Phần mềm độc hại NtKiller được quảng cáo trên Dark Web với tuyên bố có khả năng vượt qua phần mềm diệt virus và EDR.

Duy Linh

Writer
Một công cụ né tránh phòng thủ mới mang tên NtKiller gần đây đã xuất hiện trên các diễn đàn tội phạm mạng ngầm, được rao bán bởi một đối tượng có biệt danh AlphaGhoul. Công cụ này đang được quảng bá như một giải pháp cao cấp, có khả năng âm thầm vô hiệu hóa các phần mềm chống virus (AV) và nền tảng phát hiện – phản hồi điểm cuối (EDR), từ đó làm suy yếu đáng kể lớp phòng thủ của doanh nghiệp.
1766734749949.png

Phần mềm độc hại NtKiller được quảng cáo trên Dark Web với tuyên bố có khả năng vượt qua phần mềm diệt virus và EDR.
Theo nội dung quảng cáo được đăng tải trên một diễn đàn khai thác lỗ hổng bảo mật nổi tiếng, NtKiller không chỉ đơn thuần là công cụ “diệt tiến trình” mà được mô tả như một bộ công cụ hỗ trợ vượt qua các biện pháp phòng thủ một cách toàn diện. AlphaGhoul tuyên bố NtKiller có thể vô hiệu hóa các sản phẩm bảo mật mà không tạo ra cảnh báo, một khả năng đặc biệt hấp dẫn trong hệ sinh thái ransomware và các nhóm môi giới truy cập ban đầu.

Điểm đáng chú ý là tác giả khẳng định NtKiller hỗ trợ HVCI (Hypervisor-Protected Code Integrity), VBS (Virtualization-Based Security) và Tính toàn vẹn bộ nhớ. Đây đều là các cơ chế bảo mật cốt lõi của Windows, được thiết kế nhằm cô lập các tiến trình nhạy cảm và ngăn chặn mã độc can thiệp vào nhân hệ điều hành.

Nếu những tuyên bố này là chính xác, điều đó cho thấy NtKiller có thể sử dụng các kỹ thuật nâng cao như Bring Your Own Vulnerable Driver (BYOVD) để giành quyền truy cập cấp nhân, từ đó vô hiệu hóa các cơ chế bảo vệ ngay từ bên trong hệ thống.

Quảng cáo nhấn mạnh rằng “các mục tiêu sẽ bị tiêu diệt ngay khi khởi chạy”, cho thấy công cụ này có khả năng được tải rất sớm trong quá trình khởi động hệ điều hành. Điều này đồng nghĩa với việc các cảm biến EDR có thể bị vô hiệu hóa trước khi kịp khởi tạo đầy đủ, làm giảm mạnh khả năng phát hiện và phản ứng của hệ thống phòng thủ.
1766734848030.png

NtKiller tuyên bố.

Giá bán mô-đun và mức độ đe dọa tiềm ẩn

NtKiller được rao bán theo mô hình giá mô-đun, cho phép người mua lựa chọn các thành phần phù hợp với mục tiêu tấn công:
  • Core NtKiller (500 USD ~ khoảng 12.500.000 VNĐ): Phiên bản nền tảng, được quảng cáo có khả năng vô hiệu hóa hàng loạt giải pháp bảo mật phổ biến như Microsoft Defender, ESET, Kaspersky, Bitdefender, Trend Micro và các sản phẩm tương tự. Gói này hỗ trợ môi trường VBS/HVCI và tích hợp các biện pháp chống gỡ lỗi nhằm gây khó khăn cho các nhà nghiên cứu bảo mật.
  • NtKiller Rootkit (300 USD ~ khoảng 7.500.000 VNĐ): Mô-đun bổ sung cho phép che giấu tiến trình, tệp và khóa registry của mã độc khỏi hệ điều hành, giúp duy trì hoạt động bí mật trong thời gian dài.
  • Bỏ qua UAC im lặng (300 USD ~ khoảng 7.500.000 VNĐ): Thành phần tùy chọn nhằm vượt qua các lời nhắc Kiểm soát Tài khoản Người dùng (UAC) mà không cảnh báo nạn nhân, hỗ trợ leo thang đặc quyền một cách kín đáo.
Tổng chi phí cho toàn bộ gói NtKiller lên tới 1.100 USD (khoảng 27.500.000 VNĐ), đặt công cụ này vào phân khúc trung đến cao cấp trong thế giới tội phạm mạng. Mức giá này cho thấy tác giả nhắm tới các nhóm tấn công có tổ chức, thay vì những đối tượng nghiệp dư.

Mặc dù các tuyên bố của AlphaGhoul hiện chưa được xác minh độc lập bởi bên thứ ba, việc phóng đại tính năng để thúc đẩy doanh số là điều không hiếm gặp trên các diễn đàn ngầm. Tuy nhiên, sự cụ thể trong các mô tả kỹ thuật, đặc biệt là các tham chiếu trực tiếp đến việc vượt qua VBS và Tính toàn vẹn bộ nhớ, là tín hiệu mà cộng đồng phòng thủ không thể xem nhẹ.

Nếu hoạt động đúng như quảng cáo, các công cụ như NtKiller sẽ tạo ra mối đe dọa nghiêm trọng đối với những tổ chức chỉ dựa vào giải pháp quản lý và bảo vệ điểm cuối. Các nhóm an ninh mạng được khuyến cáo theo dõi chặt chẽ các dấu hiệu của tấn công dựa trên trình điều khiển, bao gồm việc cài đặt các driver dễ bị tổn thương đã biết hoặc hiện tượng dịch vụ bảo mật bị chấm dứt đột ngột – những dấu hiệu thường xuất hiện trước khi các công cụ né tránh phòng thủ được triển khai. (gbhackers)

Đọc chi tiết tại đây: https://gbhackers.com/ntkiller-malware/
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,535
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back