Duy Linh

Writer
Trong thời đại mà người dùng phải cảnh giác với các trang web mờ ám và việc băm tệp qua nền tảng như VirusTotal, một làn sóng mã độc mới đang thách thức các biện pháp phòng thủ truyền thống.
1755671752046.png

Những mối đe dọa này giả dạng thành các ứng dụng máy tính để bàn hợp pháp như trình lưu công thức nấu ăn, công cụ tăng cường hình ảnh bằng AI hay trợ lý ảo, nhưng lại nhúng sẵn tính năng độc hại.

Ví dụ, ứng dụng JustAskJacky với nhân vật hoạt hình cung cấp mẹo vặt gia đình bí mật lên lịch các tác vụ để thực thi mã từ máy chủ chỉ huy và điều khiển (C2) bằng hàm eval trên tải trọng đã giải mã. Ứng dụng TamperedChef thì biến khoảng trắng trong công thức tải về thành lệnh có thể thực thi, mở đường cho cơ chế cửa sau.
1755671778784.png

Ứng dụng máy tính JustAskJacky có các mẹo cho mọi loại chủ đề
Một công cụ tìm kiếm hình ảnh AI khác hứa hẹn cải thiện chất lượng ảnh nhưng lại cấp cho kẻ tấn công quyền truy cập hệ thống trái phép đổi lấy dịch vụ “miễn phí”.

Các ứng dụng này không bị phát hiện trên VirusTotal suốt nhiều tuần, cho thấy trojan ngày nay tích hợp logic độc hại trực tiếp vào ứng dụng thay vì ghép kèm phần mềm độc hại riêng lẻ.

Sự trở lại của trojan cổ điển và vai trò của LLM​

Theo các nhà nghiên cứu, điểm khác biệt của những trojan “thực sự” này là chúng không thể tách rời khỏi ứng dụng gốc. Khác với phần mềm độc hại đa hình hay mã lừa đảo thường bị gắn nhãn nhầm là trojan, chúng nhúng mối đe dọa ngay trong chức năng chính, như lệnh ẩn trong dữ liệu công thức hay mã do C2 điều khiển.

Trong 10–15 năm gần đây, dạng trojan này hiếm gặp, nhưng sự phổ biến của Mô hình ngôn ngữ lớn (LLM) đã tạo điều kiện cho sự hồi sinh. LLM giúp kẻ tấn công xây dựng trang web chuyên nghiệp, nội dung không lỗi, cơ sở dữ liệu do AI quản lý, khiến người dùng khó nhận diện. Chúng còn hỗ trợ tạo mã nguồn hoàn toàn mới, tránh bị quét tĩnh trên các nền tảng như VirusTotal vốn thiếu phân tích hành vi.

Theo G Data, điểm mạnh của LLM là khả năng né tránh phát hiện tĩnh. Trước đây, kẻ tấn công phải làm rối mã để vượt qua quét tự động, nhưng nay LLM có thể sinh mã rõ ràng, chú thích chi tiết, kéo dài thời gian “ẩn mình” tới sáu tuần. Một dấu hiệu khác cho thấy LLM tham gia là các bình luận trong mã quá đầy đủ, hữu ích cho kỹ sư đảo ngược – điều hiếm thấy ở mã độc thủ công.

Xu hướng này cho thấy chữ ký tĩnh là không đủ. Biện pháp hiệu quả cần giám sát hành vi, phân tích động và chữ ký theo ngữ cảnh. Ví dụ, giải pháp bảo mật có thể phát hiện việc JustAskJacky lên lịch tác vụ bất thường hoặc TamperedChef thực thi lệnh khoảng trắng khi chạy.

Đối với người dùng, thói quen cũ như tránh tải phần mềm vi phạm bản quyền và kiểm tra tệp băm vẫn cần thiết, nhưng chưa đủ. Khi trojan ngày càng hòa nhập sâu vào công cụ hằng ngày, việc nâng cấp khả năng phát hiện theo hướng hành vi trở thành yếu tố sống còn trong an ninh mạng.

Các chỉ số thỏa hiệp (IOC)​


TênKiểuGiá trị
JustAskJackyBăm SHA-2568ecd3c8c126be7128bf654456d171284f03e4f212c27e1b33f875b8907a7bc65
TamperedChefBăm SHA-2561619bcad3785be31ac2fdee0ab91392d08d9392032246e42673c3cb8964d4cb7
Tìm kiếm hình ảnhURLimages-searcher.com
Công thức nấu ăn ListerURLrecipelister.com
JustAskJackyURLjustaskjacky.com
Tìm kiếm PixURLpix-seek.com

Đọc chi tiết tại đây: https://gbhackers.com/the-ai-powered-trojan-horse-returns/
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,535
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back