Không thể bị phát hiện: Kỹ thuật lẩn tránh của Airstalk nguy hiểm thế nào trong môi trường nhà cung cấp bên thứ ba?

Nguyễn Đức Thao

Intern Writer
Một tác nhân đe dọa quốc gia bị tình nghi đang liên quan đến việc phát tán phần mềm độc hại mới có tên Airstalk như một phần của cuộc tấn công chuỗi cung ứng phức tạp.
1762140103920.png

Đơn vị 42 của Palo Alto Networks đang theo dõi cụm máy tính này với mã hiệu CL-STA-1009 (trong đó "STA" ám chỉ tác nhân được nhà nước hậu thuẫn).

Lợi dụng API MDM để tạo kênh bí mật

Airstalk sử dụng một kỹ thuật lạm dụng tinh vi: nó lợi dụng sai API AirWatch (Mobile Device Management - MDM), hiện được gọi là Workspace ONE Unified Endpoint Management.

Các nhà nghiên cứu bảo mật Kristopher Russo và Chema Garcia giải thích rằng Airstalk sử dụng API này để thiết lập một kênh chỉ huy và điều khiển (C2) bí mật. Kênh này chủ yếu thông qua tính năng quản lý các thuộc tính thiết bị tùy chỉnh và tải lên tệp của AirWatch.

Phần mềm độc hại xuất hiện dưới dạng các biến thể PowerShell và .NET. Nó sử dụng giao thức truyền thông C2 đa luồng và có khả năng cao:
  • Chụp ảnh màn hình.
  • Thu thập cookie, lịch sử duyệt web, dấu trang.
  • Thu thập ảnh chụp màn hình từ các trình duyệt web.
Các chuyên gia tin rằng tác nhân đe dọa đang lợi dụng một chứng chỉ bị đánh cắp để ký một số hiện vật.

Phiên bản .NET và PowerShell: Chức năng khác biệt

Đơn vị 42 cho biết phiên bản .NET của Airstalk được trang bị nhiều khả năng hơn so với phiên bản PowerShell tương ứng, cho thấy đây có thể là phiên bản nâng cao của phần mềm độc hại.

Phiên bản PowerShell: Sử dụng điểm cuối API /api/mdm/devices/ cho giao tiếp C2. Mặc dù điểm cuối này được thiết kế để lấy thông tin chi tiết về thiết bị, phần mềm độc hại lại lạm dụng tính năng thuộc tính tùy chỉnh trong API để sử dụng nó như một trình phân giải thư mục chết nhằm lưu trữ thông tin cần thiết để tương tác với kẻ tấn công.

Cửa hậu này hỗ trợ bảy hành động khác nhau, bao gồm: chụp ảnh màn hình, lấy cookie/lịch sử/dấu trang từ Google Chrome, liệt kê tệp và gỡ cài đặt.

Phiên bản .NET: Mở rộng khả năng bằng cách nhắm mục tiêu đến Microsoft Edge và Island (một trình duyệt dành cho doanh nghiệp). Nó cố gắng mô phỏng tiện ích AirWatch Helper (AirwatchHelper.exe) và hỗ trợ thêm ba loại tin nhắn: MISMATCH (lỗi không khớp phiên bản), DEBUG (nhật ký gỡ lỗi), và PING (tín hiệu).

Phiên bản này sử dụng ba luồng thực thi khác nhau (quản lý tác vụ C2, trích xuất nhật ký gỡ lỗi và gửi tín hiệu). Nó cũng hỗ trợ một bộ lệnh rộng hơn, bao gồm: UpdateChrome, UploadFile (để trích xuất thông tin xác thực), OpenURL, EnterpriseIslandProfiles, và ExfilAlreadyOpenChrome (để xóa cookie hiện tại).

Mục tiêu tấn công chuỗi cung ứng

Điều thú vị là, trong khi biến thể PowerShell sử dụng tác vụ theo lịch trình để duy trì tính bền bỉ, phiên bản .NET của nó lại không có cơ chế như vậy. Một số mẫu biến thể .NET được ký bằng chứng chỉ "có khả năng bị đánh cắp" do một cơ quan cấp chứng chỉ hợp lệ (Aoteng Industrial Automation (Langfang) Co., Ltd. ký).

Mặc dù vẫn chưa rõ phần mềm độc hại được phát tán như thế nào hoặc ai là mục tiêu, việc sử dụng các API MDM cho C2 và nhắm mục tiêu vào các trình duyệt doanh nghiệp như Island cho thấy khả năng cao đây là một cuộc tấn công chuỗi cung ứng nhắm vào lĩnh vực gia công quy trình kinh doanh (BPO).

Đơn vị 42 cảnh báo: "Các tổ chức chuyên về BPO đã trở thành mục tiêu béo bở cho cả tội phạm và tội phạm quốc gia. Những kẻ tấn công sẵn sàng đầu tư hào phóng vào các nguồn lực cần thiết để duy trì quyền truy cập vô thời hạn."

Các kỹ thuật lẩn tránh mà Airstalk sử dụng cho phép nó không bị phát hiện trong hầu hết các môi trường, đặc biệt là trong môi trường của nhà cung cấp bên thứ ba. Điều này đặc biệt tai hại đối với các tổ chức sử dụng BPO vì cookie phiên trình duyệt bị đánh cắp có thể cho phép kẻ tấn công truy cập vào một lượng lớn dữ liệu của khách hàng. (thehackernews)
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối bởi điều hành viên:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back