DANH MỤC TÀI LIỆU
Modular Malware - Phương pháp tấn công tàng hình mới nhằm đánh cắp dữ liệu
Modular Malware - Ph ng pháp t n công tàng hình m i nh m đánhươ ớ ằ
c p d li u ữ ệ
Ph n m m đ c h i - malware - t n công d i nhi u hình th c và quy mô ướ ề
khác nhau. Thêm vào đó, s tinh vi c a ph n m m đ c h i đã phát tri n ộ ạ
đáng k qua nhi u năm. Nh ng k t n công nh n ra r ng c g ng đ a toàn ẻ ấ ư
gói ph n m m đ c h i xâm nh p vào h th ng m t l n duy nh t không ộ ầ
ph i lúc nào cũng là cách hi u qu nh t. ả ấ
Theo th i gian, ph n m m đ c h i đã tr thành các mô-đun. M t s bi n ộ ố ế
th ph n m m đ c h i có th s d ng các mô-đun khác nhau đ thay đ i ể ử
cách chúng nh h ng đ n h th ng m c tiêu. V y modular malware là gì ưở ế ệ ố
và nó ho t đ ng nh th nào? Hãy cùng tìm hi u qua bài vi t sau đây!ạ ộ ư ế ế
Modular malware là gì?
Modular malware (malware d ng mô-đun/mô-đun malware) là m i đe d a ố ọ
nguy hi m, t n công h th ng các giai đo n khác nhau. Thay vì t n công ệ ố
tr c ti p, mô-đun malware có cách ti p c n ph . ế ế ậ
Nó làm đi u đó b ng cách ch cài đ t các thành ph n thi t y u đ u tiên. ế ế
Sau đó, thay vì t o s phô tr ng và c nh báo ng i dùng v s hi n di n ươ ườ ề ự
c a nó, mô-đun đ u tiên h ng đ n h th ng và an ninh m ng; nh ng ướ ế ệ ố
ph n ch u trách nhi m chính, lo i ph ng pháp b o v nào đang đ c áp ươ ả ệ ượ
d ng, n i mà cácụ ơ ph n m m đ c h i có th tìm th y l h ng, nh ng ỗ ổ
khai thác có c h i thành công cao nh t, v.v…ơ ộ
Sau khi phát hi n thành công môi tr ng c c b , mô-đun malware giai ườ ụ ộ
đo n đ u tiên có th liên l c v i máy ch ra l nh và ki m soát (C2) c a ạ ớ
nó. C2 sau đó có th ph n h i b ng cách g i thêm h ng d n cùng v i các ồ ằ ướ
mô-đun malware b sung đ t n d ng môi tr ng c th mà ph n m m ể ậ ườ
đ c h i đang ho t đ ng. ạ ộ
Mô-đun malware có l i h n so v i nh ng ph n m m đ c h i gom t t c ơ ớ ữ ầ ề ộ
ch c năng vào m t payload duy nh t, c th : ụ ể
K t o ra ph n m m đ c h i có th nhanh chóng thay đ i nh n d ngẻ ạ
c a ph n m m đ c h i đ tránh ạ ể các ch ng trình di t virusươ và b o
m t khác.
Mô-đun malware cho phép m r ng ch c năng cho nhi u môi tr ng ở ộ ườ
khác nhau. Trong đó, k t o ra ph n m m đ c h i có th ph n ng ẻ ạ
v i các m c tiêu c th , ho c đánh d u các mô-đun c th đ s ụ ể ụ ể
d ng trong các môi tr ng c th . ườ ụ ể
Các mô-đun ban đ u r t nh d dàng thay đ i h n. ổ ơ
K t h p nhi u mô-đun malware giúp các nhà nghiên c u b o m t ế ợ
đoán đ c đi u gì s x y ra ti p theo.ượ ẽ ả ế
Mô-đun malware không ph i là m i đe d a m i. Các nhà phát tri n ph n ọ ớ
m m đ c h i đã s d ng hi u qu các ch ng trình ử ụ ươ mô-đun malware trong
m t th i gian dài. S khác bi t là các nhà nghiên c u b o m t đang g p ứ ả
ph i nhi u mô-đun malware h n trong nhi u tình hu ng khác nhau. Các nhàả ề ơ
nghiên c u cũng đã phát hi n ra botnet Necurs kh ng l (khét ti ng vì phân ổ ồ ế
ph i các bi n th ế ể ransomware c a Dridex và Locky) làm lây lan các mô-đun
malware.
Ví d v mô-đun malwareụ ề
Có m t s ví d v mô-đun malware r t thú v . D i đây là m t vài trong ụ ề ướ
s đó.
VPNFilter
VPNFilter là m t phiên b n ph n m m đ c h i g n đây t n công các thi t ạ ầ ế
b router và Internet of Things (IoT). Ph n m m đ c h i này ho t đ ng ạ ộ
trong ba giai đo n.
Ph n m m đ c h i giai đo n đ u tiên liên l c v i m t máy ch ra l nh và ộ ạ ạ ớ
đi u khi n đ t i xu ng mô-đun giai đo n hai. Mô-đun giai đo n th hai ả ố ạ ứ
thu th p d li u, th c hi n các l nh và có th can thi p vào vi c qu n lý ữ ệ
thi t b (bao g m kh năng "đóng băng" router, thi t b IoT ho c NAS). ế ị ế ị
Giai đo n th hai cũng có th t i xu ng mô-đun giai đo n th ba, th ho t ạ ứ ả ố ạ ứ
đ ng nh các plugin cho giai đo n th hai. Mô-đun ba giai đo n bao g m ư ạ ứ
m t gói phát hi n l u l ng SCADA, m t mô-đun làm lây nhi m và mô- ệ ư ượ
đun cho phép ph n m m đ c h i giai đo n 2 giao ti p b ng ế m ng Tor
T9000
Các nhà nghiên c u b o m t c a Palo Alto Networks đã phát hi n ra ph n ậ ủ
m m đ c h i T9000 (không liên quan đ n Terminator hay Skynet). ộ ạ ế
T9000 là m t công c thu th p thông tin và d li u. Sau khi cài đ t, T9000 ữ ệ
cho phép k t n công “n m b t d li u đ c mã hóa, ch p nh màn hình ẻ ấ ư
c a các ng d ng c th và nh m m c tiêu c th đ n ng i dùng ụ ể ụ ể ế ườ Skype”
cũng nh các file s n ph m Microsoft Office. T9000 đi kèm v i các mô-đunư ả ẩ
khác nhau đ c thi t k đ tránh 24 s n ph m b o m t khác nhau, thay ượ ế ế ể
đ i quy trình cài đ t c a nó đ không b phát hi n. ặ ủ
DanaBot
DanaBot là m t Trojan ngân hàng đa giai đo n v i các plugin khác nhau mà ạ ớ
k t n công s d ng đ m r ng ch c năng c a nó. Ví d , tháng 5 năm ẻ ấ
2018, DanaBot đã đ c phát hi n trong m t lo t các cu c t n công vào các ượ ộ ấ
ngân hàng Úc. Vào th i đi m đó, các nhà nghiên c u đã phát hi n ra m t ờ ể
gói plugin phát hi n lây nhi m, m t plugin xem t xa VNC, m t plugin thu ễ ộ
th p d li u và m t plugin Tor cho phép giao ti p an toàn. ữ ệ ế
"DanaBot là m t Trojan ngân hàng, có nghĩa là nó nh t thi t ph i nh m ế ả ắ
m c tiêu theo đ a lý m t góc đ nào đó", theo blog Proofpoint DanaBot. ở ộ
“M c dù có nhi u bi n pháp phòng ng a đ c áp d ng nh chúng ta đã ừ ượ ư
th y trong chi n d ch c a Hoa Kỳ, nh ng v n d dàng nh n th y s phát ế ư ấ ự
tri n tích c c, m r ng v đ a lý và s tinh vi c a các ph n m m đ c h i ở ộ
ngày càng tăng. B n thân ph n m m đ c h i ch a m t s tính năng ch ng ộ ố
phân tích, cũng nh các mô-đun đánh c p thông tin và đi u khi n t xa ư ể ừ
đ c c p nh t th ng xuyên, làm tăng thêm s đe d a c a nó đ i v i các ượ ậ ườ ọ ủ
m c tiêu.”
Marap, AdvisorsBot và CobInt
Bài vi t đang k t h p ba bi n th mô-đun malware thành m t ph n vì các ế ế ợ ế
nhà nghiên c u b o m t tuy t v i t i Proofpoint đã khám phá c ba lo i ờ ạ
này cùng lúc. Các bi n th mô-đun malware này mang nét t ng đ ng ế ể ươ
nh ng có các cách s d ng khác nhau. H n n a, CobInt là m t ph n c a ư ử ụ ơ
chi n d ch Cobalt Group, m t t ch c t i ph m có quan h v i m t danh ế ệ ớ
sách dài các t i ph m m ng trong lĩnh v c ngân hàng và tài chính.ộ ạ
Marap và AdvisorsBot đ c t o ra nh m m c đích nh m đ n toàn b h ượ ế ộ ệ
th ng m c tiêu đ phòng th và l p b n đ m ng, sau đó xác đ nh xem ồ ạ
li u ph n m m đ c h i có nên t i xu ng toàn b payload hay không. N u ộ ạ ế
h th ng đích đáp ng đ c nhu c u (ví d , có giá tr ), ượ ph n m m đ c ầ ề ộ
h i s ti p t c giai đo n th hai c a cu c t n công.ẽ ế
Gi ng nh các phiên b n mô-đun malware khác, Marap, AdvisorsBot và ố ư
CobInt tuân theo quy trình ba b c. Giai đo n đ u tiên th ng là m t emailướ ạ ầ ườ
có file đính kèm b nhi m ph n m m đ c h i v i m c đích khai thác ban ạ ớ
đ u. N u nhi m v khai thác th c hi n xong, ph n m m đ c h i ngay l p ế ộ ạ
t c yêu c u giai đo n th hai. Giai đo n th hai mang mô-đun trinh sát đ ạ ứ ạ ứ
đánh giá các bi n pháp an ninh và c nh quan m ng c a h th ng đích. N u ệ ố ế
ph n m m đ c h i cho bi t m i th đ u phù h p, giai đo n cu i cùng s ế ứ ề
t i xu ng mô-đun th ba, bao g m c payload chính. ồ ả
Mayhem
Mayhem là m t phiên b n mô-đun malware h i cũ. Nó xu t hi n l n đ u ơ ệ ầ
tiên vào năm 2014. Tuy nhiên, Mayhem v n là m t ví d v mô-đun ụ ề
malware tuy t v i. Ph n m m đ c h i, đ c phát hi n b i các nhà nghiên ệ ờ ượ
c u b o m t t i Yandex, nh m m c tiêu các máy ch web ậ ạ Linux và Unix.
Nó cài đ t thông qua m t t p l nh PHP đ c h i. ộ ậ
Sau khi cài đ t, t p l nh có th g i m t s plugin xác đ nh vi c s d ng ể ọ
t i u ph n m m đ c h i.ố ư
Các plugin bao g m m t trình b khóa m t kh u brute force nh m vào các
tài kho n FTP, WordPress và Joomla, m t trình thu th p d li u web đ tìm ữ ệ
ki m các máy ch d b t n th ng khác và m t công c khai thác l h ngế ủ ễ ị ươ ỗ ổ
Heartbleed OpenSLL.
DiamondFox
Bi n th ph n mô-đun malware cu i cùng trong bài vi t hôm nay cũng là ế ể ầ ế
m t trong nh ng phiên b n hoàn thi n nh t. Đây cũng là m t trong nh ng ộ ữ ộ ữ
đi u đáng lo ng i nh t, vì m t vài lý do. ạ ấ
Lý do th nh t, DiamondFox là m t botnet mô-đun bán trên các di n đàn ứ ấ
ng m khác nhau. Các t i ph m m ng ti m năng có th mua gói botnet mô- ạ ạ ề
đun DiamondFox đ truy c p vào m t lo t các kh năng t n công nâng cao. ộ ạ
Công c này đ c c p nh t th ng xuyên và, gi ng nh t t c các d ch v ượ ườ ư ấ
tr c tuy n khác, đã h tr khách hàng cá nhân. (Nó th m chí còn có m t ế ỗ ợ
b n ghi s thay đ i!)ả ự
Lý do th hai, botnet mô-đun DiamondFox đi kèm v i m t lo t các plugin. ớ ộ ạ
Các tính năng này đ c b t và t t thông qua trang t ng quan, phù h p v i ượ ậ
m t ng d ng thông minh t i nhà. Các plugin bao g m các công c gián ộ ứ
đi p phù h p, các công c đánh c p thông tin xác th c, các công c ụ ắ
DDoS, keylogger, spam mail, và th m chí c m t b quét RAM. ả ộ ộ
Làm th nào đ ngăn ch n m t cu c t n công Modularế ộ ấ Malware?
T i th i đi m hi n t i, không có công c c th nào có th b o v ng i ụ ụ ườ
dùng ch ng l i m t bi n th mô-đun malware c . Ngoài ra, m t s bi n ế ộ ố ế
th mô-đun malware có ph m vi đ a lý gi i h n. Ví d , Marap, AdvisorsBot ớ ạ
và CobInt ch y u đ c tìm th y Nga và các qu c gia CIS.ủ ế ượ ấ ở
Các nhà nghiên c u Proofpoint đã ch ra r ng m c dù b gi i h n v đ a lý ề ị
nh hi n t i, n u các t i ph m khác nhìn th y m t t ch c t i ph m đã ư ệ ạ ế
đ c thành l p s d ng mô-đun malware, chúng ch c ch n s làm theo.ượ ậ ử ắ ẽ
Nh n th c v cách mô-đun malware ti p c n h th ng c a b n là r t quan ứ ề ế ậ ủ ạ
tr ng. Ph n l n các tr ng h p đ c ghi nh n đã s d ng file đính ườ ượ ử ụ
kèm email b nhi m ph n m m đ c h i, th ng ch a tài li u Microsoft ộ ạ ườ
Office v i t p l nh VBA đ c h i. K t n công s d ng ph ng pháp này ẻ ấ ươ
b i vì r t d dàng đ g i email b nhi m ph n m m đ c h i đ n hàng ể ử ế
tri u m c tiêu ti m năng. H n n a, ph n khai thác ban đ u r t nh và d ơ ầ ấ
dàng c i trang thành m t file Office bình th ng.ả ộ ườ
Nh m i khi, hãy đ m b o b n luôn c p nh t h th ng c a mình và cân ư ọ ậ ệ ố
nh c đ u t vào m t ph n m m di t virus có ch t l ng. Đi u đó r t đáng ư ấ ư
giá đ y
thông tin tài liệu
Theo thời gian, phần mềm độc hại đã trở thành các mô-đun. Một số biến thể phần mềm độc hại có thể sử dụng các mô-đun khác nhau để thay đổi cách chúng ảnh hưởng đến hệ thống mục tiêu. Vậy modular malware là gì và nó hoạt động như thế nào? Hãy cùng tìm hiểu qua bài viết sau đây!
Mở rộng để xem thêm
xem nhiều trong tuần
yêu cầu tài liệu
Giúp bạn tìm tài liệu chưa có

LÝ THUYẾT TOÁN


×