Chiến dịch lừa đảo sử dụng tệp ZIP để phát tán mã độc .NET mới

Các chuyên gia an ninh mạng vừa phát hiện một chiến dịch tấn công mới nhắm vào ngành ô tô và thương mại điện tử tại Nga, sử dụng phần mềm độc hại .NET chưa từng được ghi nhận trước đây – CAPI Backdoor.

Theo báo cáo của Seqrite Labs, chuỗi tấn công bắt đầu bằng email lừa đảo chứa tệp ZIP được gửi đến mục tiêu. Phân tích từ công ty cho thấy một mẫu ZIP đã được tải lên nền tảng VirusTotal vào ngày 3/10/2025, đóng vai trò là nguồn lây nhiễm.

Bên trong tệp ZIP là tài liệu giả bằng tiếng Nga, được trình bày như một thông báo về luật thuế thu nhập, cùng với tệp lối tắt Windows (LNK) mang tên “Перерасчет заработной платы 01.10.2025”. Khi người dùng mở tệp này, mã độc .NET (adobe.dll) sẽ được thực thi thông qua tệp hệ thống hợp pháp “rundll32.exe”, áp dụng kỹ thuật “living off the land” (LotL) — tức tận dụng công cụ có sẵn trong Windows để tránh bị phát hiện.

CAPI Backdoor có khả năng đánh cắp dữ liệu và duy trì truy cập lâu dài

Seqrite cho biết CAPI Backdoor được lập trình để kiểm tra quyền quản trị, thu thập danh sách phần mềm diệt virus đã cài đặt và mở tài liệu giả nhằm đánh lạc hướng nạn nhân. Trong khi đó, mã độc âm thầm kết nối đến máy chủ điều khiển (C2) tại địa chỉ 91.223.75[.]96 để nhận lệnh mới.

Các lệnh này cho phép CAPI Backdoor:

Đánh cắp dữ liệu từ trình duyệt Google Chrome, Microsoft Edge và Mozilla Firefox.

Chụp ảnh màn hình, thu thập thông tin hệ thống và liệt kê thư mục.

Gửi dữ liệu thu thập được trở lại máy chủ.

Ngoài ra, phần mềm độc hại còn thực hiện nhiều bước kiểm tra để xác định môi trường ảo hóa, tránh bị phát hiện trong quá trình phân tích. Nó tạo tính bền bỉ trên hệ thống bằng hai phương pháp:

Thiết lập tác vụ theo lịch trình (Scheduled Task).
1760943868752.png

Tạo tệp LNK trong thư mục Khởi động (Startup), giúp DLL cửa hậu tự động kích hoạt khi Windows khởi động.

Tệp DLL được sao chép vào thư mục Windows Roaming, cho phép mã độc tồn tại lâu dài ngay cả sau khi khởi động lại máy.

Seqrite cho rằng mục tiêu tấn công là ngành công nghiệp ô tô Nga, dựa trên tên miền liên quan đến chiến dịch – carprlce[.]ru, có vẻ mạo danh trang carprice[.]ru hợp pháp.

Hai nhà nghiên cứu Priya Patel và Subhajeet Singha kết luận:

“Phần mềm độc hại này là một DLL .NET có khả năng đánh cắp dữ liệu và duy trì hoạt động, mở đường cho các chiến dịch tấn công trong tương lai. (Thehackernews)
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối bởi điều hành viên:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back