Kẻ xấu lợi dụng Google Docs để giấu mã độc, hàng trăm nghìn cookie có nguy cơ bị đánh cắp

Duy Linh
Duy Linh
Phản hồi: 0

Duy Linh

Writer
Một nhóm tội phạm mạng có liên hệ với Trung Quốc, được theo dõi với tên gọi Jewelbug, đang biến Google Docs công khai thành một kênh điều khiển và kiểm soát (C2), đồng thời nhúng mã độc được mã hóa vào các tài liệu mà nạn nhân có thể truy cập và thực thi.
1786674002781.png
Cách thức này giúp lưu lượng độc hại đi qua hạ tầng thuộc Google, khiến hoạt động của nhóm dễ hòa lẫn với lưu lượng web hợp pháp và có khả năng né tránh các cơ chế lọc dựa trên uy tín.

Jewelbug còn được biết đến với các tên Earth Alux, REF7707 và CL-STA-0049. Nhóm vận hành một hệ sinh thái phục vụ nhiều mục đích, kết hợp hoạt động gián điệp mạng nhằm vào các tổ chức chính phủ với hoạt động lừa đảo tiền điện tử thương mại.

Các nhà điều tra phát hiện hai hướng hoạt động này sử dụng chung hạ tầng, kỹ thuật nghiệp vụ và một nền tảng vận hành thống nhất có tên XG-Web.

XG-Web và hệ sinh thái mã độc của Jewelbug

XG-Web là framework truy cập từ xa và đánh cắp thông tin tập trung vào trình duyệt, được xây dựng với giao diện React, phần phụ trợ Node.js và cơ sở dữ liệu nạn nhân MySQL.

Nền tảng này cho phép các nhà điều hành quản lý chiến dịch, thu thập dữ liệu bị đánh cắp, gửi lệnh và phân phối mã độc thông qua trình duyệt bị xâm nhập, hệ thống Windows, máy chủ Linux và thiết bị mạng.

Dù được mô tả nội bộ là một “nền tảng kiểm thử xâm nhập”, các mô-đun của XG-Web lại hỗ trợ rõ ràng nhiều hoạt động như chiếm quyền điều khiển trình duyệt, đánh cắp thông tin đăng nhập và tấn công trung gian (man-in-the-middle).

Cơ chế sử dụng Google Docs dường như được thiết kế để khiến việc phát hiện và chặn hoạt động gửi dữ liệu trở nên khó khăn hơn.

Khi nhà vận hành kích hoạt một chiến dịch, hệ thống phụ trợ XG-Web sẽ tạo một tài liệu Google có thể truy cập công khai, sau đó chèn mã được mã hóa vào nội dung tài liệu.

Mã độc sẽ tải tài liệu, giải mã nội dung rồi thực thi mã thu được. Mỗi payload được mã hóa XOR bằng một khóa ngẫu nhiên, khiến hai lần tải xuống không hoàn toàn giống nhau.
1786674237322.png
Bảng điều khiển vận hành XG-Web (tự mô tả là “Nền tảng kiểm thử bảo mật Xiang Ge”) (Nguồn: Symantec).
Các nhà nghiên cứu đã xác định 13 tài liệu đang hoạt động liên quan đến những chiến dịch hiện tại.

Jewelbug cũng sử dụng các tên miền giả mạo (typosquatted domains) để đánh lừa người dùng, trong đó có những tên miền giả danh các nguồn tài nguyên đáng tin cậy và hạ tầng tương tự Google Fonts.

Mô hình này xuất hiện rõ trong một chiến dịch quy mô lớn nhằm vào hệ thống thư điện tử của một chính phủ ở Trung Đông.

Theo các nhà nghiên cứu Symantec, Jewelbug được cho là đã xâm nhập một nền tảng lưu trữ và chia sẻ do một nhà cung cấp dịch vụ viễn thông nhà nước vận hành, sau đó chèn mã độc vào mẫu webmail thông thường.

Vụ xâm nhập làm lộ thông tin của hơn 15 tài khoản email chính phủ cùng lúc. Khi người dùng mở hộp thư, đoạn mã được chèn sẽ thiết lập kết nối WebSocket với hạ tầng điều khiển của Jewelbug, thu thập cookie trình duyệt và xác định nạn nhân thông qua địa chỉ email chính phủ.

Một số người dùng được lựa chọn còn nhận thông báo cập nhật Adobe Flash giả mạo, dẫn tới việc tải xuống mã độc Antino dành cho Windows.

Antino sử dụng Microsoft Graph API để điều khiển và quản lý, đồng thời che giấu hoạt động liên lạc trong lưu lượng của các dịch vụ đám mây hợp pháp.

Mã độc được phát tán thông qua các trình tải xuống ứng dụng HTML có chủ đề chính trị và các trình cài đặt Adobe giả mạo, trong đó có những chiêu thức giả danh các sự kiện liên quan đến Trung tâm Nghiên cứu Chiến lược và Quốc tế.
1786674312047.png
Chuỗi tấn công (Nguồn: Symantec).
Sau khi được cài đặt, Antino có thể tiếp tục cài tiện ích mở rộng trình duyệt độc hại 'PDF Viewer' của Jewelbug.

Tiện ích này hỗ trợ Chrome và Firefox, đồng thời yêu cầu nhiều quyền như truy cập cookie, lập trình kịch bản, điều khiển trình gỡ lỗi, chặn yêu cầu web và nhắn tin gốc.

Nó có khả năng đánh cắp thông tin đăng nhập, lịch sử duyệt web, dấu trang, ảnh chụp màn hình, nội dung clipboard và cookie phiên đang hoạt động.

Jewelbug cũng sử dụng một công cụ hỗ trợ nhắn tin gốc trên Windows được ngụy trang dưới dạng thành phần Microsoft Edge, có tên <span>com.microsoft.runedge</span>. Công cụ này cho phép nhà vận hành vượt qua các hạn chế của trình duyệt và thực thi lệnh shell trên máy chủ.

Hệ thống của nhóm còn bao gồm ClientKing, một mã độc viết bằng Rust nhắm vào máy chủ Linux, bộ định tuyến và các thiết bị mạng.

ClientKing hỗ trợ đường hầm DNS, shell tương tác, proxy SOCKS và tải mô-đun kernel trực tiếp vào bộ nhớ.

Một số hệ thống được cấu hình để giao tiếp thông qua máy chủ proxy nội bộ của một nhà sản xuất hàng không vũ trụ và công nghiệp lớn của Mỹ. Điều này cho thấy nhóm quan tâm đến khả năng duy trì kết nối ở cấp độ mạng và khả năng di chuyển ngang trong hệ thống.

Quy mô chiến dịch cũng rất đáng chú ý. Cơ sở dữ liệu nạn nhân của Jewelbug được cho là chứa hơn một triệu lượt đăng ký mã độc, hơn 580.000 cookie trình duyệt bị đánh cắp, hàng nghìn thông tin đăng nhập và hơn 2.300 nội dung email bị đánh cắp chỉ trong chưa đầy ba tháng.

Chiến dịch cho thấy cách các nền tảng SaaS đáng tin cậy, tiện ích mở rộng trình duyệt và hạ tầng web dùng chung có thể được kết hợp thành một mô hình phân phối thông tin có khả năng mở rộng cao.

IOCs​

Các mã SHA-256 được xác định gồm:
  • <span>e6ff096a0562c0042b09d250bd60272ffcd8d72bd95c563842acf765a8dc8bcf</span> — tài liệu thu hút HTA.
  • <span>01b5c6acb20e41799a0e96d9d1d6e1c44791883706b6285e874fcb15cc93b31a</span> — trình tải xuống HTA, mồi nhử Nga/Venezuela/Ukraine.
  • <span>e809da86bd81463347fa7f922d3e088755a94a331889d32acb55aa8f57778a34</span> — tài liệu thu hút HTA.
  • <span>f1ef5fe4c0cdcff13cc750c867728b89719f81437bdc49041edd1ae1f3edb4e8</span> — <span>TEST.hta</span>.
  • <span>e2eb7703047b37b28dc34e6990205d758a2454b39bc655b460606745fadcb530</span> — <span>slc.dll</span>.
  • <span>e7e3b0bcd6798634adf8b49d305f3a7b7682e4b76db549682a183c5a186df4bb</span> — <span>Vb0c44dfslc.dll.wxb</span>.
Địa chỉ IP và tên miền đã được cố ý vô hiệu hóa bằng cách sử dụng định dạng như <span><span data-placeholder-token="true">[.]</span></span> nhằm ngăn việc phân giải hoặc liên kết ngoài ý muốn. Việc khôi phục các chỉ báo này chỉ nên thực hiện trên những nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối:
Back
Top