Tin tặc qua mặt bảo mật nhờ mã độc có chữ ký số từ ConnectWise

Một chiến dịch tấn công mạng tinh vi vừa được các chuyên gia bảo mật phát hiện, trong đó tin tặc lợi dụng phần mềm truy cập từ xa ConnectWise để cài đặt phần mềm độc hại đã được ký số hợp lệ, qua mặt hầu hết các hệ thống phòng thủ truyền thống.
1 (2).png

Kể từ tháng 3/2025, các nhà nghiên cứu ghi nhận sự gia tăng đáng kể của một chiến dịch mới mang tên EvilConwi, trong đó kẻ tấn công sử dụng bản cài ConnectWise đã bị cấu hình lại để triển khai mã độc nhưng vẫn giữ nguyên chữ ký số gốc của nhà phát triển. Đây là một bước tiến nguy hiểm trong việc ngụy trang mã độc dưới dạng phần mềm hợp pháp.

Các mẫu phần mềm này được phân phối chủ yếu qua email lừa đảo (phishing), với đường dẫn đến OneDrive. Khi nạn nhân nhấp vào, họ được dẫn tới một trang Canva giả mạo có nút “View PDF”, thực chất là đường dẫn tải xuống trình cài đặt ConnectWise độc hại.

Đáng chú ý, đến tận tháng 5 năm 2025, nhiều mẫu mã độc trong chiến dịch này vẫn không bị phần mềm diệt virus phát hiện, khiến chúng âm thầm len lỏi vào hệ thống suốt nhiều tháng trời mà không để lại dấu vết rõ ràng.

Người dùng chỉ nhận ra điều bất thường khi xuất hiện những dấu hiệu kỳ lạ: màn hình cập nhật Windows không thể tắt, con trỏ chuột tự động di chuyển, ứng dụng hoạt động mà không rõ lý do. Tất cả đều là biểu hiện của một hệ thống đã bị chiếm quyền điều khiển từ xa. Nhiều nạn nhân không hề hay biết rằng máy tính của họ đã rơi vào tay kẻ tấn công.

Điểm cốt lõi trong chiến dịch EvilConwi là việc tin tặc khai thác kẽ hở trong cơ chế xác thực chữ ký số Authenticode trên Windows, thông qua một kỹ thuật có tên Authenticode stuffing. Đây là một phương pháp tinh vi cho phép chèn nội dung độc hại vào phần mềm hợp pháp mà không làm mất tính xác thực của chữ ký.

Thông qua các công cụ phân tích tùy chỉnh, nhóm nghiên cứu tại G Data đã trích xuất được những đoạn cấu hình ngầm ẩn trong các mẫu phần mềm bị nhiễm. Phân tích cho thấy kẻ tấn công có thể điều chỉnh gần như toàn bộ hành vi của ứng dụng theo ý muốn, cụ thể:
  • Cho phép cài đặt âm thầm, không yêu cầu xác nhận từ người dùng
  • Tự động kết nối về máy chủ điều khiển, sử dụng địa chỉ và cổng mạng đã được cấu hình sẵn
  • Ngụy trang thành các ứng dụng phổ biến như Chrome, Zoom, Excel để đánh lừa thị giác
  • Vô hiệu hóa biểu tượng khay hệ thống và thông báo kết nối, khiến hoạt động từ xa không bị phát hiện
  • Hiển thị màn hình giả cập nhật Windows, giữ cho người dùng không tắt máy, tạo điều kiện duy trì kết nối lâu dài
Chiến dịch EvilConwi là minh chứng rõ ràng cho sự chuyển mình đáng lo ngại của mã độc hiện đại – không còn ồ ạt, phá hoại lộ liễu, mà ẩn mình khéo léo trong các phần mềm tưởng chừng hợp pháp, khai thác chính lòng tin mà hệ điều hành đặt vào chữ ký số.

Bằng cách sử dụng lại chứng chỉ hợp lệ, tin tặc có thể:
  • Vượt qua hầu hết các hệ thống phát hiện của phần mềm diệt virus
  • Ngụy trang hoàn hảo dưới dạng những ứng dụng phổ biến mà người dùng vốn quen thuộc
  • Duy trì quyền truy cập từ xa trong thời gian dài mà không để lại bất kỳ dấu hiệu nào dễ nhận biết
Với kỹ thuật Authenticode stuffing, mọi phần mềm hợp pháp đều có nguy cơ bị biến thành công cụ tấn công. Điều này đặt ra một thách thức mới cho công tác phòng thủ trong không gian số, nơi chữ ký hợp lệ không còn là dấu hiệu tuyệt đối của sự an toàn.

Trước sự gia tăng của các chiến dịch lợi dụng phần mềm hợp pháp như EvilConwi, các tổ chức và cá nhân cần chủ động triển khai các biện pháp phòng ngừa sớm, thay vì chỉ phản ứng khi sự cố đã xảy ra. Một số khuyến nghị cụ thể bao gồm:
  • Rà soát toàn bộ phần mềm truy cập từ xa đang được sử dụng, đặc biệt là các bản cài đặt ConnectWise. Nếu không cần thiết, nên gỡ bỏ hoặc giới hạn phạm vi hoạt động của các ứng dụng này.
  • Cẩn trọng với các email lạ có đính kèm đường dẫn OneDrive hoặc giả mạo trang Canva, PDF, cập nhật phần mềm... Đây là hình thức lừa đảo phổ biến trong chiến dịch này.
  • Thiết lập giám sát hành vi bất thường trên máy trạm, ví dụ như tự động di chuyển chuột, hiện màn hình cập nhật không rõ nguồn gốc, phần mềm khởi chạy trái phép…
  • Không hoàn toàn tin tưởng vào chữ ký số hợp lệ, mà cần kết hợp các giải pháp bảo mật nâng cao để phân tích hành vi thực thi của ứng dụng.
  • Cập nhật hệ thống và phần mềm diệt virus thường xuyên, đồng thời áp dụng chính sách phân quyền nghiêm ngặt để hạn chế nguy cơ bị kiểm soát từ xa.
Chiến dịch EvilConwi cho thấy rõ một thực tế đang thay đổi: phần mềm có chữ ký hợp lệ không còn đồng nghĩa với an toàn tuyệt đối. Trong môi trường số ngày càng phức tạp, việc chỉ dựa vào các tín hiệu bề mặt là không đủ. Chủ động rà soát, theo dõi hành vi bất thường và nâng cao cảnh giác là những bước cần thiết để bảo vệ hệ thống trước những mối đe dọa ngày càng tinh vi.
Theo WhiteHat.vn
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back