương hiệu để đe doạ, tống tiền

APT.jpg

Chuỗi tấn công của nhóm XDSpy sử dụng các email spear-phishing để lây nhiễm hệ thống với mã độc XDDown có nhiệm vụ tải xuống các plugin bổ trợ với chức năng thu thập thông tin hệ thống, liệt kê file trong ổ C, theo dõi các ổ rời, trích xuất file trên hệ thống và thu thập mật khẩu. Trong năm qua, XDSpy đã nhắm vào các tổ chức tại Nga, sử dụng dropper ngôn ngữ C# có tên UTask với nhiệm vụ tải xuống module dưới dạng file thực thi để tiếp tục tải thêm các payload độc hại từ máy chủ C&C.

Trong chiến dịch tấn công lần này, XDSpy sử dụng email lừa đảo với nội dung liên quan tới các thỏa thuận để phát tán file RAR có chứa một file thực thi hợp pháp và một file DLL độc hại. File DLL này được thực thi bằng kỹ thuật DLL side-loading, sử dụng file thực thi đi kèm. Sau khi thực thi, mã độc DSDownloader sẽ được tải xuống và thực thi, qua đó mở ra một file bù nhìn có vai trò đánh lạc hướng người dùng trong lúc mã độc tải xuống mã độc bổ trợ từ máy chủ C&C. Ngoài ra, payload này không còn khả dụng để tải xuống vào thời điểm phân tích.

Thông tin về chiến dịch tấn công của XDSpy được công bố trong bối cảnh một cơ quan bảo mật tại Ukraine cảnh báo về sự gia tăng đột biến của các cuộc tấn công lừa đảo do nhóm UAC-0057 (hay còn gọi là GhostWriter, UNC1151) thực hiện. Nhóm này sử dụng mã độc PicassoLoader để cài đặt Cobalt Strike Beacon trên các hệ thống bị tấn công.

Ngoài ra, chiến dịch của XDSpy còn được tiết lộ sau khi phát hiện một chiến dịch mới của nhóm Turla, sử dụng file .LNK độc hại làm backdoor không file để thực thi các script PowerShell từ một máy chủ hợp pháp đã bị xâm nhập, từ đó vô hiệu hóa các tính năng bảo mật của hệ thống bị tấn công.

Danh sách một số IoC được ghi nhận

DS IoC.png

Danh sách IoC sẽ được cập nhật liên tục tại https://alert.khonggianmang.vn/

Cùng chuyên mục

Tin khác

Tổng Bí thư Tô Lâm và Phu nhân lên đường thăm chính thức Malaysia

Tổng Bí thư Tô Lâm và Phu nhân lên đường thăm chính thức Malaysia

Nhận lời mời của Thủ tướng Malaysia Anwar Ibrahim và Phu nhân, sáng 21/11, Tổng Bí thư Tô Lâm và Phu nhân Ngô Phương Ly, cùng Đoàn đại biểu cấp cao Việt Nam rời Thủ đô Hà Nội, lên đường thăm chính thức Malaysia từ ngày 21 đến ngày 23/11.
Thủ tướng Phạm Minh Chính lên đường dự Hội nghị thượng đỉnh G20 tại Brazil và thăm chính thức Cộng hòa Dominica

Thủ tướng Phạm Minh Chính lên đường dự Hội nghị thượng đỉnh G20 tại Brazil và thăm chính thức Cộng hòa Dominica

Rạng sáng 16/11, Thủ tướng Chính phủ Phạm Minh Chính và Phu nhân cùng đoàn đại biểu cấp cao Việt Nam rời Hà Nội, lên đường tham dự Hội nghị thượng đỉnh G20, tiến hành một số hoạt động song phương tại Brazil và thăm chính thức Cộng hòa Dominica.
Lỗ hổng RCE trên Microsoft Sharepoint bị khai thác để xâm nhập vào hệ thống mạng của doanh nghiệp

Lỗ hổng RCE trên Microsoft Sharepoint bị khai thác để xâm nhập vào hệ thống mạng của doanh nghiệp

Gần đây, các chuyên gia bảo mật đã ghi nhận lỗ hổng RCE (thực thi mã từ xa) có mã CVE-2024-38094 bị khai thác trong thực tế nhằm đạt quyền truy cập tới hệ thống mạng doanh nghiệp.
Nhóm APT Evasive Panda sử dụng bộ công cụ CloudScout để đánh cắp cookie phiên đăng nhập từ các dịch vụ đám mây

Nhóm APT Evasive Panda sử dụng bộ công cụ CloudScout để đánh cắp cookie phiên đăng nhập từ các dịch vụ đám mây

Gần đây, các tổ chức chính phủ và tôn giáo tại Đài Loan đã trở thành mục tiêu của nhóm APT Evasive Panda có nguồn gốc từ Trung Quốc. Trong chiến dịch tấn công này, Evasive Panda sử dụng bộ công cụ hậu khai thác có tên CloudScout để xâm nhập và thu thập dữ liệu. Bộ công cụ này có khả năng thu thập dữ liệu từ nhiều dịch vụ đám mây khác nhau nhờ vào các cookie phiên web bị đánh cắp. Thông qua một plugin, CloudScout hoạt động đồng bộ với MgBot – bộ khung mã độc đặc trưng của nhóm Evasive Panda.
Lãnh đạo Đảng, Nhà nước, Chính phủ gửi điện chúc mừng ông Donald Trump

Lãnh đạo Đảng, Nhà nước, Chính phủ gửi điện chúc mừng ông Donald Trump

Nhân dịp ông Donald Trump được bầu làm Tổng thống Hợp chúng quốc Hoa Kỳ, hôm nay (7/11), Tổng Bí thư Tô Lâm, Chủ tịch nước Lương Cường và Thủ tướng Chính phủ Phạm Minh Chính đã gửi điện chúc mừng.
Ông Donald Trump đắc cử Tổng thống Mỹ

Ông Donald Trump đắc cử Tổng thống Mỹ

Trưa 6/11 theo giờ Việt Nam, sắc đỏ (biểu tượng của đảng Cộng hòa) đã thống trị trên bản đồ bầu cử Mỹ khi ứng cử viên tổng thống Donald Trump giành chiến thắng thuyết phục trước Phó Tổng thống Kamala Harris của đảng Dân chủ tại hầu hết các bang chiến địa.
Bộ trưởng Nguyễn Hồng Diên tham gia đoàn Thủ tướng Chính phủ Phạm Minh Chính thăm chính thức Qatar

Bộ trưởng Nguyễn Hồng Diên tham gia đoàn Thủ tướng Chính phủ Phạm Minh Chính thăm chính thức Qatar

Tiếp nối chuyến công tác tại Ả-rập Xê-út, tối ngày 30/10/2024, Bộ trưởng Nguyễn Hồng Diên cùng đoàn đại biểu cấp cao Việt Nam do Thủ tướng Chính phủ làm Trưởng đoàn đã đến Thủ đô Doha, bắt đầu chuyến thăm chính thức Qatar từ ngày 30 – 01/11/2024.
UAE bắn 21 phát đại bác chào đón Thủ tướng Phạm Minh Chính

UAE bắn 21 phát đại bác chào đón Thủ tướng Phạm Minh Chính

Sáng 28/10, theo giờ địa phương, tại Cung điện Hoàng gia ở Thủ đô Abu Dhabi, Phó Tổng thống Các Tiểu vương quốc Arab Thống nhất (UAE) Sheikh Mansour Bin Zayed Al Nahyan đã chủ trì Lễ đón chính thức Thủ tướng Chính phủ Phạm Minh Chính và Phu nhân cùng Đoàn đại biểu cấp cao Việt Nam thăm chính thức UAE.
Xem thêm

Đọc nhiều / Mới nhận