Công ty an ninh mạng
Malwarebytes đã công bố một bài viết cho biết, một trang web giả mạo 7-Zip (7zip.com) đang phát tán mã độc thông qua công cụ tìm kiếm và các video hướng dẫn trên YouTube.
Sự việc bắt nguồn từ một người dùng khi xem video hướng dẫn lắp ráp máy tính trên YouTube đã nhấp vào liên kết tải 7-Zip bên dưới video. Liên kết này dẫn đến tên miền 7zip[.]com, với giao diện và nội dung gần như giống hệt trang chính thức 7-zip.org, khiến người dùng rất khó phân biệt thật giả.
Trang web độc hại này hiện vẫn đang hoạt động và còn sử dụng chứng chỉ số để tăng độ tin cậy, khiến người dùng dễ bị lừa tải xuống.
Các nhà nghiên cứu của Malwarebytes phát hiện rằng sau khi nạn nhân chạy trình cài đặt, máy tính vẫn cài đặt phiên bản 7-Zip chính thức. Tuy nhiên, cùng lúc đó chương trình cài đặt sẽ âm thầm thả thêm ba tệp độc hại vào thư mục C:\Windows\SysWOW64\hero\, gồm: Uphero.exe (trình quản lý dịch vụ), hero.exe (chương trình chính của tải trọng proxy) và hero.dll.
Phần mềm độc hại này không chỉ tạo một dịch vụ tự khởi động chạy với quyền cao nhất của hệ thống (SYSTEM), mà còn sử dụng lệnh netsh để chỉnh sửa quy tắc tường lửa, buộc hệ thống cho phép các chương trình này thiết lập kết nối vào và ra.
Mục đích cốt lõi của mã độc không phải để phá hoại trực tiếp, mà nhằm biến máy tính của nạn nhân thành một “nút proxy dân cư”. Tin tặc sử dụng Windows Management Instrumentation (WMI) để thu thập thông tin phần cứng, mạng và ổ đĩa của nạn nhân, sau đó gửi dữ liệu này về máy chủ từ xa.
Thiết bị bị nhiễm sau đó sẽ bị đem cho thuê hoặc bán lại cho bên thứ ba, nhằm che giấu địa chỉ IP thật của kẻ tấn công để thực hiện các hành vi bất hợp pháp như lừa đảo phishing, tấn công credential stuffing (dò mật khẩu hàng loạt) và nhiều hoạt động phi pháp khác.
Để né tránh các hệ thống bảo mật, mã độc được thiết kế với khả năng chống phân tích cao. Nó sẽ kiểm tra xem hệ thống có đang chạy trong môi trường máy ảo như VMware, VirtualBox hay không; nếu phát hiện môi trường phân tích, nó sẽ tự động ngừng hoạt động.
Ở cấp độ giao tiếp mạng, mã độc truyền lưu lượng được mã hóa TLS thông qua hạ tầng Cloudflare, đồng thời sử dụng công nghệ DNS-over-HTTPS của Google để che giấu truy vấn DNS, khiến các phương pháp giám sát bảo mật thông thường khó phát hiện hành vi bất thường.
Các nhà nghiên cứu cũng phát hiện cùng nhóm tấn công này đã sử dụng thủ đoạn tương tự để tạo ra các gói cài đặt chứa mã độc giả mạo TikTok và WhatsApp. Các chuyên gia bảo mật khuyến cáo người dùng chỉ nên tải phần mềm bằng cách truy cập trực tiếp tên miền chính thức thông qua bookmark đã lưu, tuyệt đối không tin tưởng các liên kết tải từ bên thứ ba được quảng bá trên công cụ tìm kiếm hoặc video trực tuyến.
Các bạn sử dụng 7zip cần chú ý trang web chính thức của 7zip tại đây
https://7-zip.org/