CyRadar cảnh báo mã độc đào tiền ảo có cách thức lây lan tương tự WannaCry

Theo các chuyên gia CyRadar, chỉ trong vài tiếng, số lượng máy tính bị nhiễm loại mã độc đào tiền ảo có cách thức lây lan tương tự WannaCry trong 1 doanh nghiệp đã lên tới con số hàng trăm.

cyradar canh bao ma doc dao tien ao co cach thuc lay lan tuong tu wannacry

Các chuyên gia nhận định, việc phát triển mạng lưới mã độc, lợi dụng tài nguyên của các máy bị nhiễm để “đào” tiền ảo cũng đang là lựa chọn của nhiều tin tặc (Ảnh minh họa. Nguồn: Internet)

Lỗ hổng nguy hiểm dẫn đến tốc độ lây lan chóng mặt của mã độc

Từ giữa tháng 1/2018 cho đến nay, hệ thống giám sát CyRadar - startup do FPT ươm tạo và phát triển - ghi nhận liên tục các gói tin tấn công giao thức SMB gửi qua lại giữa các máy tính trong mạng của nhiều doanh nghiệp, tổ chức. Chỉ trong vài tiếng, số lượng máy tính bị nhiễm mã độc trong 1 doanh nghiệp đã lên tới con số hàng trăm.

cyradar canh bao ma doc dao tien ao co cach thuc lay lan tuong tu wannacry

Các cuộc tấn công liên tục được hệ thống giám sát CyRadar ghi nhận.

Qua phân tích, các chuyên gia CyRadar nhận định các gói tin SMB được gửi nội bộ giữa các máy tính chính là mã khai thác lỗ hổng MS17-010 của Windows. Đây là mã khai thác nổi tiếng còn được biết đến dưới cái tên EternalBlue, do NSA phát triển (National Security Agency), bị lộ ra vào tháng 4/2017 bởi nhóm hacker Shadow Brokers. Ngay sau thời điểm công bố, mã khai thác này đã trở thành công cụ ưa thích của giới tin tặc trong việc tấn công, phát tán mã độc. Trong đó, đặc biệt nổi bật là dòng mã độc tống tiền WannaCry đã bùng nổ trên phạm vi toàn cầu từ tháng 5/2017.

cyradar canh bao ma doc dao tien ao co cach thuc lay lan tuong tu wannacry

Cách thức lây lan của loại mã độc đào tiền ảo mới.

Cũng theo phân tích của CyRadar, từ một máy tính bị nhiễm trong mạng, mã độc sẽ tự động thực hiện dò quét các IP trong cùng mạng nội bộ (LAN) và sử dụng mã khai thác EternalBlue để lây lan qua cổng 445 của những máy tính tồn tại lỗ hổng. Sau khi mã khai thác được chạy thành công, bộ các files độc hại sẽ được tải xuống những máy mới bị nhiễm, và các máy này tiếp tục có khả năng lây lan, nên nếu chúng được kết nối sang mạng khác, việc lây lan lại tiếp diễn và nhân rộng.

Đào tiền ảo đang nở rộ thành một xu hướng mới của mã độc

Các chuyên gia CyRadar nhận định, đi cùng với xu thế tiền ảo (còn gọi tiền số, tiền mã hóa - cryptocurrency) ngày càng được biết đến và chấp nhận rộng rãi, thì việc phát triển mạng lưới mã độc, lợi dụng tài nguyên của các máy bị nhiễm để “đào” tiền ảo cũng đang là lựa chọn của nhiều tin tặc.

Trong nhiều loại tiền mã hóa đang lưu hành hiện nay, có một số loại được giới tin tặc quan tâm, ưa thích hơn cả. Đó là những đồng tiền sử dụng thuật toán CryptoNight, với 2 đặc tính quan trọng, phù hợp với việc “đào” bằng mã độc:

Tính nặc danh, không thể lần vết giao dịch theo các địa chỉ ví. (Trong khi những đồng tiền nổi tiếng như Bitcoin, Ethereum… cho phép lần vết để biết một địa chỉ ví đã nhận và chuyển đi những địa chỉ nào, số tiền bao nhiêu)

Có thể “đào” bằng CPU thông thường. (Trong khi để đào Bitcoin hay Ethereum…, người ta cần phải sử dụng máy chuyên dụng, cấu hình cao, chạy GPU).

Mã độc trong bài phân tích này, bên cạnh những chức năng duy trì kết nối tới server điều khiển, sẵn sàng nhận lệnh, tải file, như một backdoor thông thường, thì còn có thành phần thực hiện đào tiền ảo, như xu thế nói trên, và loại tiền mà nó khai thác là Monero, đồng tiền lớn nhất trong các đồng sử dụng CryptoNight hiện nay.

cyradar canh bao ma doc dao tien ao co cach thuc lay lan tuong tu wannacry

File SecUpdateHost.exe thực chất là một “coin miner”

Phân tích của CyRadar cho thấy, tham số được truyền cho file miner khi chạy là

cyradar canh bao ma doc dao tien ao co cach thuc lay lan tuong tu wannacry

Địa chỉ mining pool (tạm hiểu là địa chỉ server tập trung cho các “thợ đào” tham gia “cùng đào coin”) ở đây là p3.qsd2xjpzfky.site:45560, qua tìm hiểu, là server của MinerGate, một mining pool khá nổi, được đông đảo kết nối tới. Rất “xu thế”, từ cách thức đào, loại tiền ảo, cho đến mining pool đều rất phổ biến. "Như vậy ngoài nguy cơ nhiễm trojan (phần mềm gián điệp) tiềm ẩn, thì máy tính bị nhiễm mã độc này còn đang âm thầm bị lợi dụng tài nguyên (khiến chậm máy, nóng máy, tiêu hao điện năng và tuổi thọ của thiết bị) để kiếm tiền cho tin tặc", CyRadar cho hay.

Kết quả phân tích virus của các chuyên gia CyRadar cho thấy, tên miền điều khiển được sử dụng cho mã độc là: ccc.njaavfxcgk3.club, mới được đăng ký vào ngày 17/11/2017, và chỉ bắt đầu trỏ đến một máy chủ (IP 45.32.127.108) từ ngày 08/01/2018.

cyradar canh bao ma doc dao tien ao co cach thuc lay lan tuong tu wannacry

Hệ thống đánh giá tên miền CyRadar MalwareGraph xây dựng đồ thị liên quan đến tên miền này.

CyRadar cho biết thêm, liên quan gần đến tên miền "njaavfxcgk3.club" còn có : "phimhayhdviet1.us" và "phimhayhdviet2.us", tất cả các tên miền này đều được đăng ký vào cuối năm 2017, và cùng mới được trỏ tới server 45.32.127.108 vào đầu năm 2018. Qua kiểm tra về server này tại thời điểm viết bài, cổng 36215 dành cho phiên bản virus này tải file xuống máy, đã bị đóng, nhưng có một số cổng “lạ” khác đang mở (48882, 48883):

cyradar canh bao ma doc dao tien ao co cach thuc lay lan tuong tu wannacry

Đề cập đến việc liệu những cổng 48882, 48883 có thể dành cho phiên bản mã độc khác không và liệu có liên quan gì đến 2 tên miền "phimhayhdviet1.us", "phimhayhdviet2.us", theo CyRadar, hiện chưa thể có câu trả lời ngay nhưng có thể thấy các tên miền này, mặc dù có nghĩa giống một website, nhưng trên server nó trỏ đến lại không mở bất cứ cổng thông thường nào dành cho website (80 và 443) ?

Do đó, CyRadar dự đoán cả 3 tên miền "njaavfxcgk3.club", "phimhayhdviet1.us" và " phimhayhdviet2.us" cùng thuộc sở hữu bởi một người hoặc nhóm người biết tiếng Việt. Các tên miền "phimhayhdviet" hiện chưa ghi nhận có mã độc nào kết nối tới, nhưng rất có thể chúng đang được tin tặc chuẩn bị cho một chiến dịch tấn công khác dùng trong thời gian tới.

Người dùng cần làm gì?

Nhận định những chiến dịch mã độc đào tiền ảo sẽ tiếp tục xuất hiện nhiều trong tương lai, ông Nguyễn Minh Đức - Giám đốc CyRadar cho rằng người dùng cá nhân và các doanh nghiệp nên chú ý các biện pháp bảo vệ. Cụ thể, ông Đức khuyến nghị người dùng cần thường xuyên cập nhật các bản vá cho Hệ điều hành và các phần mềm chạy trên đó; trang bị các phần mềm diệt virus của các hãng uy tín.

Bên cạnh đó, các tổ chức, doanh nghiệp cần trang bị hệ thống giám sát mạng để kịp thời phát hiện các cuộc tấn công vào máy tính của người sử dụng, hoặc các kết nối của mã độc tới server điều khiển.

Ngoài ra, tổ chức hoặc doanh nghiệp có thể thực hiện thêm bước cô lập mạng giữa các máy tính trong mạng với nhau, để tránh khả năng lây lan nội bộ như trường hợp lần này.

Theo ictnews.vn

Đọc thêm

Chi tiết mới lạ trên Galaxy Z TriFold 2

Chi tiết mới lạ trên Galaxy Z TriFold 2

Rò rỉ bằng sáng chế cho thấy Samsung đang nghiên cứu Galaxy Z TriFold 2 với khe cất bút S Pen được giấu trong bản lề, giải quyết điểm yếu lớn nhất của dòng điện thoại gập.
Apple sắp định nghĩa lại iPhone

Apple sắp định nghĩa lại iPhone

Apple đang chuẩn bị cho dự án mang tên "Glasswing" nhằm lột xác hoàn toàn iPhone 20, với thiết kế toàn kính và loại bỏ toàn bộ nút bấm vật lý.
Cách sao chép chữ từ ảnh trên Zalo

Cách sao chép chữ từ ảnh trên Zalo

Zalo trên điện thoại mới cập nhật tính năng mới, cho phép người dùng sao chép trực tiếp chữ trong ảnh được gửi trên Zalo mà không cần phải qua các ứng dụng phức tạp hay tải ảnh về máy.
Khi trí tuệ nhân tạo trở thành "con dao hai lưỡi" trong môi trường làm việc hiện đại

Khi trí tuệ nhân tạo trở thành "con dao hai lưỡi" trong môi trường làm việc hiện đại

Theo báo Liberation của Pháp, trong những năm gần đây, trí tuệ nhân tạo (AI) được ca ngợi như một công cụ giúp tăng năng suất và giải phóng con người khỏi các công việc lặp lại. Tuy nhiên, đằng sau những lời hứa hẹn đó, ngày càng nhiều người lao động trong lĩnh vực công nghệ - từ nhà thiết kế, lập trình viên đến kỹ sư - đang phải đối mặt với một thực tế khác: Mệt mỏi nhận thức, “sương mù não” và nguy cơ kiệt sức nghề nghiệp gia tăng.
Sắp có MacBook Ultra

Sắp có MacBook Ultra

Apple dự kiến mở rộng thương hiệu Ultra vào cuối năm nay với iPhone màn hình gập và MacBook OLED.
AI đang 'nuốt chửng' Internet

AI đang 'nuốt chửng' Internet

Một nghiên cứu quy mô lớn xác nhận hiện có tới 35% số website mới lập được tạo ra bởi các công cụ AI. Đáng chú ý, vào tháng 8/2022, tỷ lệ này gần như là số 0.
Sắp có điện thoại ChatGPT

Sắp có điện thoại ChatGPT

Smartphone của OpenAI có thể ra mắt vào năm 2028 với vi xử lý tuỳ chỉnh, tập trung vào trí tuệ nhân tạo.
Cách tìm iPhone bị mất khi tắt nguồn

Cách tìm iPhone bị mất khi tắt nguồn

Việc bỗng nhiên đánh rơi hay để quên chiếc điện thoại iPhone đắt giá khiến nhiều người lo lắng. Nhiều người không biết làm sao để tìm iPhone bị mất khi tắt nguồn.
Từ hôm nay, đừng tin ảnh chụp màn hình

Từ hôm nay, đừng tin ảnh chụp màn hình

GPT Image 2 của OpenAI có thể tạo ảnh chụp màn hình, lịch sử chuyển khoản và ảnh người nổi tiếng chân thực đến mức không thể phân biệt, làm dấy lên làn sóng tin giả trên mạng xã hội.
Bạn đang trả tiền cho điều gì khi dùng Internet?

Bạn đang trả tiền cho điều gì khi dùng Internet?

Phần lớn người dùng quan tâm tới tốc độ gói cước, thường được thể hiện bằng chỉ số Mbps. Tuy nhiên, ngoài tốc độ, còn nhiều yếu tố khác ảnh hưởng đến chất lượng và giá trị của dịch vụ.
Cột mốc mới của Apple

Cột mốc mới của Apple

Apple tiến gần mục tiêu bảo vệ môi trường khi tỷ lệ vật liệu tái chế trên sản phẩm đạt kỷ lục.
Cách tắt đồng bộ danh bạ trên Messenger và xóa danh sách

Cách tắt đồng bộ danh bạ trên Messenger và xóa danh sách

Đồng bộ danh bạ trên Messenger giúp bạn dễ dàng tìm và kết nối với bạn bè, nhưng đôi khi lại gây phiền khi hiển thị quá nhiều liên hệ không cần thiết. Nếu muốn kiểm soát danh sách này tốt hơn, bạn hoàn toàn có thể tắt tính năng đồng bộ.
Từ 15/4, tất cả thuê bao di động phải xác thực thông tin

Từ 15/4, tất cả thuê bao di động phải xác thực thông tin

Từ ngày 15/4/2026, quy định xác thực sinh trắc học khuôn mặt đối với thuê bao di động của Bộ Khoa học và Công nghệ chính thức có hiệu lực. Với các thuê bao đã sử dụng số điện thoại để đăng ký tài khoản VNeID mức độ 2 hoặc đã xác thực bằng căn cước công dân gắn chip sẽ không phải thực hiện xác thực lại, trừ trường hợp có thay đổi thiết bị từ ngày 15/6.
Sự thật về cha đẻ ChatGPT

Sự thật về cha đẻ ChatGPT

Điều tra của New Yorker dựa trên khoảng 200 trang tài liệu nội bộ và hơn 100 cuộc phỏng vấn kết luận Sam Altman liên tục nói dối và ưu tiên quyền lực hơn an toàn AI.
Xin chào,
Tôi là Chatbot của
Báo Hà Tĩnh
Hãy hỏi tôi bất kỳ điều gì bạn cần biết về
Báo Hà Tĩnh nhé. Tôi sẵn sàng hỗ trợ!