Tính năng Quick Assist của Microsoft bị lạm dụng trong các cuộc tấn công ransomware

19/05/2024 22:22
Nhóm Tình báo mối đe dọa của Microsoft cho biết đã phát hiện một tác nhân đe dọa, được theo dõi dưới tên Storm-1811, đang lạm dụng công cụ quản lý khách hàng Quick Assist để nhắm mục tiêu vào người dùng trong các cuộc tấn công kỹ thuật xã hội (social engineering).

“Storm-1811 là một nhóm tội phạm mạng có động cơ tài chính được biết đến với việc triển khai ransomware Black Basta”, Microsoft cho biết trong một báo cáo công bố vào ngày 15/5/2024.

Chuỗi tấn công liên quan đến việc mạo danh thông qua lừa đảo bằng giọng nói để lừa nạn nhân cài đặt các công cụ hỗ trợ truy cập từ xa (RMM), sau đó triển khai phần mềm độc hại QakBot, Cobalt Strike và ransomware Black Basta.

“Những kẻ đe dọa lạm dụng tính năng Quick Assist (Hỗ trợ nhanh) để thực hiện các cuộc tấn công social engineering bằng cách giả mạo, chẳng hạn như mạo danh bộ phận hỗ trợ kỹ thuật của Microsoft hoặc chuyên gia Công nghệ thông tin từ công ty của người dùng bị nhắm mục tiêu để giành quyền truy cập ban đầu vào thiết bị của nạn nhân”, công ty cho biết.

 

Quick Assist là một ứng dụng hợp pháp của Microsoft cho phép người dùng chia sẻ thiết bị Windows hoặc macOS của họ với người khác qua kết nối từ xa, chủ yếu nhằm mục đích khắc phục sự cố kỹ thuật trên hệ thống của họ. Nó được cài đặt theo mặc định trên các thiết bị chạy Windows 11.

Để tăng tỉ lệ nạn nhân bị lừa, các tác nhân đe dọa đã tiến hành các cuộc tấn công liệt kê liên kết, một kiểu tấn công spam email trong đó địa chỉ email bị nhắm mục tiêu được sử dụng để đăng ký cho nhiều dịch vụ hợp pháp khác nhau để làm ngập hộp thư đến của nạn nhân với các nội dung đã đăng ký.

Sau đó, kẻ tấn công giả dạng nhóm hỗ trợ CNTT của công ty gọi điện thoại tới người dùng mục tiêu để đề nghị hỗ trợ khắc phục vấn đề thư rác và cố thuyết phục họ cấp quyền truy cập vào thiết bị của họ thông qua tính năng Quick Assist.

Microsoft cho biết: “Sau khi người dùng cho phép truy cập và kiểm soát, kẻ đe dọa sẽ chạy lệnh cURL để tải xuống tệp thực thi hoặc tệp ZIP được sử dụng để triển khai phần mềm độc hại”.

"Storm-1811 tận dụng quyền truy cập để thực hiện các hoạt động khai thác như thu thập thông tin tên miền và tìm cách mở rộng phạm vi xâm nhập. Sau đó, Storm-1811 sử dụng PsExec để triển khai ransomware Black Basta trên hệ thống mạng của nạn nhân."

Microsoft đang điều tra kỹ hơn về việc sử dụng sai mục đích Quick Assist trong các cuộc tấn công này và cho biết họ cũng đang nỗ lực kết hợp các thông báo trong phần mềm để cảnh báo cho người dùng về các hành vi lừa đảo hỗ trợ kỹ thuật có thể xảy ra.

Rapid7 cho biết, chiến dịch này, được cho là bắt đầu từ giữa tháng 4 năm nay, nhắm mục tiêu vào nhiều ngành công nghiệp và lĩnh vực khác nhau, bao gồm sản xuất, xây dựng, thực phẩm, đồ uống và vận tải, cho thấy tính cơ hội của các cuộc tấn công.

Robert Knapp - Giám đốc cấp cao về ứng phó sự cố cho biết: “Rào cản thấp để thực hiện các cuộc tấn công này cùng với tác động đáng kể mà nó gây ra đối với nạn nhân khiến ransomware tiếp tục trở thành một phương tiện phổ biến mà các tác nhân đe dọa lạm dụng cho mục đích thu lợi”.

Microsoft cho biết thêm rằng: “Kể từ khi Black Basta xuất hiện lần đầu vào tháng 4 năm 2022, những kẻ lạm dụng Black Basta đã triển khai ransomware sau khi có được quyền truy cập từ QakBot và các bên phân phối mã độc khác, nhấn mạnh rằng các tổ chức cần tập trung vào các giai đoạn tấn công trước khi triển khai ransomware để giảm thiểu mối đe dọa này.”

Các tổ chức nên chặn hoặc gỡ cài đặt Quick Assist cũng như các công cụ quản lý và giám sát từ xa tương tự nếu không sử dụng, đồng thời đào tạo nhân viên cách nhận biết các hành vi lừa đảo có thể xảy ra để giảm thiểu nguy cơ tổ chức hoặc người dùng bị tấn công.


Tin xem thêm

Không dùng km hay dặm, máy bay lại mô tả vận tốc bằng Mach, tại sao lại vậy?

CÔNG NGHỆ
09/01/2025 13:43

Không dùng km hay dặm, máy bay lại mô tả vận tốc bằng Mach, tại sao lại vậy?

Những lưu ý về mã QR trên mẫu sổ đỏ mới từ năm 2025

CÔNG NGHỆ
08/01/2025 10:44

Từ 1/1/2025, sổ đỏ sẽ được áp dụng theo mẫu mới quy định tại Thông tư 10/2024 của Bộ Tài nguyên và Môi trường, có mã QR ở góc phải. Từ mã QR, người dân có thể tra cứu các...

Diễn biến ô nhiễm không khí ở miền Bắc những ngày tới

VĂN HOÁ XÃ HỘI
07/01/2025 12:09

Sáng 7/1, hệ thống quan trắc chất lượng không khí của Bộ Tài nguyên và Môi trường tiếp tục ghi nhận ô nhiễm không khí nghiêm trọng tại Hà Nội, Thái Nguyên, Bắc Giang và c...

Nghị định 147: tăng "hàng rào" bảo vệ trẻ em trên môi trường mạng

VĂN HOÁ XÃ HỘI
07/01/2025 12:02

Trẻ em sử dụng Internet là điều rất phổ biến hiện nay. Song, ở độ tuổi này, các em thường ít được trang bị những kỹ năng "tự vệ" trên môi trường mạng. Nghị định 1...

CES25: Tổng hợp tất cả tin đồn về Nvidia RTX 50 series, Blackwell cho gamer, DLSS 4...

CÔNG NGHỆ
06/01/2025 08:31

CES25: Tổng hợp tất cả tin đồn về Nvidia RTX 50 series, Blackwell cho gamer, DLSS 4...

Một giải pháp hiệu quả để giúp mọi người có thể hình dung các công trình lịch sử

CÔNG NGHỆ
06/01/2025 08:28

Một giải pháp hiệu quả để giúp mọi người có thể hình dung các công trình lịch sử

Trên tay màn hình di động ViewSonic VX1655 4K OLED: đẹp như mơ

CÔNG NGHỆ
06/01/2025 08:18

Trên tay màn hình di động ViewSonic VX1655 4K OLED: đẹp như mơ

Bác bỏ thông tin 'nam thanh niên thu 50 triệu do tố giác vi phạm giao thông'

VĂN HOÁ XÃ HỘI
04/01/2025 20:21

Đại diện Phòng CSGT Công an TP Hà Nội cho biết, thông tin "nam thanh niên thu được 50 triệu/ngày do tố giác vi phạm giao thông" là không đúng sự thật.

Câu chuyện giữa Apple và CES

CÔNG NGHỆ
04/01/2025 13:11

Câu chuyện giữa Apple và CES