• 7:30 - 20:30
    Cả CN & Lễ
  • Lịch hẹn
  • 500 Cửa hàng
Tin tặc sử dụng phần mềm độc hại PowerMagic và CommonMagic mới để đánh cắp dữ liệu

Tin tặc sử dụng phần mềm độc hại PowerMagic và CommonMagic mới để đánh cắp dữ liệu

354,375₫
Gói trọn bộ linh kiện zin hãng Sửa chữa từ xa miễn phí: 1800 1080

Có chổ đậu ô tô (Có thể mất phí)

Cửa hàng bạn đã chọn

Alo Mr Viện, hư gì cứ điện 1800.1080 (24/7)

Các nhà nghiên cu bo mt đã phát hin ra các cuc tn công t mt tác nhân đe da nâng cao s dng khung đc hi chưa tng thy trước đây có tên là CommonMagic và mt ca hu mi có tên là PowerMagic.

C hai phn mm đc hi đã được s dng ít nht t ​​tháng 9 năm 2021 trong các hot đng vn tiếp tc cho đến ngày nay và nhm mc tiêu vào các t chc trong lĩnh vc hành chính, nông nghip và giao thông cho mc đích gián đip.

B công c đc hi mi b loi b

Các nhà nghiên cu ti công ty an ninh mng Kaspersky nói rng tin tc quan tâm đến vic thu thp d liu t các nn nhân Donetsk, Lugansk và Crimea.

Khi đã trong mng nn nhân, nhng k tn công đng sau chiến dch gián đip CommonMagic có th s dng các plugin riêng bit đ đánh cp tài liu và tp (DOC, DOCX, XLS, XLSX, RTF, ODT, ODS, ZIP, RAR, TXT, PDF) t các thiết b USB.

Phn mm đc hi được s dng cũng có th chp nh màn hình ba giây mt ln bng cách s dng  Windows Graphics Device Interface  (GDI) API.

Các nhà nghiên cu tin rng vectơ lây nhim ban đu là la đo trc tuyến hoc mt phương pháp tương t đ gi URL tr đến kho lưu tr ZIP có tp LNK đc hi.

Tài liu mi nh (PDF, XLSX, DOCX) trong kho lưu tr đã chuyn hướng người dùng mc tiêu khi hot đng đc hi bt đu trong nn khi tp LNK được ngy trang dưới dng PDF được khi chy.

ZIP độc hại được phân phối trong nguồn chiến dịch CommonMagic

Kaspersky cho biết vic kích hot LNK đc hi s dn đến vic lây nhim vào h thng mt ca hu da trên PowerShell chưa được biết trước đó mà nhà nghiên cu đt tên là PowerMagic theo mt chui trong mã phn mm đc hi.

Ca hu giao tiếp vi máy ch ch huy và kim soát (C2) đ nhn hướng dn và ti kết qu lên bng các thư mc OneDrive và Dropbox.

Sau khi nhim PowerMagic, các mc tiêu đã b nhim CommonMagic, mt tp hp các công c đc hi mà các nhà nghiên cu chưa tng thy trước các cuc tn công này.

Chuỗi lây nhiễm CommonMagic

Khung CommonMagic có mt s mô-đun bt đu dưới dng các tp thc thi đc lp và s dng các đường dn có tên đ giao tiếp.

Phân tích ca Kaspersky tiết l rng tin tc đã to ra các mô-đun chuyên dng cho các tác v khác nhau, t tương tác vi C2 đến mã hóa và gii mã lưu lượng truy cp t máy ch lnh, đánh cp tài liu và chp nh màn hình.

Kiến trúc của nguồn khung CommonMagic mô-đun

Trao đi d liu vi C2 cũng được thc hin thông qua thư mc OneDrive và các tp được mã hóa bng thư  vin mã ngun m RC5Simple  vi trình t tùy chnh -  Hwo7X8p  - khi bt đu mã hóa.

n đng sau chiến thut thông thường

Phn mm đc hi hoc các phương pháp được thy trong các cuc tn công CommonMagic không phc tp hoc đi mi. Mt chui lây nhim liên quan đến các tp LNK đc hi trong kho lưu tr ZIP đã được quan sát vi nhiu tác nhân đe da.

Tháng trước, công ty ng phó s c Security Joes đã công b vic phát hin ra mt  ca hu mi có tên IceBreaker  được gi t mt LNK đc hi trong kho lưu tr ZIP.

Mt phương pháp tương t đã được thy trong  chiến dch ChromeLoader  da vào LNK đc hi đ thc thi tp lnh bó và trích xut ni dung ca vùng cha ZIP đ tìm np ti trng cui cùng.

Tuy nhiên, k thut gn nht vi k thut ca CommonMagic là mt tác nhân đe da mà Cisco Talos theo dõi là  YoroTrooper , k đã tham gia vào hot đng gián đip mng bng cách s dng email la đo cung cp các tp LNK đc hi và gii mã các tài liu PDF được bc trong kho lưu tr ZIP hoc RAR.

Kaspersky cho biết, bt chp cách tiếp cn không theo thông l, phương pháp ca CommonMagic đã t ra thành công.

Các nhà nghiên cu đã phát hin ra mt đt lây nhim đang hot đng vào tháng 10 năm ngoái nhưng đã theo dõi mt vài cuc tn công t tác nhân đe da này t tháng 9 năm 2021.

Leonid Besverzhenko, nhà nghiên cu bo mt ti Nhóm nghiên cu và phân tích toàn cu ca Kaspersky, nói vi BleepingComputer rng ca hu PowerMagic và khuôn kh CommonMagic đã được s dng trong hàng chc cuc tn công.

Mc dù hot đng CommonMagic dường như đã bt đu vào năm 2021, Besverzhenko nói rng đi th đã tăng cường n lc ca h vào năm ngoái và tiếp tc hot đng cho đến ngày nay.

Bng cách kết hp các k thut đơn gin đã được s dng bi nhiu tác nhân và mã đc ban đu, tin tc đã c gng to ra kết ni bt kh thi vi các chiến dch khác vào thi đim này.

Người phát ngôn ca Kaspersky nói vi BleepingComputer rng s lượng nn nhân hn chế và các chiêu d theo ch đ xung đt Nga-Ukraine cho thy nhng k tn công có th có mi quan tâm c th đến tình hình đa chính tr khu vc đó”.

Mời quý khách đặt trước (trả sau) để nv tiện gọi lại tư vấn bằng livestream cụ thể cho khách chụp màn hình để đồng kiểm. Công Tắc Công Suất Cao Tuya Wifi 20a Lắp Bình Nóng Lạnh mua ở đây sẽ được bảo hành 36 tháng + bh mở rộng, bh rơi vở vô nước chạm cháy tại trungtambaohanh.com, phục vụ 24/7 tại nhà nhằm đảm bảo tối đa tính an toàn riêng tư dữ liệu cho người dùng, chỉ cần đặt hàng trước 24h quý khách được tặng gói bảo hiểm phần cứng và phần mềm.

Xem thêm ↓

Quý đối tác sẽ được thử tiếp nhận và sửa ngay tại đây

Mẫu HSXV.Doc

© 2024. Trungtambaohanh.com Sửa tận nhà có Đổi Pin, Màn Hình, đổi main, SSD giữ nguyên Data
Công Ty Cổ Phần Máy Tính VIỆN GPĐKKD: 0305916372 do sở KHĐT TP.HCM cấp ngày 18/07/2008 ĐT: 028.3844.2011
nut call vienmaytinh end nut call vienmaytinh