Mastang Panda sử dụng tin tức Venezuela để phát tán phần mềm độc hại LOTUSLITE.

MinhSec

Writer
Các nhà nghiên cứu an ninh mạng vừa phát hiện một chiến dịch gián điệp mới, trong đó tin tặc lợi dụng tin tức về Venezuela để đánh lừa các quan chức chính phủ Mỹ cài đặt phần mềm độc hại có tên LOTUSLITE.

Theo Acronis Threat Research Unit (TRU), thay vì khai thác các lỗ hổng kỹ thuật phức tạp, nhóm tấn công đã chọn một cách tiếp cận đơn giản nhưng hiệu quả hơn: tận dụng sự tò mò của nạn nhân trước các sự kiện chính trị nóng hổi.
1768875026143.png

Chiến dịch này sử dụng căng thẳng đang diễn ra giữa Mỹ và Venezuela làm mồi nhử. Bẫy ban đầu là một tập tin ZIP có tiêu đề “US now deciding what’s next for Venezuela.zip”, được thiết kế để khiến người nhận tưởng rằng đây là tài liệu hoặc tin tức nội bộ quan trọng.

Bên trong file nén là một chương trình trông có vẻ vô hại, thực chất là một trình phát nhạc bị đổi tên thành “Maduro to be taken to New York.exe”. Khi người dùng mở tệp này, chuỗi lây nhiễm sẽ bắt đầu.

Thủ đoạn DLL sideloading và cửa hậu LOTUSLITE​

Về mặt kỹ thuật, cuộc tấn công dựa trên một phương pháp quen thuộc gọi là DLL sideloading. Tin tặc giấu mã độc trong một thư viện DLL độc hại có tên kugou.dll, được đặt cạnh chương trình hợp pháp để đánh lừa hệ điều hành tải nó lên.

Khi trình phát nhạc giả mạo được khởi chạy, hệ thống sẽ vô tình nạp kugou.dll. Tập tin này chính là cửa hậu LOTUSLITE, cho phép kẻ tấn công âm thầm xâm nhập vào máy tính nạn nhân.

Sau khi được kích hoạt, LOTUSLITE cho phép tin tặc thực hiện hàng loạt hành động nguy hiểm như đánh cắp tập tin, xem màn hình theo thời gian thực và chạy lệnh từ xa, gần như toàn quyền kiểm soát máy tính bị nhiễm.

Để tránh bị phát hiện, phần mềm độc hại này còn giả dạng Googlebot công cụ thu thập dữ liệu web của Google. Dữ liệu bị đánh cắp sau đó được gửi về một máy chủ điều khiển có địa chỉ IP tại Phoenix, bang Arizona.

Dấu vết nghi dẫn tới nhóm tin tặc Mustang Panda​

Trong báo cáo của mình, các nhà nghiên cứu Acronis cho biết mã độc LOTUSLITE chứa một số thông điệp ẩn, trong đó tác giả tự nhận về nguồn gốc của mình và phủ nhận mối liên hệ với một số nhóm tin tặc khác.

Ngoài ra, trình tải mã độc bị đánh giá là có mức độ hoàn thiện thấp, cho thấy cuộc tấn công có thể đã được triển khai khá vội vàng, tận dụng các sự kiện đang thu hút nhiều sự chú ý để làm mồi nhử nạn nhân.

Dựa trên các đặc điểm kỹ thuật và hành vi của mã độc, Acronis cho rằng với “mức độ tin cậy vừa phải”, chiến dịch này có thể liên quan đến một nhóm tin tặc đã từng thực hiện các hoạt động do thám mạng tương tự trong quá khứ.

Mục tiêu của cuộc tấn công được nhận định rõ ràng là gián điệp kỹ thuật số, nhằm thu thập thông tin nhạy cảm và dữ liệu nội bộ, chứ không phải để trục lợi tài chính.

Các chuyên gia cảnh báo rằng chiến dịch này cho thấy ngay cả một email hoặc tệp đính kèm mang nội dung tin tức cũng có thể trở thành công cụ nguy hiểm để cài mã độc và xâm nhập hệ thống nếu người dùng mất cảnh giác.
Nguồn: hackread
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối bởi điều hành viên:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back