wowtech.vn wowtech.vn

©2021 wowtech.vn. All rights reserved

phần mềm độc hại mới sử dụng dịch vụ windows bits để đánh cắp dữ liệu

Phần mềm độc hại mới sử dụng dịch vụ Windows BITS để đánh cắp dữ liệu




Các nhà nghiên cứu an ninh mạng đã phát hiện ra một loại virus máy tính mới liên quan đến nhóm gián điệp mạng do Stealth Falcon tài trợ, lạm dụng một thành phần tích hợp trong hệ điều hành Microsoft Windows để lén lút đánh cắp dữ liệu và gửi đến máy chủ do kẻ tấn công kiểm soát.

Hoạt động từ năm 2012, Stealth Falcon là một nhóm hack tinh vi được biết đến với mục tiêu là các nhà báo, nhà hoạt động và nhà bất đồng chính kiến với phần mềm gián điệp ở Trung Đông, chủ yếu ở Các Tiểu vương quốc Ả Rập Thống nhất (UAE).

Được đặt tên là Win32 / StealthFalcon, đặt tên theo nhóm hack, phần mềm độc hại giao tiếp và gửi dữ liệu được thu thập đến các máy chủ chỉ huy và kiểm soát từ xa (C & C) bằng Dịch vụ chuyển giao thông minh nền tảng Windows (BITS).

BITS là một giao thức truyền thông trong Windows, sử dụng băng thông mạng trống để tạo điều kiện cho việc chuyển các tệp không đồng bộ, ưu tiên và điều chỉnh giữa các máy mà không ảnh hưởng đến hiệu suất mạng.

BITS thường được sử dụng bởi các trình cập nhật phần mềm, bao gồm tải xuống các tệp từ máy chủ của Microsoft hoặc các máy ngang hàng để cài đặt các bản cập nhật trên Windows 10, trình nhắn tin và các ứng dụng khác được thiết kế để hoạt động ở chế độ nền.

Theo các nhà nghiên cứu bảo mật tại công ty bảo mật không gian mạng ESET, vì các nhiệm vụ BITS có thể được cho phép bởi tường lửa dựa trên máy chủ và chức năng tự động điều chỉnh tốc độ truyền dữ liệu, nó cho phép phần mềm độc hại hoạt động lén lút trong nền mà không cần treo cờ đỏ.

"So với giao tiếp truyền thống thông qua các chức năng API, cơ chế BITS được bộc lộ qua giao diện COM và do đó khó bị phát hiện bởi sản phẩm bảo mật hơn", các nhà nghiên cứu cho biết trong một báo cáo được công bố hôm nay.

"Việc chuyển tiếp sẽ tự động trở lại nếu bị gián đoạn vì các lý do như mất mạng, người dùng đăng xuất hoặc hệ thống khởi động lại."

Bên cạnh đó, thay vì lọc dữ liệu được thu thập trong văn bản thuần túy, phần mềm độc hại trước tiên tạo một bản sao được mã hóa của dữ liệu đó và sau đó tải bản sao lên máy chủ C & C thông qua giao thức BITS.

Sau khi thực hiện thành công, phần mềm độc hại sẽ tự động xóa tất cả các tệp nhật ký và thu thập sau khi viết lại chúng với dữ liệu ngẫu nhiên để ngăn việc phân tích truy vết và phục hồi dữ liệu bị xóa.

Như đã giải thích trong báo cáo, Win32 / StealthFalcon không chỉ được thiết kế để đánh cắp dữ liệu từ các hệ thống bị xâm nhập mà còn có thể được những kẻ tấn công sử dụng để triển khai thêm các công cụ độc hại và cập nhật cấu hình của nó bằng cách gửi lệnh qua máy chủ C & C.

"Backdoor Win32 / StealthFalcon, dường như đã được tạo ra vào năm 2015, cho phép kẻ tấn công điều khiển máy tính bị xâm nhập từ xa. Chúng tôi đã thấy một số lượng nhỏ các mục tiêu ở UAE, Ả Rập Saudi, Thái Lan và Hà Lan; , mục tiêu là một nhiệm vụ ngoại giao của một quốc gia Trung Đông, "các nhà nghiên cứu nói.

Theo các nhà nghiên cứu, phần mềm độc hại mới được phát hiện này chia sẻ các máy chủ C & C và cơ sở mã của họ với một backdoor dựa trên PowerShell được gán cho nhóm Stealth Falcon và được theo dõi bởi Citizen Lab vào năm 2016.

Công ty Itmap Asia nhà phân phối thiết bị Tường Lửa WatchGuard tại Việt Nam.

ITMAP ASIA


555 Trần Hưng Đạo, P. Cầu Kho, Q.1, TP.HCM

Email: info@itmapasia.com

Đt: 028 5404 0717 - 5404 0799

Bình luận

Bài viết bạn có thể quan tâm

TRẢI NGHIỆM CHƠI GAME ĐỈNH CAO TẠI THÁI LAN CÙNG AMD​

TRẢI NGHIỆM CHƠI GAME ĐỈNH CAO TẠI THÁI LAN CÙNG AMD​

Cơ hội vi vu Thái Lan đang trong tay bạn. Đừng bỏ lỡ

Ryzen Threadripper PRO 7975WX – Chuẩn sức mạnh mới cho máy trạm chuyên nghiệp

Ryzen Threadripper PRO 7975WX – Chuẩn sức mạnh mới cho máy trạm chuyên nghiệp

Trong thế giới CPU cao cấp, nơi sức mạnh xử lý, khả năng mở rộng và tính ổn định được đặt lên hàng đầu, AMD tiếp tục khẳng định vị thế với dòng Threadripper PRO

Ryzen 5 5600GT và 5600GT MPK – Sự lựa chọn lý tưởng cho văn phòng và doanh nghiệp SMB

Ryzen 5 5600GT và 5600GT MPK – Sự lựa chọn lý tưởng cho văn phòng và doanh nghiệp SMB

Trong thời đại mà hiệu suất và chi phí cần được cân đối tối ưu, việc lựa chọn một bộ vi xử lý phù hợp cho môi trường làm việc văn phòng hay doanh nghiệp vừa và nhỏ (SMB) trở thành yếu tố quan trọng

Ryzen 7 5700G MPK – Giải pháp CPU toàn diện cho gia đình và văn phòng hiện đại

Ryzen 7 5700G MPK – Giải pháp CPU toàn diện cho gia đình và văn phòng hiện đại

Ryzen 7 5700G phiên bản MPK là lựa chọn tuyệt vời cho các hộ gia đình, đặc biệt là những nhà có trẻ nhỏ đang học tập trực tuyến hoặc cần sử dụng máy tính cho các hoạt động giải trí và công việc văn phòng cơ bản

Chip AMD phù hợp sinh viên ngành nào? Tư vấn chọn chip phù hợp cho từng ngành học

Chip AMD phù hợp sinh viên ngành nào? Tư vấn chọn chip phù hợp cho từng ngành học

Giữa vô vàn lựa chọn, những chiếc laptop trang bị bộ xử lý AMD Ryzen đang ngày càng khẳng định vị thế với hiệu năng mạnh mẽ, thời lượng pin ấn tượng và mức giá cạnh tranh. Tuy nhiên, với nhiều dòng chip khác nhau, câu hỏi đặt ra là: "Chip AMD nào mới thực sự phù hợp với ngành học của mình?

Tư vấn chọn laptop Back to School 2025: Đâu là lựa chọn chân ái cho HSSV?

Tư vấn chọn laptop Back to School 2025: Đâu là lựa chọn chân ái cho HSSV?

Giữa một "rừng" laptop với vô vàn mẫu mã, cấu hình và mức giá, việc tìm ra một chiếc máy vừa phù hợp với ngành học, vừa tối ưu trong tầm giá lại không hề đơn giản. Đây không chỉ là nỗi băn khoăn của các bạn trẻ mà còn là một bài toán cân đối cho các bậc phụ huynh