Website 7-Zip giả mạo để xây dựng mạng proxy trái phép

VNZ-TECHS
Công ty an ninh mạng Malwarebytes đã công bố một bài viết cho biết, một trang web giả mạo 7-Zip (7zip.com) đang phát tán mã độc thông qua công cụ tìm kiếm và các video hướng dẫn trên YouTube.


Sự việc bắt nguồn từ một người dùng khi xem video hướng dẫn lắp ráp máy tính trên YouTube đã nhấp vào liên kết tải 7-Zip bên dưới video. Liên kết này dẫn đến tên miền 7zip[.]com, với giao diện và nội dung gần như giống hệt trang chính thức 7-zip.org, khiến người dùng rất khó phân biệt thật giả.

Trang web độc hại này hiện vẫn đang hoạt động và còn sử dụng chứng chỉ số để tăng độ tin cậy, khiến người dùng dễ bị lừa tải xuống.

Các nhà nghiên cứu của Malwarebytes phát hiện rằng sau khi nạn nhân chạy trình cài đặt, máy tính vẫn cài đặt phiên bản 7-Zip chính thức. Tuy nhiên, cùng lúc đó chương trình cài đặt sẽ âm thầm thả thêm ba tệp độc hại vào thư mục C:\Windows\SysWOW64\hero\, gồm: Uphero.exe (trình quản lý dịch vụ), hero.exe (chương trình chính của tải trọng proxy) và hero.dll.

Phần mềm độc hại này không chỉ tạo một dịch vụ tự khởi động chạy với quyền cao nhất của hệ thống (SYSTEM), mà còn sử dụng lệnh netsh để chỉnh sửa quy tắc tường lửa, buộc hệ thống cho phép các chương trình này thiết lập kết nối vào và ra.

Mục đích cốt lõi của mã độc không phải để phá hoại trực tiếp, mà nhằm biến máy tính của nạn nhân thành một “nút proxy dân cư”. Tin tặc sử dụng Windows Management Instrumentation (WMI) để thu thập thông tin phần cứng, mạng và ổ đĩa của nạn nhân, sau đó gửi dữ liệu này về máy chủ từ xa.


Thiết bị bị nhiễm sau đó sẽ bị đem cho thuê hoặc bán lại cho bên thứ ba, nhằm che giấu địa chỉ IP thật của kẻ tấn công để thực hiện các hành vi bất hợp pháp như lừa đảo phishing, tấn công credential stuffing (dò mật khẩu hàng loạt) và nhiều hoạt động phi pháp khác.

Để né tránh các hệ thống bảo mật, mã độc được thiết kế với khả năng chống phân tích cao. Nó sẽ kiểm tra xem hệ thống có đang chạy trong môi trường máy ảo như VMware, VirtualBox hay không; nếu phát hiện môi trường phân tích, nó sẽ tự động ngừng hoạt động.

Ở cấp độ giao tiếp mạng, mã độc truyền lưu lượng được mã hóa TLS thông qua hạ tầng Cloudflare, đồng thời sử dụng công nghệ DNS-over-HTTPS của Google để che giấu truy vấn DNS, khiến các phương pháp giám sát bảo mật thông thường khó phát hiện hành vi bất thường.

Các nhà nghiên cứu cũng phát hiện cùng nhóm tấn công này đã sử dụng thủ đoạn tương tự để tạo ra các gói cài đặt chứa mã độc giả mạo TikTok và WhatsApp. Các chuyên gia bảo mật khuyến cáo người dùng chỉ nên tải phần mềm bằng cách truy cập trực tiếp tên miền chính thức thông qua bookmark đã lưu, tuyệt đối không tin tưởng các liên kết tải từ bên thứ ba được quảng bá trên công cụ tìm kiếm hoặc video trực tuyến.

Các bạn sử dụng 7zip cần chú ý trang web chính thức của 7zip tại đây https://7-zip.org/
 
Trả lời

dinhchungcm

Rìu Chiến Vàng
Kiểu gì cũng có!
7Zip không có kiểu tải bản nâng cấp ngay trong app luôn > Nên nguy cơ bị lừa sẽ cao.
 

ansos123

Rìu Bạc
mềnh thì vẫn tin dùng rarlab, cây thì trong diễn đàn cũng có để sài
 

haxoma

Rìu Vàng
thời buổi bây giờ người dùng phổ thông cũng cần tí xíu kiến thức về công cụ phần mềm mình cần dùng bằng việc tìm kiếm thông tin nó trên mạng. free 7-zip thì không nói rarlab ngày nào đó cũng bị nhắm tới không biết đó. chỉ cần tỉnh táo tìm hiểu kỹ là sẽ hạn chế bị lừa nhau thôi. dân VN không biết xài 7-zip nhiều nên tự động an toàn thế thôi nguyên nhân dân kỹ thuật cài máy vi tính chả đầu tư cài 7-zip cho người dùng bao giờ
 

thidang357

Búa Gỗ Đôi
Trường hợp này hồi trước Unikey cũng gặp nè. Cũng tại trang fake nó đẹp hơn trang chính chủ nên nhiều người tưởng uy tín. Đúng là hình thức cũng quan trọng thật!