Phát hiện mã độc ẩn trong phần mềm quản lý máy chủ của NetSarang
Chuyên gia Kaspersky Lab khuyên người dùng phải cập nhật ngay phiên bản mới nhất của phần mềm NetSarang, từ đó mô-đun độc hại sẽ được gỡ bỏ (Ảnh minh họa)
Trong thông tin phát ra tối qua, 16/8/2017, Kaspersky cho biết, tháng 7/2017, một tổ chức tài chính là đối tác của hãng đã tiếp cận với nhóm nghiên cứu và phân tích toàn cầu Kaspersky Lab. Các chuyên gia bảo mật của tổ chức tài chính này lo lắng về các yêu cầu DNS (tên miền máy chủ) đáng ngờ bắt nguồn từ một hệ thống liên quan đến việc xử lý các giao dịch tài chính.
Các cuộc điều tra tiếp theo cho thấy nguồn gốc của những yêu cầu là phần mềm quản lý máy chủ được sản xuất bởi một công ty hợp pháp và được hàng trăm doanh nghiệp lớn trên thế giới trong các ngành tài chính, giáo dục, viễn thông, sản xuất, năng lượng và vận tải sử dụng. Đáng lo ngại là nhà cung cấp không hề thiết lập phần mềm thực hiện những yêu cầu này.
Các phân tích sâu hơn của Kaspersky Lab cho thấy, những yêu cầu đáng ngờ thực sự là kết quả hoạt động của một mô-đun độc hại ẩn bên trong một phiên bản gần đây của phần mềm hợp pháp này. Sau khi cài đặt bản cập nhật phần mềm bị lây nhiễm, mô-đun độc hại sẽ bắt đầu gửi truy vấn DNS tới các tên miền cụ thể (máy chủ lệnh và điều khiển) với tần suất 8 giờ/lần.
Yêu cầu sẽ chứa thông tin cơ bản về hệ thống nạn nhân (tên người dùng, tên miền, tên máy chủ lưu trữ). Nếu kẻ tấn công xem hệ thống này là “thú vị”, máy chủ lệnh sẽ trả lời và kích hoạt một nền tảng backdoor đầy đủ chính thức âm thầm triển khai bên trong máy tính bị tấn công. Sau đó, theo lệnh từ những kẻ tấn công, nền tảng backdoor sẽ có thể tải về và thực thi mã độc hại hơn.
Sau khi phát hiện, Kaspersky Lab đã thông báo cho NetSarang - nhà cung cấp phần mềm bị lây nhiễm và nhà cung cấp này đã kịp thời gỡ bỏ mã độc và phát hành bản cập nhật cho khách hàng.
Đến nay, theo nghiên cứu của Kaspersky Lab, mô-đun độc hại đã được kích hoạt ở Hồng Kông. Nhưng nó có thể đang nằm yên trên nhiều hệ thống khác trên toàn thế giới, đặc biệt nếu người dùng chưa cài đặt phiên bản cập nhật của phần mềm bị ảnh hưởng.
Ông Igor Soumenkov, thành viên Nhóm nghiên cứu và phân tích toàn cầu của Kaspersky Lab cho biết, việc NetSarang nhanh chóng phản ứng sau thông báo của hãng và đưa ra bản cập nhật phần mềm gần như đã ngăn chặn hàng trăm dữ liệu bị đánh cắp quay lại tấn công khách hàng của họ.
“Tuy nhiên, trường hợp này cho thấy các công ty lớn nên dựa vào các giải pháp tiên tiến có khả năng theo dõi hoạt động của mạng và phát hiện các bất thường. Những giải pháp này giúp bạn có thể phát hiện ra hoạt động độc hại ngay cả khi kẻ tấn công đủ tinh vi để ẩn phần mềm độc hại bên trong phần mềm hợp pháp”, ông Igor Soumenkov nói.
Chuyên gia Kaspersky Lab cho biết thêm: “Khi phân tích các kỹ thuật và quá trình của công cụ được sử dụng bởi những kẻ tấn công, các nhà nghiên cứu của hãng đã đi đến kết luận rằng một số điểm tương đồng cho thấy các biến thể của phần mềm độc hại PlugX được sử dụng bởi Winnti APT - một nhóm tội phạm mạng nói tiếng Hoa. Tuy nhiên, thông tin này chưa đủ để kết nối chính xác đến các đối tượng này”.
Kaspersky Lab khẳng định tất cả các sản phẩm của hãng có thể phát hiện và bảo vệ chống lại phần mềm độc hại của ShadowPad như “Backdoor.Win32.ShadowPad.a”.
Hãng bảo mật này cũng khuyên người dùng phải cập nhật ngay phiên bản mới nhất của phần mềm NetSarang, từ đó mô-đun độc hại sẽ được gỡ bỏ. Đồng thời, người dùng cần kiểm tra các hệ thống của họ để biết dấu hiệu truy vấn DNS tới các tên miền không bình thường. Một danh sách các tên miền máy chủ lệnh được sử dụng bởi mô-đun độc hại có thể được tìm thấy trong Securelist blogpost, cũng bao gồm các thông tin kỹ thuật về backdoor.
TIN LIÊN QUAN
Phát hiện Backdoor ẩn trong phần mềm hàng trăm doanh nghiệp sử dụng
Theo các chuyên gia bảo mật Kaspersky Lab, một khi kích hoạt, backdoor được gọi là ShadowPad sẽ mở đường cho tin tặc tải về các mô-đun ‘kịch độc’ hoặc dễ dàng lấy cắp dữ liệu người dùng doanh nghiệp.
Hàng trăm máy chủ trên thế giới đang gặp nguy hiểm bởi backdoor này
Backdoor này được cài vào một phần mềm quản lý máy chủ mà hiện đang được sử dụng bởi hàng trăm doanh nghiệp lớn trên thế giới.
Kaspersky Lab nêu tên nghi phạm các cuộc tấn công mạng vào quân đội Hàn và các vụ trộm ATM
Sau một phân tích phần mềm độc hại, các nhà nghiên cứu Kaspersky Lab đã kết nối cuộc tấn công vào cơ quan quốc phòng Hàn Quốc năm 2016 với một cuộc tấn công sau đó đã lây nhiễm 60 máy ATM và lấy trộm dữ liệu của hơn 2.000 thẻ tín dụng. Mã độc và kỹ
Kaspersky: Việt Nam là nguồn phát tán thư rác lớn nhất trong quý 2
Báo cáo “Spam và lừa đảo trong quý 2” của hãng bảo mật Kaspersky Lab đưa ra ngày 7/9 cho thấy, Việt Nam là quốc gia có nguồn phát tán thư rác lớn nhất thế giới với 12,37%, vượt qua Mỹ (10,1%) và Trung Quốc (8,96%).
Kaspersky đóng cửa văn phòng tại Washington D.C nhưng chưa từ bỏ thị trường Bắc Mỹ
Chính quyền Hoa Kỳ bắt đầu quan ngại về việc sử dụng các sản phẩm của Kaspersky trên hệ thống máy tính chính phủ từ hồi đầu năm nay.
Thượng viện Mỹ bỏ phiếu để nói "Không" với Kaspersky Lab
Sáng 19/9 (theo giờ Việt Nam), Thượng viện Mỹ đã bỏ phiếu cấm sử dụng các sản phẩm của công ty an ninh mạng Kaspersky Lab có trụ sở tại Nga trong hệ thống máy vi tính liên bang Mỹ, với lý do lo ngại công ty này tiềm ẩn các nguy cơ đối với an ninh
Kaspersky lần đầu tiên phát hành báo cáo minh bạch thông tin an ninh mạng
Với mong muốn hỗ trợ công cuộc chống lại tội phạm mạng xuyên quốc gia và đảm bảo người dùng được an toàn, được bảo vệ và có thể tự tin khi trực tuyến, Kaspersky đã hợp tác với các cơ quan hành pháp LEA trên toàn cầu để đảm bảo tính minh bạch thông
Phần mềm của Kaspersky đang bị gỡ khỏi các kệ hàng tại Mỹ vì một vụ việc năm 2015
Vận đen vẫn chưa chấm dứt đối với Kaspersky, sau khi bị chính phủ Mỹ 'tẩy chay' thì hồi tuần qua, phần mềm bảo mật của Kaspersky đã bị cáo buộc được các tin tặc làm việc cho Nga sử dụng để hack vào máy tính của một nhà thầu thuộc Cơ quan an ninh
THỦ THUẬT HAY
Google ra mắt Chrome Canvas: Cho phép người dùng vẽ và ghi chú ngay trên trình duyệt
Chrome Canvas cung cấp cho người dùng khá nhiều công cụ vẽ, bao gồm nhiều loại bút, kích thước nét vẽ. Nếu bạn dùng trên Android thì có thể dùng ngón tay trượt trên màn hình cảm ứng để vẽ. Trường hợp vẽ sai thì sử dụng
Hướng dẫn cài đặt Unity Web Player để chơi game 3D
Khi chơi một số tựa game trên trình duyệt đòi hỏi người chơi phải cài đặt Unity Web Player. Đây là công cụ đắc lực, giúp bạn thoải mái trải nghiệm những tựa game 3D sắc nét, hiệu ứng hình ảnh chất lượng hơn rất nhiều.
Bị mất thẻ ATM gắn chip phải làm sao?Xem ngay để biết cách xử lý nhé!
Bị mất thẻ ATM gắn chip phải làm sao? Trước hết, bạn phải thật bình tĩnh để xử lý tình huống này và hạn chế tối đa các thiệt hại về tài chính. Sau đây là giải pháp cho bạn...
Tạo kiểu khóa màn hình Android chất lừ
Hệ điều hành Android được sử dụng phổ biến nhất trong các hệ điều hành trên thế giới. Tạo ký tự khóa màn hình chất lừ cho mất kỳ điện thoại di động Android bằng công cụ Xposed.
Gõ chữ nhanh trên iPhone thật đơn giản
Tiếp theo phần mẹo hay dành cho các thiết bị iOS hôm nay chúng tôi sẽ gửi đến bạn bài hướng dẫn xóa nhanh các số trong ứng dụng máy tính cùng như hoàn tác văn bản vừa nhập.
ĐÁNH GIÁ NHANH
Mở hộp Sony XPERIA L1 Dual: Màn hình 5.5 inches, camera 13 MP, nổi bật trong phân khúc giá 4.490.000 đồng
Sau khi chính thức ra mắt tại Việt Nam, Sony XPERIA L1 Dual nhanh chóng trở thu hút sự quan tâm của nhiều người với mức giá dưới 5 triệu đồng. Đây hứa hẹn là một sản phẩm sẽ tạo nên làn sóng trong phân khúc giá này.
Đánh giá hiệu năng Vivo Y81: Hoàn toàn mang lại trải nghiệm tốt với giá 5 triệu
Đầu tiên hãy cùng điểm qua cấu hình của Vivo Y81, chiếc smartphone này được trang bị con chip Helio P22, đây hiện là vi xử lý tầm trung mới nhất của Mediatek được sản xuất trên chạy trên quy trình 12nm gồm 8 nhân
Trên tay Vivo V9: giao diện tận dụng toàn bộ màn hình, SnapDragon 626, camera kép
Vivo V9 là chiếc điện thoại hiếm hoi sử dụng tai thỏ nhưng phần viền dưới không dày, nó khá mỏng và hài hòa với thiết kế tổng thể của máy. Nhìn chung thì ở mức giá 7.99 triệu đồng cùng với SnapDragon 626 thì V9 vẫn có