Phát hiện kẻ xấu xâm nhập cài backdoor vào hệ thống công cụ chữ ký số của chính phủ Việt Nam

VNZ-NEWS
(Vn-Z.vn) ngày 17 tháng 12, Hôm nay các chuyên gia an ninh mạng thông báo rằng có cuộc tấn công chuỗi cung ứng đang nhắm mục tiêu vào Cơ quan Chứng nhận của Chính phủ Việt Nam (VGCA). Cuộc tấn công xâm nhập vào bộ công cụ chữ ký số của cơ quan VGCA cài đặt backdoor trên các hệ thống của nạn nhân.




Vụ việc được phát hiện bởi công ty bảo mật internet ESET từ Slovakia vào đầu tháng 12, cuộc tấn công được gọi là "SignSight" sẽ tiến hành sửa đổi trình cài đặt phần mềm được lưu trữ trên trang web của CA ("ca.gov.vn") sau đó chèn mã độc dưới dạng phần mềm gián điệp có tên PhantomNet hoặc Smanager.

Dữ liệu được kiểm tra từ xa bằng hệ thống của ESET, cuộc xâm nhập đã được thực hiện từ ngày 23 tháng 7 đến ngày 16 tháng 8 năm 2020, hai phần mềm cài đặt trình điều khiển driver liên quan được đề cập là "gca01-client-v2-x32-8.3.msi" và "gca01-client-v2-x64-8.3 .msi "dành cho hệ thống Windows 32 bit và 64 bit . Cả hai trình cài đặt này đều bị giả mạo kèm backdoor.

Sau khi thông tin này được ESET báo cho VGCA, cơ quan cấp chứng chỉ của Chính Phủ Việt Nam xác nhận rằng "họ đã biết về cuộc tấn công trước thông báo của ESET và họ cũng đã thông báo cho người dùng cần cảnh giác nếu tải xuống phần mềm gián điệp"

Theo Matthieu Faou từ ESET cho biết: “Cuộc xâm nhập vào trang web của cơ quan cấp chứng chỉ là cơ hội tốt cho các nhóm APT, tại trang web này lượt khách truy cập có mức độ tin tưởng cao được quản lý bởi tổ chức nhà nước chịu trách nhiệm về chữ ký số.




Công cụ chữ ký số, được Ủy ban Cơ yếu Chính phủ Việt Nam coi như một phần của chương trình xác thực điện tử, được sử dụng bởi chính phủ cũng như các công ty tư nhân trong quá trình ký tài liệu điện tử . Công cụ này sử dụng mã thông báo USB (còn gọi là mã thông báo PKI) lưu trữ chữ ký số và yêu cầu các trình điều khiển nói t ở trên hoạt động.


Trang web cổng dịch vụ Ban cơ yếu chính phủ phiên bản tiếng Việt

Theo thehackernews cách duy nhất người dùng có thể bị lây nhiễm mã độc, phần mềm gián điệp là khi các phần mềm, trình điều khiển, trình cài đặt bị xâm nhập và được lưu trữ trên trang web chính thức. Sau đó được người dùng tải xuống , thực thi theo cách thủ công trên hệ thống đích.


Sau khi được cài đặt, phần mềm bị sửa đổi sẽ khởi động chương trình GCA chính hãng nhằm che giấu hành vi độc hại , sau đó khởi chạy backdoor PhantomNet giả mạo dưới dạng file mà người ta tưởng như vô hại có tên "eToken.exe".



Backdoor được biên dịch cập nhật gần nhất vào ngày 26 tháng 4 - có khả năng thu thập thông tin hệ thống , mã độc được triển khai thông qua các plugin và trình điều khiển, truy xuất từ các máy chủ với lệnh được mã hóa cứng (ví dụ: "vgca.homeunix [.] Org" và "office365.blogdns [.] com ") bắt chước tên của VGCA và phần mềm Offce phổ biến.

ESET cho biết ngoài Việt Nam, ESET cũng phát hiện các nạn nhân ở Philippines, nhưng chưa rõ cơ chế hoạt động phân phối của họ. Mục tiêu cuối cùng của những kẻ tấn công vẫn chưa rõ ràng,có rất ít hoặc không có thông tin về các hành động này.

Vụ việc này lý giải tại sao các cuộc tấn công chuỗi cung ứng chữ ký số ngày càng trở thành mục tiêu phổ biến của các nhóm gián điệp mạng. Chúng cho phép kẻ xấu triển khai phần mềm độc hại trên nhiều máy tính cùng một lúc.

Hiện tại trên trang chủ của Ban cơ yếu chính phủ Cục chứng thực số và bảo mật thông tin có bài viết hướng dẫn đảm bảo an toàn thông tin . Bài viết được cập nhật vào ngày 17 tháng 12 năm 2020.
Cơ quan này đã phát hiện nhiều chiến dịch tấn công sử dụng mã độc vào máy tính người dùng sử dụng chữ ký số. Chi tiết các bạn có thể tham khảo thông tin được trích dẫn bên dưới đây.


Theo chuyên gia Faou : “Các cuộc tấn công vào chuỗi cung ứng chữ ký số thường rất khó tìm, vì mã độc thường ẩn trong rất nhiều mã trông như hợp pháp, khiến việc phát hiện ra nó trở nên khó khăn"

Người dùng cần cảnh giác trong việc cài đặt bất kỳ một phần mềm nào trong quá trình sử dụng chuối cung ứng chữ ký số. Hệ thống cần cài đặt các phần mềm diệt virus chính hãng có bản quyền. Không cài đặt các phần mềm Cr@ck. Quét mã độc tất cả các phần mềm trước khi cài đặt.


Vn-Z.vn team tổng hợp tham khảo 1 ,2 ,3
 
Trả lời

NguyenQHoa

Búa Gỗ
VL thật, đúng hồi t7 mình có đi tập huấn cái này, may là chưa cài và sử dụng
 

caniquyvnz

Rìu Bạc
Nguy hiểm quá - hiếu pc và các hacker mủ trắng của nước ta chắc chắn sẻ đánh tan phi vụ này của bọn gian ác bằng bất cứ hình thức nào
 

qminh19

Búa Gỗ Đôi
mình dùng eset từ 2011 đến giờ và luôn trung thành với ESET, giờ thêm MBAM nữa là hoàn hảo
 

qminh19

Búa Gỗ Đôi
Mình thấy có ESET là đủ rồi, xơi thêm cái MBAM nữa cảm thấy giống như đang gánh 2 bà vợ cùng lúc ấy
thèn eset ko diệt được malware và adware bạn ạ, vì không có key mình phải dùng extension adguard và Malwarebyte safe guard mới an tâm được