Chiến dịch StopAndProtect đã sử dụng các trang WordPress bị xâm nhập để phát tán mã độc, đánh cắp tệp ví tài sản mã hóa và triển khai ransomware.
Theo báo cáo của công ty an ninh mạng Check Point Research công bố hôm thứ Ba, gần 2.000 trang web WordPress bị xâm nhập đã được sử dụng làm hạ tầng cho một chiến dịch tội phạm mạng quy mô lớn mang tên StopAndProtect, phục vụ mục đích phân phối mã độc, đánh cắp dữ liệu, theo dõi nạn nhân và triển khai mã độc tống tiền (ransomware).
Các nhà nghiên cứu lần đầu phát hiện dòng mã độc tống tiền này vào giữa tháng 5, trước khi lần theo dấu vết và xác định đây là một phần của chiến dịch có quy mô rộng hơn nhiều, trong đó các trang web bị xâm nhập đóng vai trò lưu trữ mã độc, gửi lệnh tới máy tính đã nhiễm và lưu giữ tài liệu, ảnh chụp màn hình cùng nhật ký hoạt động bị đánh cắp.
Nhà nghiên cứu Jaromír Horejsi của Check Point cho biết chiến dịch không dựa vào một mã độc đơn lẻ mà sử dụng cả một bộ công cụ phần mềm tội phạm phối hợp, trong đó một số thành phần mã hóa tệp, một số khác âm thầm đánh cắp tài liệu hoặc khóa màn hình, còn một thành phần khác đóng vai trò kênh trò chuyện trực tiếp giữa kẻ tấn công và nạn nhân.
Mã độc nhắm vào người dùng Windows, bắt đầu bằng một CAPTCHA giả trên trang web bị xâm nhập, sau đó thông báo dạng ClickFix hướng dẫn nạn nhân chạy lệnh PowerShell để cài đặt mã độc có khả năng đánh cắp thông tin xác thực và cụm từ khôi phục ví tài sản mã hóa, tự phát tán qua mạng nội bộ và thiết bị USB, khóa màn hình rồi triển khai ransomware. Báo cáo không xác nhận liệu người dùng macOS và Linux có bị ảnh hưởng hay không.
Đáng chú ý, những sai sót về an toàn tác nghiệp của chính nhóm phát triển mã độc đã vô tình làm lộ một lượng lớn tệp, bao gồm nhật ký lây nhiễm chi tiết, ảnh chụp màn hình từ thiết bị nạn nhân và mã nguồn công cụ quản lý hàng loạt trang web bị xâm nhập, giúp Check Point có được cái nhìn sâu vào bên trong chiến dịch.
Quy mô lây nhiễm trải rộng toàn cầu, tin tặc vô tình tự lây nhiễm cho chính mình
Tính đến ngày 24/7, chiến dịch đã xâm nhập hơn 6.000 địa chỉ IP duy nhất, trong đó có 1.852 địa chỉ tại Mỹ, cùng 630 địa chỉ tại Nga và 630 địa chỉ tại Ấn Độ. Từ giữa tháng 5 đến cuối tháng 7, các nhà nghiên cứu đã thu thập được hơn 31.000 ảnh chụp màn hình và hơn 700 tệp lưu trữ chứa dữ liệu bị đánh cắp, bao gồm tài liệu, mật khẩu và tệp ví tài sản mã hóa.
Check Point cho rằng trong một trường hợp, chính tác nhân đe dọa đứng sau chiến dịch đã vô tình tự lây nhiễm mã độc cho mình, khi một tệp lưu trữ chứa các tệp bất thường với nội dung đáng ngờ bị phát hiện, qua đó giúp các nhà nghiên cứu hiểu rõ hơn cách thức vận hành và số lượng tên miền bị xâm nhập mà nhóm này nhiều khả năng đang kiểm soát.
Kỹ thuật ClickFix đã xuất hiện trong nhiều chiến dịch phát tán mã độc khác trong năm nay, từ vụ một trang web thời trang liên quan Giám đốc FBI Kash Patel bị lợi dụng để nhắm vào người dùng macOS trong tháng 5, đến quảng cáo tài trợ trên X phát tán mã độc đánh cắp thông tin Atomic trong tháng 7, và gần đây nhất là cảnh báo của Microsoft trong tháng 8 về việc tin tặc sử dụng các trang web bị xâm nhập kết hợp hợp đồng thông minh trên BNB Chain để phát tán mã độc thông qua CAPTCHA giả.




































































