CyberThao

Writer
Nhóm tin tặc TA558 vừa bị phát hiện tiến hành hàng loạt cuộc tấn công nhắm vào khách sạn tại Brazil và các quốc gia nói tiếng Tây Ban Nha. Các chuyên gia từ Kaspersky xác định hoạt động này thuộc cụm RevengeHotels, vốn đã tồn tại ít nhất từ năm 2015 và chuyên nhắm vào lĩnh vực khách sạn, du lịch, lữ hành tại Mỹ Latinh.
1758168607619.png

Theo báo cáo, kẻ tấn công sử dụng email lừa đảo với nội dung giả mạo hóa đơn hoặc đơn đặt phòng. Các email này chứa liên kết hoặc tệp đính kèm dẫn đến việc tải xuống mã độc Venom RAT thông qua các tập lệnh JavaScript và PowerShell. Đáng chú ý, nhiều đoạn mã trong chiến dịch lần này dường như được sinh ra bởi mô hình ngôn ngữ lớn (LLM), thể hiện qua cách chú thích và định dạng đặc trưng.

Chiến dịch lừa đảo tinh vi nhắm vào dữ liệu thẻ tín dụng​


Các phiên bản trước đây của RevengeHotels thường dùng tệp Word, Excel hoặc PDF chứa mã khai thác lỗ hổng Microsoft Office (CVE-2017-0199) để cài Revenge RAT, NjRAT, NanoCoreRAT, 888 RAT và phần mềm độc hại ProCC. Về sau, nhiều loại RAT khác cũng được nhóm này sử dụng, như Agent Tesla, AsyncRAT, FormBook, GuLoader, Loda RAT, LokiBot, Remcos RAT, Snake Keylogger hay Vjw0rm.

Mục tiêu chính là đánh cắp dữ liệu thẻ tín dụng từ khách lưu trú hoặc từ các đại lý du lịch trực tuyến (OTA) phổ biến như Booking.com.

Trong chiến dịch mới, email lừa đảo được viết bằng tiếng Bồ Đào Nha và Tây Ban Nha, giả danh yêu cầu đặt phòng hoặc gửi hồ sơ xin việc. Khi nạn nhân nhấp vào liên kết, tệp JavaScript WScript sẽ tải xuống tập lệnh PowerShell. PowerShell tiếp tục tải một tệp có tên "cargajecerrr.txt", trong đó chứa trình tải về Venom RAT.


Venom RAT – công cụ nguy hiểm với khả năng chống bị tắt​


Venom RAT được phát triển dựa trên Quasar RAT mã nguồn mở, bán với giá 650 USD (~15,8 triệu VNĐ) cho giấy phép trọn đời hoặc 350 USD (~8,5 triệu VNĐ) cho gói thuê một tháng kèm các tính năng HVNC và Stealer.

Phần mềm độc hại này có thể đánh cắp dữ liệu, hoạt động như proxy ngược và đặc biệt có cơ chế chống bị tắt. Nó thay đổi quyền truy cập tiến trình (DACL) để ngăn bị chặn, đồng thời chấm dứt bất kỳ tiến trình nào được cho là công cụ giám sát hoặc phân tích.

Ngoài ra, Venom RAT liên tục quét tiến trình cứ mỗi 50 mili giây, nhằm phát hiện và chấm dứt các công cụ phân tích của chuyên gia bảo mật. Nó cũng:

  • Thiết lập cơ chế tự khởi động lại nếu bị gỡ bỏ.
  • Khi chạy với quyền cao, nó bật SeDebugPrivilege, tự đánh dấu là tiến trình hệ thống quan trọng để tránh bị kết thúc.
  • Ngăn máy tính chuyển sang chế độ ngủ, giữ màn hình luôn bật.
  • Có khả năng lây lan qua USB, vô hiệu hóa Microsoft Defender Antivirus, can thiệp Task Scheduler và Registry để vô hiệu hóa các biện pháp bảo vệ.
Theo Kaspersky, việc TA558 tận dụng trí tuệ nhân tạo giúp nhóm này dễ dàng tạo mã độc, tinh chỉnh kịch bản tấn công và mở rộng phạm vi hoạt động sang nhiều khu vực mới.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,536
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 351
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back