Nhóm tấn công Triều Tiên triển khai trojan MoonPeak trong chiến dịch tấn công mạng mới nhất

Một loại trojan truy cập từ xa (RAT) mới có tên MoonPeak đã được phát hiện, do một nhóm đối tượng tấn công hậu thuẫn bởi Triều Tiên triển khai trong chiến dịch tấn công mạng mới nhất.

Theo ghi nhận từ Cisco Talos, chiến dịch này được gán mã UAT-5394 và có những điểm tương đồng về mặt chiến thuật với nhóm APT Kimsuky, một nhóm đối tượng tấn công quốc gia đã được biết đến trước đó.

APT.jpeg

Mã độc MoonPeak vẫn đang trong quá trình phát triển, đây là một biến thể của mã độc Xeno RAT mã nguồn mở. Trước đây, Xeno RAT đã được sử dụng trong các chiến dịch lừa đảo, với mục tiêu tải xuống các payload từ các dịch vụ đám mây do đối tượng tấn công kiểm soát như Dropbox, Google Drive, và Microsoft OneDrive.

Trong chiến dịch này, nhóm đối tượng tấn công đã triển khai hạ tầng mới, bao gồm các máy chủ C&C, các trang lưu trữ payload, và các máy ảo thử nghiệm. Máy chủ C&C lưu trữ các mã độc để tải xuống, sau đó được sử dụng để truy cập và thiết lập cơ sở hạ tầng mới, hỗ trợ cho sự phát tán của MoonPeak. Trong một số trường hợp, nhóm đối tượng tấn công này còn truy cập vào các máy chủ đã có từ trước để cập nhật payload và thu thập thông tin từ các hệ thống bị nhiễm MoonPeak.

Đáng chú ý, sự phát triển liên tục của MoonPeak đi đôi với việc triển khai cơ sở hạ tầng mới bởi nhóm đối tượng tấn công và mỗi phiên bản của mã độc đều được trang bị các kỹ thuật ẩn mình nhằm làm khó khăn quá trình phân tích, cùng với việc thay đổi giao thức liên lạc để ngăn chặn truy cập trái phép. Nói cách khác, nhóm đối tượng tấn công đã thiết kế MoonPeak sao cho mỗi biến thể của mã độc chỉ hoạt động với phiên bản máy chủ C&C tương ứng.

Các chuyên gia bảo mật nhận định rằng, việc nhóm UAT-5394 liên tục triển khai và nâng cấp mã độc như trường hợp của MoonPeak cho thấy nhóm này đang tiếp tục bổ sung và cải thiện các công cụ tấn công trong hệ thống của mình. Tốc độ triển khai cơ sở hạ tầng mới nhanh chóng cũng là dấu hiệu cho thấy UAT-5394 đang nỗ lực mở rộng phạm vi chiến dịch tấn công, bổ sung thêm các điểm lây nhiễm và máy chủ C&C mới.

Danh sách một số IoC được ghi nhận

DS IoC.png

Danh sách IoC sẽ được cập nhật liên tục tại https://alert.khonggianmang.vn/

Cùng chuyên mục

Tin khác

Cảnh giác chiêu trò giả mạo bán vé máy bay Tết 2025 để lừa đảo

Cảnh giác chiêu trò giả mạo bán vé máy bay Tết 2025 để lừa đảo

Vietnam Airlines cảnh báo tình trạng các đối tượng lừa đảo sử dụng các chiêu trò, thủ đoạn tinh vi bán vé máy bay Tết Nguyên đán Ất Tỵ 2025 giá rẻ để lừa khách hàng.
Phó Thủ tướng Lê Thành Long là Trưởng Ban Chỉ đạo liên ngành Trung ương về an toàn thực phẩm

Phó Thủ tướng Lê Thành Long là Trưởng Ban Chỉ đạo liên ngành Trung ương về an toàn thực phẩm

Ngày 18/11/2024, Thủ tướng Chính phủ Phạm Minh Chính ký ban hành Quyết định số 1420/QĐ-TTg về việc phê duyệt danh sách thành viên Ban Chỉ đạo liên ngành Trung ương về an toàn thực phẩm.
Cảnh giác với hành vi lừa đảo thông qua công cụ bảo mật tài khoản giả mạo

Cảnh giác với hành vi lừa đảo thông qua công cụ bảo mật tài khoản giả mạo

Mới đây, LastPass (công ty an ninh mạng tại Mỹ) đã đưa ra cảnh báo đến người dùng về thủ đoạn lừa đảo giả mạo bộ phận hỗ trợ khách hàng, dụ dỗ người dùng tải về ứng dụng có chứa mã độc nhằm tấn công thiết bị, chiếm đoạt thông tin nhạy cảm.
Cẩn trọng trước thủ đoạn lừa đảo giả mạo dịch vụ chăm sóc khách hàng Ebay

Cẩn trọng trước thủ đoạn lừa đảo giả mạo dịch vụ chăm sóc khách hàng Ebay

Mới đây, trang thông tin của Malwarebytes (phần mềm diệt virus uy tín tại Mỹ) đã đưa ra cảnh báo về những trang web giả mạo dịch vụ chăm sóc khách hàng của sàn thương mại điện tử Ebay, được các đối tượng xấu lập ra với mục đích đánh cắp thông tin nhạy cảm của người dùng.
Xuất hiện tình trạng mạo danh sàn thương mại điện tử từ Amzon nhằm chiếm đoạt tài sản

Xuất hiện tình trạng mạo danh sàn thương mại điện tử từ Amzon nhằm chiếm đoạt tài sản

Mới đây, sàn thương mại điện tử Amazon cho biết đơn vị này đã nhận được một số báo cáo về tình trạng mạo danh Amazon và nhân viên Amazon để thực hiện các hành vi lừa đảo, gây thiệt hại cho người tiêu dùng.
Cảnh báo thủ đoạn lừa đảo khi truy cập vào đường link do shipper gử

Cảnh báo thủ đoạn lừa đảo khi truy cập vào đường link do shipper gử

Thời gian qua, thủ đoạn giả danh nhân viên giao hàng (shipper) gọi điện lừa đảo chiếm đoạt tài sản của người dân ngày càng nở rộ với nhiều phương thức tinh vi hơn.
Cảnh báo chiêu trò phát tán thông tin sai lệch, quảng cáo thuốc trên mạng xã hội

Cảnh báo chiêu trò phát tán thông tin sai lệch, quảng cáo thuốc trên mạng xã hội

Tình trạng quảng cáo "lương y gia truyền" để bán các loại thuốc đông y được thổi phồng chữa khỏi nhiều bệnh mãn tính như tiểu đường, ung thư xuất hiện rầm rộ các kênh TikTok, YouTube.
Cảnh báo hàng loạt fanpage giả mạo các chương trình giải trí trên mạng xã hội

Cảnh báo hàng loạt fanpage giả mạo các chương trình giải trí trên mạng xã hội

Thời gian gần đây, liên tiếp xuất hiện các thủ đoạn giả mạo các ban tổ chức chương trình giải trí, đăng tải thông tin sai lệch nhằm chiếm đoạt tài sản của người dùng.
Xem thêm

Đọc nhiều / Mới nhận