Cảnh báo mã độc Silver Fox mới nhắm người dùng Windows: Giả PDF, chiếm quyền điều khiển từ xa
Cảnh báo biến thể mới của mã độc “Silver Fox” nhắm vào người dùng Windows: Ngụy trang cực kỳ tinh vi
Các chuyên gia an ninh mạng mới đây đã phát đi cảnh báo về hoạt động tấn công của dòng mã độc trojan “Silver Fox” (còn được biết đến với các tên gọi như “You She”, “Valley Thief”, “UTG-Q-1000”, “Silver Fox”…) với nhiều biến thể mới như có khả năng ngụy trang rất khó nhận biết.
Theo phân tích, nhiều mẫu mã độc được phát hiện sử dụng tên tệp có tính chất đánh vào tâm lý tò mò của người dùng, chẳng hạn như: “Kết quả điều tra nội bộ”, “Danh sách vi phạm kỷ luật”, “Thông báo vi phạm”, “Bồi thường sa thải”… Những nội dung này dễ khiến người dùng nghĩ rằng đó là tài liệu công việc quan trọng và mở tệp ra xem.
Không dừng lại ở đó, các tệp độc hại còn được ngụy trang thành biểu tượng thư mục, phím tắt, thùng rác hoặc giả dạng tài liệu bằng cách thêm đuôi “pdf” nhằm tăng khả năng đánh lừa người dùng.
Tuy nhiên, phía sau lớp vỏ này không phải tài liệu thông thường mà là mã độc điều khiển từ xa (RAT) dành cho nền tảng Windows.
Sau khi nạn nhân vô tình khởi chạy tệp, kẻ tấn công có thể chiếm quyền điều khiển thiết bị từ xa, đánh cắp dữ liệu, thu thập thông tin cá nhân hoặc triển khai thêm nhiều thành phần độc hại khác. Trong một số trường hợp, máy tính bị nhiễm còn có thể bị lợi dụng như một “bàn đạp” cho các chiến dịch lừa đảo hoặc tấn công mạng quy mô lớn hơn.
Biến thể mới được phát hiện tiếp tục sử dụng kỹ thuật lừa đảo (phishing) quen thuộc. Sau khi được thực thi, mã độc sẽ tự động tải thêm các thành phần cần thiết vào hệ thống để hoàn tất quá trình lây nhiễm.
Một điểm đáng chú ý là mã độc sử dụng kỹ thuật “DLL sideloading”, lợi dụng các tệp hợp pháp để tải và thực thi thành phần độc hại. Phương pháp này giúp nó tăng khả năng ẩn mình và vượt qua một số cơ chế phát hiện của phần mềm bảo mật.
Biến thể mã độc mới được phát hiện lần này vẫn tiếp tục sử dụng thủ đoạn lừa đảo qua phishing. Sau khi được kích hoạt, mã độc sẽ thả các tệp tải trọng (payload) cần thiết vào thư mục:
C:\Program Files\Internet Explorer\
Trong đó, tệp quan trọng log.dll đóng vai trò là trình tải (loader) cho giai đoạn tiếp theo và được nạp thông qua tệp hợp pháp installer.exe, qua đó tăng khả năng ẩn mình và né tránh một số cơ chế phát hiện bảo mật.
Theo giới chuyên gia, dòng mã độc Silver Fox có tốc độ xuất hiện biến thể mới khá nhanh, khả năng che giấu cao và liên tục thay đổi phương thức hoạt động để né tránh các công cụ bảo vệ hiện nay.
Đối tượng bị nhắm đến tương đối rộng, trong đó nhân viên doanh nghiệp và bộ phận nhân sự (HR) được xem là mục tiêu đáng chú ý do thường xuyên xử lý tài liệu, email và tệp đính kèm từ nhiều nguồn khác nhau.
Người dùng được khuyến cáo nên thận trọng với các tệp có tiêu đề liên quan đến vấn đề nhân sự như “vi phạm”, “kỷ luật”, “sa thải”, “bồi thường” hoặc các tài liệu được gửi từ nguồn không rõ ràng trong email và nhóm làm việc.
Ngoài ra, cần duy trì tính năng bảo vệ thời gian thực trên phần mềm chống virus, đồng thời quét kiểm tra các tệp đáng ngờ trước khi mở để giảm nguy cơ trở thành nạn nhân của các cuộc tấn công mạng.
Các chuyên gia an ninh mạng mới đây đã phát đi cảnh báo về hoạt động tấn công của dòng mã độc trojan “Silver Fox” (còn được biết đến với các tên gọi như “You She”, “Valley Thief”, “UTG-Q-1000”, “Silver Fox”…) với nhiều biến thể mới như có khả năng ngụy trang rất khó nhận biết.
Không dừng lại ở đó, các tệp độc hại còn được ngụy trang thành biểu tượng thư mục, phím tắt, thùng rác hoặc giả dạng tài liệu bằng cách thêm đuôi “pdf” nhằm tăng khả năng đánh lừa người dùng.
Tuy nhiên, phía sau lớp vỏ này không phải tài liệu thông thường mà là mã độc điều khiển từ xa (RAT) dành cho nền tảng Windows.
Sau khi nạn nhân vô tình khởi chạy tệp, kẻ tấn công có thể chiếm quyền điều khiển thiết bị từ xa, đánh cắp dữ liệu, thu thập thông tin cá nhân hoặc triển khai thêm nhiều thành phần độc hại khác. Trong một số trường hợp, máy tính bị nhiễm còn có thể bị lợi dụng như một “bàn đạp” cho các chiến dịch lừa đảo hoặc tấn công mạng quy mô lớn hơn.
Biến thể mới được phát hiện tiếp tục sử dụng kỹ thuật lừa đảo (phishing) quen thuộc. Sau khi được thực thi, mã độc sẽ tự động tải thêm các thành phần cần thiết vào hệ thống để hoàn tất quá trình lây nhiễm.
Một điểm đáng chú ý là mã độc sử dụng kỹ thuật “DLL sideloading”, lợi dụng các tệp hợp pháp để tải và thực thi thành phần độc hại. Phương pháp này giúp nó tăng khả năng ẩn mình và vượt qua một số cơ chế phát hiện của phần mềm bảo mật.
Biến thể mã độc mới được phát hiện lần này vẫn tiếp tục sử dụng thủ đoạn lừa đảo qua phishing. Sau khi được kích hoạt, mã độc sẽ thả các tệp tải trọng (payload) cần thiết vào thư mục:
C:\Program Files\Internet Explorer\
Trong đó, tệp quan trọng log.dll đóng vai trò là trình tải (loader) cho giai đoạn tiếp theo và được nạp thông qua tệp hợp pháp installer.exe, qua đó tăng khả năng ẩn mình và né tránh một số cơ chế phát hiện bảo mật.
Theo giới chuyên gia, dòng mã độc Silver Fox có tốc độ xuất hiện biến thể mới khá nhanh, khả năng che giấu cao và liên tục thay đổi phương thức hoạt động để né tránh các công cụ bảo vệ hiện nay.
Đối tượng bị nhắm đến tương đối rộng, trong đó nhân viên doanh nghiệp và bộ phận nhân sự (HR) được xem là mục tiêu đáng chú ý do thường xuyên xử lý tài liệu, email và tệp đính kèm từ nhiều nguồn khác nhau.
Người dùng được khuyến cáo nên thận trọng với các tệp có tiêu đề liên quan đến vấn đề nhân sự như “vi phạm”, “kỷ luật”, “sa thải”, “bồi thường” hoặc các tài liệu được gửi từ nguồn không rõ ràng trong email và nhóm làm việc.
Ngoài ra, cần duy trì tính năng bảo vệ thời gian thực trên phần mềm chống virus, đồng thời quét kiểm tra các tệp đáng ngờ trước khi mở để giảm nguy cơ trở thành nạn nhân của các cuộc tấn công mạng.
BÀI MỚI ĐANG THẢO LUẬN