Cảnh báo JanelaRAT: Mối đe dọa mới nhắm vào hệ thống ngân hàng

Một chiến dịch phần mềm độc hại tinh vi mang tên JanelaRAT đang gia tăng hoạt động tại khu vực Mỹ Latinh, nhắm trực tiếp vào các ngân hàng và tổ chức tài chính, với quy mô tấn công lên tới hàng chục nghìn vụ chỉ trong năm 2025.

Theo báo cáo mới nhất từ Kaspersky, đã có 14.739 cuộc tấn công được ghi nhận tại Brazil và 11.695 tại Mexico trong năm qua. Tuy chưa rõ số vụ xâm nhập thành công, nhưng con số này phản ánh mức độ lan rộng đáng lo ngại của chiến dịch.

Phần mềm độc hại chuyên đánh cắp dữ liệu tài chính​

JanelaRAT là một biến thể nâng cấp từ BX RAT, được thiết kế với mục tiêu chính là đánh cắp dữ liệu tài chính và tiền điện tử. Không chỉ dừng lại ở việc thu thập thông tin, mã độc này còn có khả năng theo dõi hoạt động người dùng một cách toàn diện.
1776159515954.png

Các chức năng của JanelaRAT bao gồm ghi lại thao tác bàn phím, theo dõi chuột, chụp ảnh màn hình và thu thập siêu dữ liệu hệ thống. Đáng chú ý, phần mềm này có thể xác định khi người dùng truy cập vào các trang web ngân hàng thông qua cơ chế phân tích tiêu đề cửa sổ, từ đó kích hoạt các hành vi tấn công phù hợp.

Chuỗi lây nhiễm nhiều lớp, liên tục tiến hóa​

JanelaRAT lần đầu được phát hiện bởi Zscaler vào năm 2023 và kể từ đó đã không ngừng được nâng cấp.

Ban đầu, mã độc được phát tán thông qua các tệp ZIP chứa tập lệnh Visual Basic. Tuy nhiên, các chiến dịch gần đây đã chuyển sang sử dụng trình cài đặt MSI giả mạo phần mềm hợp pháp, thậm chí được lưu trữ trên các nền tảng đáng tin cậy như GitLab.

Phân tích từ KPMG cho thấy chuỗi tấn công hiện nay sử dụng nhiều lớp script khác nhau (Go, PowerShell, batch) kết hợp với kỹ thuật DLL sideloading nhằm tránh bị phát hiện. Đồng thời, mã độc còn cài đặt tiện ích mở rộng độc hại trên các trình duyệt Chromium để thu thập dữ liệu người dùng.

Email lừa đảo là điểm khởi đầu​

Các chiến dịch mới nhất sử dụng email giả mạo hóa đơn chưa thanh toán để dụ người dùng nhấp vào liên kết tải tệp PDF. Thực chất, liên kết này dẫn tới việc tải xuống tệp ZIP chứa mã độc, từ đó kích hoạt toàn bộ chuỗi tấn công.

Sau khi xâm nhập thành công, JanelaRAT sẽ thiết lập kết nối với máy chủ điều khiển (C2) thông qua giao thức TCP, cho phép kẻ tấn công giám sát và điều khiển hệ thống từ xa.

Khả năng điều khiển và ngụy trang tinh vi​

JanelaRAT cho phép tin tặc thực hiện nhiều hành vi nguy hiểm như chụp màn hình, giả mạo giao diện ngân hàng để đánh cắp thông tin đăng nhập, điều khiển chuột và bàn phím, cũng như thực thi lệnh từ xa.

Đặc biệt, mã độc có thể theo dõi thời gian người dùng không hoạt động và điều chỉnh hành vi nhằm tránh bị phát hiện. Nó cũng có khả năng phát hiện môi trường sandbox hoặc các công cụ chống gian lận để tự thay đổi chiến thuật.

Mối đe dọa gia tăng đối với lĩnh vực tài chính​

Các chuyên gia nhận định JanelaRAT là một bước tiến đáng kể trong các dòng malware tài chính, khi kết hợp giữa giám sát người dùng, tương tác trực tiếp với giao diện và khả năng điều khiển từ xa toàn diện.

Sự gia tăng của các chiến dịch này cho thấy tội phạm mạng đang ngày càng tập trung vào lĩnh vực tài chính, đặc biệt tại các thị trường đang phát triển như Mỹ Latinh.

Cảnh báo đối với người dùng và tổ chức​

Trước mối đe dọa ngày càng tinh vi, các chuyên gia khuyến nghị người dùng cần thận trọng với các email lạ, đặc biệt là những email liên quan đến hóa đơn hoặc thanh toán. Đồng thời, các tổ chức tài chính cần tăng cường hệ thống bảo mật và giám sát để phát hiện sớm các dấu hiệu xâm nhập.

Trong bối cảnh tấn công mạng ngày càng phức tạp, việc nâng cao nhận thức và chủ động phòng ngừa được xem là yếu tố then chốt để giảm thiểu rủi ro.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back