phần mềm độc hại mới sử dụng dịch vụ windows bits để đánh cắp dữ liệu

Các nhà nghiên cứu an ninh mạng đã phát hiện ra một loại virus máy tính mới liên quan đến nhóm gián điệp mạng do Stealth Falcon tài trợ, lạm dụng một thành phần tích hợp trong hệ điều hành Microsoft Windows để lén lút đánh cắp dữ liệu và gửi đến máy chủ do kẻ tấn công kiểm soát.
Hoạt động từ năm 2012, Stealth Falcon là một nhóm hack tinh vi được biết đến với mục tiêu là các nhà báo, nhà hoạt động và nhà bất đồng chính kiến với phần mềm gián điệp ở Trung Đông, chủ yếu ở Các Tiểu vương quốc Ả Rập Thống nhất (UAE).
Được đặt tên là Win32 / StealthFalcon, đặt tên theo nhóm hack, phần mềm độc hại giao tiếp và gửi dữ liệu được thu thập đến các máy chủ chỉ huy và kiểm soát từ xa (C & C) bằng Dịch vụ chuyển giao thông minh nền tảng Windows (BITS).
BITS là một giao thức truyền thông trong Windows, sử dụng băng thông mạng trống để tạo điều kiện cho việc chuyển các tệp không đồng bộ, ưu tiên và điều chỉnh giữa các máy mà không ảnh hưởng đến hiệu suất mạng.
BITS thường được sử dụng bởi các trình cập nhật phần mềm, bao gồm tải xuống các tệp từ máy chủ của Microsoft hoặc các máy ngang hàng để cài đặt các bản cập nhật trên Windows 10, trình nhắn tin và các ứng dụng khác được thiết kế để hoạt động ở chế độ nền.
Theo các nhà nghiên cứu bảo mật tại công ty bảo mật không gian mạng ESET, vì các nhiệm vụ BITS có thể được cho phép bởi tường lửa dựa trên máy chủ và chức năng tự động điều chỉnh tốc độ truyền dữ liệu, nó cho phép phần mềm độc hại hoạt động lén lút trong nền mà không cần treo cờ đỏ.
"So với giao tiếp truyền thống thông qua các chức năng API, cơ chế BITS được bộc lộ qua giao diện COM và do đó khó bị phát hiện bởi sản phẩm bảo mật hơn", các nhà nghiên cứu cho biết trong một báo cáo được công bố hôm nay.
"Việc chuyển tiếp sẽ tự động trở lại nếu bị gián đoạn vì các lý do như mất mạng, người dùng đăng xuất hoặc hệ thống khởi động lại."
Bên cạnh đó, thay vì lọc dữ liệu được thu thập trong văn bản thuần túy, phần mềm độc hại trước tiên tạo một bản sao được mã hóa của dữ liệu đó và sau đó tải bản sao lên máy chủ C & C thông qua giao thức BITS.
Sau khi thực hiện thành công, phần mềm độc hại sẽ tự động xóa tất cả các tệp nhật ký và thu thập sau khi viết lại chúng với dữ liệu ngẫu nhiên để ngăn việc phân tích truy vết và phục hồi dữ liệu bị xóa.
Như đã giải thích trong báo cáo, Win32 / StealthFalcon không chỉ được thiết kế để đánh cắp dữ liệu từ các hệ thống bị xâm nhập mà còn có thể được những kẻ tấn công sử dụng để triển khai thêm các công cụ độc hại và cập nhật cấu hình của nó bằng cách gửi lệnh qua máy chủ C & C.
"Backdoor Win32 / StealthFalcon, dường như đã được tạo ra vào năm 2015, cho phép kẻ tấn công điều khiển máy tính bị xâm nhập từ xa. Chúng tôi đã thấy một số lượng nhỏ các mục tiêu ở UAE, Ả Rập Saudi, Thái Lan và Hà Lan; , mục tiêu là một nhiệm vụ ngoại giao của một quốc gia Trung Đông, "các nhà nghiên cứu nói.
Theo các nhà nghiên cứu, phần mềm độc hại mới được phát hiện này chia sẻ các máy chủ C & C và cơ sở mã của họ với một backdoor dựa trên PowerShell được gán cho nhóm Stealth Falcon và được theo dõi bởi Citizen Lab vào năm 2016.
Công ty Itmap Asia nhà phân phối thiết bị Tường Lửa WatchGuard tại Việt Nam.
ITMAP ASIA
555 Trần Hưng Đạo, P. Cầu Kho, Q.1, TP.HCM
Email: info@itmapasia.com
Đt: 028 5404 0717 - 5404 0799
Bình luận
Bài viết bạn có thể quan tâm
Tại sao doanh nghiệp không thể bỏ qua tối ưu hóa đám mây trong năm 2025
Nhu cầu sử dụng điện toán đám mây của doanh nghiệp đã vượt xa những lý do ban đầu khi triển khai. Giờ đây, hơn bao giờ hết, các doanh nghiệp cần chuẩn bị để mở rộng quy mô ngay lập tức.
Tổng hợp các mẫu laptop AI đáng chú ý nhất đầu năm 2025
Bước sang đầu năm 2025, laptop AI không còn là khái niệm xa vời mà đã trở thành một xu hướng công nghệ, hiện diện trong mọi phân khúc từ văn phòng, sáng tạo nội dung đến gaming đỉnh cao.
AMD Ryzen Threadripper 7000 Series - Đáp ứng mọi nhu cầu người dùng chuyên nghiệp
Trong thế giới công việc kỹ thuật chuyên nghiệp, có rất nhiều ứng dụng cần đến nhiều nhân CPU với sức xử lý mạnh mẽ và lượng bộ nhớ RAM lớn, vượt qua khỏi tầm với của các dòng CPU thương mại thông thường. Đó là lúc mà dòng GPU AMD Ryzen Threadripper thể hiện vai trò của mình
AMD Ryzen 7 5700G: Trái Tim Mạnh Mẽ và Đáng Tin Cậy Cho Máy Tính Văn Phòng SMB
Trong bối cảnh các doanh nghiệp vừa và nhỏ (SMB) tìm kiếm giải pháp máy tính văn phòng hiệu quả, ổn định và tiết kiệm chi phí, AMD Ryzen 7 5700G nổi lên như một lựa chọn đáng cân nhắc. Với sức mạnh xử lý kết hợp cùng bộ xử lý đồ họa tích hợp mạnh mẽ
AMD sẽ tổ chức họp báo trước thềm COMPUTEX 2025
Buổi họp báo trước thềm sự kiện COMPUTEX 2025 của AMD sẽ được trực tiếp và phát trực tiếp sẽ diễn ra vào lúc 10h00 (theo giờ Việt Nam) ngày 21/5/2025, tại Grand Hyatt, Đài Bắc.
Máy tính cá nhân AI: Một sự thay đổi mô hình trong môi trường làm việc hiện đại
Khi AI định hình lại nơi làm việc, các nhà lãnh đạo CNTT đang đứng trước thời điểm quan trọng để đánh giá lại cơ sở hạ tầng PC, giải quyết các nhu cầu về quyền riêng tư đang thay đổi và thống nhất các chiến lược dài hạn cho những bước đi tiếp theo.