ShadowPad đang “núp” trong Backdoor

10:1817/08/2017

(ĐTTD) Đó là phát hiện mới nhất vừa được các chuyên gia Kaspersky Lab công bố.

Một backdoor được cài vào một sản phẩm phần mềm quản lý máy chủ được sử dụng bởi hàng trăm doanh nghiệp lớn trên thế giới. Khi kích hoạt, backdoor cho phép kẻ tấn công tải về các mô đun độc hại hơn hoặc lấy cắp dữ liệu.

ShadowPad là một trong những cuộc tấn công chuỗi cung ứng lớn nhất được biết đến. Nếu không được phát hiện và vá nhanh chóng, nó có khả năng đã nhắm mục tiêu vào hàng trăm tổ chức trên toàn thế giới.

Vào tháng 7 vừa qua, nhóm nghiên cứu và phân tích toàn cầu của Kaspersky Lab (GReAT) đã được tiếp cận bởi một trong những đối tác - một tổ chức tài chính. Các chuyên gia bảo mật của tổ chức này đã lo lắng về các yêu cầu DNS (tên miền máy chủ) đáng ngờ bắt nguồn từ một hệ thống liên quan đến việc xử lý các giao dịch tài chính. Các cuộc điều tra tiếp theo cho thấy nguồn gốc của những yêu cầu này là phần mềm quản lý máy chủ được sản xuất bởi một công ty hợp pháp và được sử dụng bởi hàng trăm khách hàng trong các ngành như dịch vụ tài chính, giáo dục, viễn thông, sản xuất, năng lượng và vận tải. Phát hiện đáng lo ngại nhất là thực tế nhà cung cấp không hề thiết lập phần mềm thực hiện những yêu cầu này.

Các phân tích sâu hơn từ các chuyên gia của Kaspersky Lab đã cho thấy hoạt động của một mô-đun độc hại ẩn bên trong một phiên bản gần đây của phần mềm hợp pháp này.

Theo nghiên cứu của Kaspersky Lab, mô-đun độc hại đã được kích hoạt ở Hồng Kông, nhưng nó có thể đang nằm trên nhiều hệ thống khác trên toàn thế giới, đặc biệt nếu người dùng chưa cài đặt phiên bản cập nhật của phần mềm bị ảnh hưởng.

Sau khi phân tích các kỹ thuật, các nhà nghiên cứu của Kaspersky Lab đã đi đến kết luận rằng một số điểm tương đồng đã cho thấy các biến thể của phần mềm độc hại PlugX được sử dụng bởi Winnti APT, một nhóm tội phạm mạng nói tiếng Hoa. Tuy nhiên, thông tin này chưa đủ để kết nối chính xác đến các đối tượng này.

Ông Igor Soumenkov, chuyên gia bảo mật, Nhóm nghiên cứu và phân tích toàn cầu, Kaspersky Lab cho biết: “ShadowPad là một ví dụ về mức độ nguy hiểm và quy mô lớn một cuộc tấn công chuỗi cung ứng thành công có thể xảy ra. Do cơ hội tiếp cận và thu thập dữ liệu mà nó mang lại cho những kẻ tấn công, rất có thể nó sẽ được thực hiện lại với một số phần mềm khác được sử dụng rộng rãi. May mắn là NetSarang đã nhanh chóng phản ứng sau thông báo của chúng tôi và đưa ra bản cập nhật phần mềm, gần như đã ngăn chặn hàng trăm dữ liệu bị đánh cắp quay lại tấn công khách hàng của họ. Tuy nhiên, trường hợp này cho thấy các công ty lớn nên dựa vào các giải pháp tiên tiến có khả năng theo dõi hoạt động của mạng và phát hiện các bất thường. Những giải pháp này giúp bạn có thể phát hiện ra hoạt động độc hại ngay cả khi kẻ tấn công đủ tinh vi để ẩn phần mềm độc hại bên trong phần mềm hợp pháp.”

* Tất cả các sản phẩm của Kaspersky Lab phát hiện và bảo vệ chống lại phần mềm độc hại của ShadowPad như "Backdoor.Win32.ShadowPad.a".

ĐTTD





Gửi nhận xét về bài viết:
Họ tên:    Email:
Nội dung:
  • Quảng cáo ASUS UX370
  • DTTD