Tin tặc giả mạo thông báo lỗi Google Chrome, Word để lừa người dùng

21/06/2024 16:47
Một chiến dịch phát tán mã độc mới đang giả mạo các thông báo lỗi của Google Chrome, Word và OneDrive để lừa người dùng chạy các tập lệnh PowerShell độc hại nhằm cài đặt phần mềm độc hại.


Chiến dịch này liên quan đến nhiều tác nhân đe dọa, bao gồm những kẻ đứng sau ClearFake - một nhóm tấn công mới có tên ClickFix và TA571, nhóm đe dọa được biết đến với việc gửi lượng lớn thư (email) rác, dẫn đến lây nhiễm phần mềm độc hại và ransomware.

Các cuộc tấn công ClearFake trước đây sử dụng lớp phủ (website overlay) để lừa mục tiêu cài đặt bản cập nhật trình duyệt giả mạo dẫn đến lây nhiễm phần mềm độc hại.

Các tác nhân đe dọa cũng sử dụng JavaScript trong tệp đính kèm HTML và các trang web bị xâm nhập trong các cuộc tấn công mới. Các cuộc tấn công overlay hiển thị các thông báo lỗi giả mạo của Google Chrome, Microsoft Word và OneDrive.

Những lỗi này nhắc khách truy cập nhấp vào nút để sao chép "bản vá" PowerShell vào vùng nhớ tạm (clipboard), sau đó dán và thực thi nó trong hộp thoại Run hoặc PowerShell prOmpt.

“Mặc dù chuỗi tấn công đòi hỏi sự tương tác đáng kể từ người dùng để thành công, tuy nhiên kẻ tấn công có thể kết hợp social engineering để thao túng người dùng hành động mà không cân nhắc rủi ro”, nhà nghiên cứu bảo mật từ ProofPoint cảnh báo.


Các mẫu phần mềm độc hại mà Proofpoint phát hiện bao gồm DarkGate, Matanbuchus, NetSupport, Amadey Loader, XMRig và Lumma Stealer.

Các chuỗi lây nhiễm mã độc

Proofpoint đã phát hiện ba chuỗi tấn công khác nhau trong chiến dịch phát tán mã độc mới này.

Trường hợp đầu tiên liên quan đến các tác nhân đe dọa đằng sau ClearFake, người dùng truy cập một trang web bị xâm nhập để tải tập lệnh độc hại được lưu trữ trên blockchain thông qua các ‘Smart Chain contract’ của Binance.

Tập lệnh này thực hiện một số kiểm tra và hiển thị cảnh báo giả mạo của Google Chrome cho biết có sự cố khi hiển thị trang web. Sau đó, hộp thoại sẽ nhắc người dùng cài đặt "root certificate" bằng cách sao chép tập lệnh PowerShell vào clipboard của Windows và chạy tập lệnh đó trong bảng điều khiển Windows PowerShell [với quyền quản trị viên/admin].

Khi được thực thi, tập lệnh PowerShell sẽ thực hiện nhiều bước khác nhau để xác nhận thiết bị là mục tiêu hợp lệ và sau đó tải xuống các payload bổ sung. Các bước được thực hiện gồm có:

- Xóa bộ đệm DNS.

- Xóa nội dung clipboard.

- Hiển thị tin nhắn mồi nhử.

- Tải xuống tập lệnh PowerShell khác dùng để thực hiện các kiểm tra chống máy ảo (anti-VM) trước khi tải xuống phần mềm đánh cắp thông tin.

Chuỗi tấn công thứ hai liên quan đến chiến dịch 'ClickFix' đang lạm dụng các trang web bị xâm phạm để tạo một iframe nhằm phủ lên một thông báo lỗi Google Chrome giả mạo khác. Người dùng được hướng dẫn mở "Windows PowerShell (Admin)" và dán mã được cung cấp, dẫn đến các trường hợp lây nhiễm tương tự nêu trên.

Cuối cùng, chuỗi lây nhiễm dựa trên email sử dụng tệp đính kèm HTML giống với tài liệu Microsoft Word sẽ nhắc người dùng cài đặt tiện ích "Word Online" để xem tài liệu.

Thông báo lỗi cung cấp các tùy chọn "Cách khắc phục" (How to fix) và "Tự động vá" (Auto-fix), trong đó tùy chọn "Cách khắc phục" sao chép lệnh PowerShell được mã hóa base64 vào clipboard, hướng dẫn người dùng dán lệnh đó vào PowerShell. "Tự động vá" sử dụng giao thức search-ms để hiển thị tệp "fix.msi" hoặc "fix.vbs" được lưu trữ trên WebDAV trên một tệp chia sẻ do kẻ tấn công kiểm soát từ xa.

Trong trường hợp này, các lệnh PowerShell tải xuống và thực thi tệp MSI hoặc VBS, dẫn đến lây nhiễm mã độc Matanbuchus hoặc DarkGate tương ứng.


Trong mọi trường hợp, kẻ tấn công khai thác sự thiếu cảnh giác của mục tiêu về những rủi ro khi thực thi lệnh PowerShell trên hệ thống của họ và lợi dụng việc Windows không có khả năng phát hiện và ngăn chặn các hành động độc hại do mã dán gây ra.

Các chuỗi tấn công khác nhau cho thấy TA571 đang tiến hành thử nghiệm nhiều phương pháp để tăng tỉ lệ thành công và tìm nhiều cách lây nhiễm hơn nhằm xâm phạm số lượng lớn hơn các hệ thống.

Để bảo vệ mình trước các chiến dịch độc hại như vậy, người dùng luôn phải cảnh giác khi nhận được các email lạ hay thông báo lỗi/thông báo cập nhật đáng ngờ, tuyệt đối KHÔNG nhấp vào liên kết hoặc mở tệp đính kèm từ các nguồn không tin cậy. Người dùng chỉ nên cài đặt các bản cập nhật phần mềm từ nguồn chính thức như trang web của nhà cung cấp hoặc qua tính năng cập nhật tự động của phần mềm.


Tin xem thêm

Vé xe buýt ảo 'offline' có hiệu lực từ 20/9/2024

CÔNG NGHỆ
18/09/2024 14:51

Từ ngày 20/9/2024, Trung tâm Quản lý và điều hành giao thông TP Hà Nội triển khai hình thức thẻ ảo "offline" dành cho hành khách đi xe buýt, với thông tin hoàn to...

Một TikToker bị khóa kênh 5 triệu người theo dõi vì... thiếu tế nhị với trẻ em

CÔNG NGHỆ
17/09/2024 17:20

Việc đùa giỡn với trẻ em, trẻ vị thành niên trên sóng livestream có thể khiến các nhà sáng tạo nội dung đối mặt với việc bị mất kênh, ảnh hưởng tới doanh thu bán hàng.

Thủ tướng yêu cầu mỗi bộ, ngành, địa phương tìm mũi đột phá, xây dựng một đề án chuyển đổi số

CÔNG NGHỆ
16/09/2024 22:55

Để tạo động lực, đột phá cho chuyển đổi số và phát triển kinh tế số, xã hội số, Thủ tướng Chính phủ yêu cầu các bộ, cơ quan ngang bộ, cơ quan trực thuộc Chính phủ, UBND c...

Dùng flycam phát hiện sớm điểm có nguy cơ sạt lở, hàng trăm người dân được sơ tán kịp thời

CÔNG NGHỆ
15/09/2024 23:03

Hàng trăm người dân tại xã Bảo Hà, huyện Bảo Yên, tỉnh Lào Cai đã được di dời đến nơi an toàn kịp thời trước khi đất đá trên sườn núi sạt lở xuống.

TP Hồ Chí Minh: 47 công trình của giảng viên trẻ tham gia giải thưởng khoa học - công nghệ

CÔNG NGHỆ
14/09/2024 14:28

Ngày 14-9, tại thành phố Hồ Chí Minh, Bộ Giáo dục và đào tạo, Bộ Khoa học và Công nghệ, Trung ương Đoàn TNCS Hồ Chí Minh và Trường Đại học Mở thành phố Hồ Chí Minh phối h...

Bộ TT&TT hoãn việc tắt sóng 2G đến giữa tháng 10/2024

VĂN HOÁ XÃ HỘI
13/09/2024 22:03

Nhà mạng sẽ có thêm 1 tháng để hỗ trợ người dân chuyển từ các thiết bị 2G Only nâng cấp, chuyển đổi sang sử dụng máy điện thoại công nghệ 4G trở lên.

Vaccine ngừa bệnh đậu mùa khỉ đầu tiên được WHO sơ duyệt

VĂN HOÁ XÃ HỘI
13/09/2024 22:02

Động thái sơ duyệt vaccine của hãng dược phẩm Đan Mạch Bavarian Nordic mở đường cho các nước đang phát triển có thể tiếp cận được vaccine phòng bệnh đậu mùa khỉ.

Philippines, Nhật Bản, Trung Quốc đồng loạt cảnh báo về bão Benica

CÔNG NGHỆ
13/09/2024 05:29

Cơ quan thời tiết Philippines thông báo bão Bebinca đang di chuyển về phía Bắc với tốc độ 30 km/giờ và có khả năng mạnh lên thành cuồng phong vào tối 13-9 (giờ địa phương...

Xuất hiện cơn bão mới ngoài khơi Philippines, khả năng mạnh thành bão cuồng phong

CÔNG NGHỆ
11/09/2024 22:02

Theo các cơ quan dự báo, không loại trừ khả năng cơn bão này sẽ mạnh lên thành bão cuồng phong.