CyberThao

Writer
Các nhà nghiên cứu an ninh mạng vừa cảnh báo về một chiến dịch phần mềm độc hại mới có tên EvilAI, khi kẻ tấn công sử dụng các ứng dụng giả mạo công cụ AI hoặc công cụ năng suất để phát tán mã độc trên toàn thế giới.
1759218175257.png

Theo báo cáo từ Trend Micro, chiến dịch này đã tấn công vào nhiều khu vực bao gồm châu Âu, châu Mỹ và khu vực AMEA (châu Á, Trung Đông và châu Phi). Các lĩnh vực bị ảnh hưởng nhiều nhất là sản xuất, chính phủ, y tế, công nghệ và bán lẻ. Những quốc gia như Ấn Độ, Mỹ, Pháp, Ý, Brazil, Đức, Anh, Na Uy, Tây Ban Nha và Canada ghi nhận số ca nhiễm cao, cho thấy sự lây lan trên diện rộng.

EvilAI lan rộng với lớp vỏ “phần mềm hợp pháp”​


Nhóm nghiên cứu của Trend Micro, gồm nhiều chuyên gia như Jeffrey Francis Bonaobra, Joshua Aquino, Emmanuel Panopio… cho biết EvilAI không phải là sự cố đơn lẻ mà là một chiến dịch đang phát triển và hoạt động tích cực.

Điểm nguy hiểm nằm ở khả năng làm mờ ranh giới giữa phần mềm hợp pháp và phần mềm lừa đảo. Kẻ tấn công tạo ra ứng dụng trông chuyên nghiệp, có chữ ký số hợp lệ, khiến người dùng và thậm chí các công cụ bảo mật khó phân biệt. Sau khi được cài đặt, các chương trình này thực hiện hàng loạt hoạt động bất chính như trinh sát hệ thống, đánh cắp dữ liệu trình duyệt, thiết lập liên lạc với máy chủ chỉ huy và kiểm soát (C2) qua kênh AES mã hóa để nhận lệnh từ xa và triển khai thêm mã độc.

Một số ứng dụng bị phát hiện trong chiến dịch gồm: AppSuite, Epi Browser, JustAskJacky, Manual Finder, OneStart, PDF Editor, Recipe Lister và Tampered Chef. Các công ty an ninh như Expel, G DATA và TRUESEC cũng đã ghi nhận những hoạt động tương tự trước đó.

Chiến dịch còn tận dụng nhiều phương thức phát tán: trang web mới đăng ký mạo danh cổng thông tin nhà cung cấp, quảng cáo độc hại, thao túng SEO và liên kết tải xuống trên diễn đàn hoặc mạng xã hội.

Nghiên cứu cho thấy sự tinh vi ngày càng cao​


Các chuyên gia từ G DATA chỉ ra rằng những công cụ như OneStart, ManualFinder và AppSuite được điều hành bởi cùng một nhóm, sử dụng chung cơ sở hạ tầng máy chủ. Nhà nghiên cứu Banu Ramakrishnan nhận định chúng thậm chí từng ngụy trang dưới dạng trò chơi, ứng dụng công thức in ấn, công cụ tìm hướng dẫn sử dụng và gần đây thêm từ khóa “AI” để thu hút người dùng.

Expel phát hiện nhóm đứng sau AppSuite và PDF Editor đã dùng ít nhất 26 chứng chỉ ký số từ các công ty ở Panama và Malaysia trong suốt bảy năm, khiến phần mềm của họ trở nên hợp pháp hơn trong mắt người dùng. Song song, TamperedChef lại sử dụng chứng chỉ từ Ukraine và Anh, cho thấy có sự khác biệt trong hành vi.

Ngoài ra, Field Effect và GuidePoint Security cũng phát hiện nhiều tệp giả dạng công cụ xem lịch, xem ảnh, lợi dụng nền tảng NeutralinoJS để thực thi mã JavaScript, truy cập hệ thống tệp, tạo tiến trình và thực hiện giao tiếp mạng ngầm. Kẻ tấn công còn dùng ký tự Unicode đặc biệt để mã hóa payload trong phản hồi API, né tránh được công cụ giám sát dựa trên chữ ký.

Báo cáo cho rằng sự xuất hiện của nhiều nhà xuất bản chứng chỉ trên các mẫu mã độc khác nhau cho thấy có thể tồn tại thị trường “dịch vụ chữ ký số” ngầm. Điều này giúp kẻ tấn công phân phối rộng rãi các ứng dụng giả mạo mà không bị phát hiện.
Đọc chi tiết tại đây: https://thehackernews.com/2025/09/evilai-malware-masquerades-as-ai-tools.html
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back