Chiến dịch SMOKE#SCREEN: Giả mạo cập nhật Zoom và Adobe để chiếm quyền điều khiển máy tính
- Kamy Le

- 6 thg 8
- 4 phút đọc
Các nhà nghiên cứu an toàn thông tin vừa phát hiện một chiến dịch tấn công mạng nguy hiểm mang tên SMOKE#SCREEN. Bằng cách phát tán các thông báo cập nhật phần mềm giả mạo từ những ứng dụng quen thuộc như Zoom hay Adobe, kẻ tấn công có thể âm thầm cài đặt công cụ điều khiển từ xa và chiếm toàn quyền kiểm soát máy tính của nạn nhân.
Mồi nhử tinh vi núp bóng các ứng dụng quen thuộc
Chiến dịch SMOKE#SCREEN vận hành dựa trên việc đánh lừa người dùng thông qua các mồi nhử phổ biến trong môi trường công sở: thông báo cập nhật Zoom, Adobe, các yêu cầu xem lại tài liệu kinh doanh hoặc thông báo bảo trì hệ thống.
Con đường xâm nhập ban đầu thường bắt nguồn từ các email lừa đảo có chủ đích (spear-phishing). Để vượt qua các bộ lọc an ninh mạng vốn rất nghiêm ngặt tại các doanh nghiệp, kẻ tấn công đã tải kịch bản độc hại lên dịch vụ lưu trữ Dropbox – một nền tảng uy tín thường nằm trong danh sách được phép truy cập. Khi người dùng nhấp vào trang lừa đảo zoom-update.html hoặc tệp tin đính kèm, quá trình tải mã độc sẽ chính thức kích hoạt.
Lợi dụng phần mềm quản trị hợp pháp để ẩn mình
Mục tiêu cuối cùng của mọi kịch bản tấn công trong chiến dịch này là cài đặt thành công ConnectWise ScreenConnect – một công cụ quản lý và giám sát từ xa (RMM) vốn được các kỹ thuật viên CNTT sử dụng rộng rãi.
Việc lợi dụng phần mềm hợp pháp mang lại lợi thế rất lớn cho kẻ tấn công. Thay vì phải cài đặt các mã độc điều khiển từ xa (RAT) dễ bị hệ thống an ninh phát hiện, việc sử dụng ScreenConnect giúp lưu lượng truy cập của hacker hòa lẫn hoàn toàn với các hoạt động quản trị mạng thông thường. Khi ScreenConnect được cài đặt thành công và kết nối về máy chủ điều khiển, kẻ tấn công có thể dễ dàng mở một phiên truy cập từ xa để thao tác trên máy tính nạn nhân bất cứ lúc nào.

Các chiêu trò kỹ thuật nhằm vượt qua lớp phòng thủ
Theo nghiên cứu từ Securonix Threat Research (thực hiện bởi các chuyên gia Shikha Sangwan, Akshay Gaikwad và Aaron Beardslee), chiến dịch này áp dụng nhiều kỹ thuật lẩn tránh rất phức tạp:
Kiểm tra môi trường phân tích: Trước khi hoạt động, đoạn mã VBScript ban đầu sẽ tự động kiểm tra danh sách tiến trình đang chạy. Nếu phát hiện các công cụ giám sát hệ thống hoặc phần mềm tạo máy ảo (như Wireshark, Process Monitor, VirtualBox, VMware Tools, XenServer hay Fiddler Classic), mã độc sẽ lập tức dừng thi hành để tránh bị phân tích.
Vô hiệu hóa các tính năng an ninh Windows: Trong một số biến thể, tệp lệnh batch được khởi chạy để tắt cơ chế quét mã độc của Windows (AMSI), nâng quyền quản trị qua hộp thoại UAC, tắt tính năng bảo vệ SmartScreen trong Registry và xóa thuộc tính nguồn gốc tệp tải về (Zone.Identifier) trên tệp MSI.
Che giấu máy chủ bằng Cloudflare: Kẻ tấn công lợi dụng dịch vụ Cloudflare Quick Tunnel (thông qua công cụ cloudflared.exe) để tạo ra các đường truyền tạm thời, giúp giấu kín vị trí máy chủ lưu trữ tệp độc hại và duy trì kết nối điều khiển trên cổng 8041.
Cuộc đua leo thang kỹ thuật giữa hai phe
Nhóm nghiên cứu nhận định phương thức hoạt động của chiến dịch SMOKE#SCREEN giống như một "cuộc đua vũ trang" diễn ra theo thời gian thực giữa kẻ tấn công và lực lượng phòng thủ.
Ban đầu, kẻ đứng sau chiến dịch chỉ sử dụng các đoạn mã VBScript mã hóa đơn giản bằng thuật toán XOR. Sau đó, chúng chuyển sang các kịch bản can thiệp thô bạo với 9 bước nhằm vô hiệu hóa công cụ phòng vệ Windows Defender. Gần đây nhất, nhóm này lại quay về chiến thuật ẩn mình tinh vi hơn bằng cách tối ưu thời gian né tránh hệ thống phát hiện đe dọa (EDR) và đóng gói mã độc trong các tệp mã hóa tự chứa. Hiện tại, hành vi này vẫn chưa được gán cho bất kỳ nhóm hacker hay tổ chức tội phạm mạng cụ thể nào.
Khuyến nghị an toàn cho các tổ chức
Để bảo vệ hạ tầng công nghệ thông tin trước các đợt tấn công từ chiến dịch SMOKE#SCREEN, các chuyên gia an ninh mạng khuyến nghị doanh nghiệp triển khai ngay các biện pháp sau:
Siết chặt quyền cài đặt: Hạn chế quyền tự ý thực thi các tệp cài đặt dạng .MSI không rõ nguồn gốc trên máy tính nhân viên.
Giám sát hành vi can thiệp hệ thống: Thiết lập cơ chế cảnh báo khi có tiến trình cố tình sửa đổi hoặc vô hiệu hóa các phần mềm bảo mật.
Kiểm toán công cụ RMM: Thường xuyên rà soát việc sử dụng các phần mềm quản trị từ xa trong nội bộ để đảm bảo chỉ có các công cụ được cấp phép mới hoạt động.
Theo dõi dòng lệnh bất thường: Theo dõi chặt chẽ các tiến trình khởi chạy lạ từ PowerShell hoặc lệnh hệ thống cmd.exe.
Áp dụng chính sách UAC nghiêm ngặt: Cấu hình phân quyền người dùng chặt chẽ để ngăn chặn tài khoản thông thường tự cấp quyền quản trị hệ thống.
Mức độ linh hoạt và khả năng thay đổi kỹ thuật liên tục của chiến dịch SMOKE#SCREEN cho thấy tội phạm mạng ngày càng đầu tư kỹ lưỡng vào các chiêu trò che mắt hệ thống an toàn thông tin. Việc duy trì tinh thần cảnh giác khi tiếp nhận các tệp tin hoặc liên kết cập nhật phần mềm vẫn là lá chắn đầu tiên và quan trọng nhất đối với mọi người dùng.
Nguồn tham khảo: The Hacker News










Bình luận