Cảnh giác mã độc điều khiển máy tính từ xa

Chỉ một cú nhấp chuột, SecBox có thể âm thầm chiếm quyền điều khiển máy tính bạn. Làm sao để phát hiện và ngăn chặn nguy cơ nguy hiểm này?

Nguy cơ kiểm soát thiết bị, xâm phạm dữ liệu

Mới đây, Công an tỉnh Cà Mau đưa cảnh báo mã độc SecBox có khả năng điều khiển máy tính Windows từ xa, thực thi lệnh, quản lý tệp tin và truyền tải dữ liệu.

Theo tài liệu phân tích kỹ thuật được cung cấp, SecBox là mã độc điều khiển truy cập từ xa (RAT), đồng thời có chức năng chuyển tiếp kết nối mạng. Sau khi được cài đặt và thực thi trên máy tính, mã độc này có thể cho phép đối tượng tấn công thu thập thông tin hệ thống, quản lý tệp tin, tải lên hoặc tải xuống dữ liệu, thực thi lệnh và điều khiển các tiến trình.

Cảnh giác mã độc SecBox có khả năng điều khiển máy tính từ xa. Ảnh minh hoạ

Cảnh giác mã độc SecBox có khả năng điều khiển máy tính từ xa. Ảnh minh hoạ

Những chức năng này có thể bị lợi dụng để lấy cắp thông tin, triển khai thêm mã độc hoặc sử dụng máy tính bị kiểm soát làm bàn đạp tiếp cận các hệ thống khác. Nguy cơ đặc biệt đáng lưu ý đối với những thiết bị được sử dụng để truy cập thư điện tử công vụ, cơ sở dữ liệu, hệ thống thông tin nội bộ hoặc các tài khoản có quyền quản trị.

Tài liệu cũng ghi nhận một số mẫu SecBox có thể sử dụng tên tệp và thông tin mô tả giả dạng tiện ích hệ thống Windows nhằm gây nhầm lẫn cho người sử dụng. Vì vậy, tên gọi, biểu tượng hoặc phần mô tả của một chương trình không phải là căn cứ đủ để xác định chương trình đó an toàn.

Ngoài ra, SecBox có thể kết nối với máy chủ điều khiển thông qua nhiều giao thức như TCP, TLS, WebSocket, KCP hoặc QUIC. Một số dữ liệu cấu hình và trao đổi được bảo vệ bằng cơ chế mã hóa, khiến việc phân tích trở nên khó khăn hơn nếu chỉ dựa vào nội dung lưu lượng mạng.

Đáng chú ý, công cụ này có khả năng sử dụng kỹ thuật Dead Drop Resolver (DDR), trong đó thông tin về địa chỉ máy chủ điều khiển được lấy từ một nguồn trung gian như Pastebin hoặc GitHub. Cách thức này có thể cho phép đối tượng tấn công thay đổi điểm kết nối mà không nhất thiết phải thay thế tệp thực thi đã được cài đặt trên thiết bị.

Tuy nhiên, sự xuất hiện của kết nối mã hóa hoặc việc truy cập các dịch vụ như GitHub, Pastebin không đồng nghĩa với việc thiết bị đã nhiễm SecBox.

“Việc xác định nhiễm mã độc cần dựa trên tổng hợp nhiều bằng chứng, gồm tệp tin, tiến trình, kết nối mạng, nhật ký hệ thống và cảnh báo từ các phần mềm bảo vệ thiết bị”, Công an tỉnh Cà Mau phân tích.

Đối với khả năng duy trì truy cập, tài liệu cho biết chưa xác nhận được cơ chế tự động duy trì hiện diện trong các phiên bản SecBox đã phân tích. Do đó, không nên đồng nhất khả năng điều khiển máy tính từ xa với khả năng tự động khởi chạy lại sau mỗi lần thiết bị khởi động.

Không mở đường cho mã độc phát tán

Để hạn chế nguy cơ bị xâm nhập, Công an tỉnh Cà Mau khuyến cáo người sử dụng không mở tệp đính kèm, truy cập đường dẫn hoặc cài đặt phần mềm không rõ nguồn gốc.

Đặc biệt, người dùng cần cảnh giác với các tin nhắn, thư điện tử yêu cầu tải ứng dụng, chạy tệp hoặc tắt phần mềm bảo vệ với lý do xác minh thông tin, hỗ trợ kỹ thuật hay nhận tài liệu.

Khi nhận được yêu cầu bất thường, cần xác minh với người gửi thông qua một kênh liên lạc đã biết trước đó thay vì thực hiện ngay theo hướng dẫn trong tin nhắn hoặc thư điện tử. Người dùng cũng không nên vô hiệu hóa phần mềm bảo mật, tường lửa hoặc các cơ chế bảo vệ của hệ điều hành theo yêu cầu của người không có thẩm quyền.

Người dân và doanh nghiệp cần lưu ý các hành động sau để hạn chế mã độc phát tán. (ảnh do AI tạo)

Bên cạnh đó, hệ điều hành và các ứng dụng cần được cập nhật thường xuyên; phần mềm nên được tải từ nguồn tin cậy. Người dùng cần sử dụng mật khẩu riêng cho từng tài khoản và bật xác thực đa yếu tố đối với các dịch vụ quan trọng.

Dữ liệu cũng cần được sao lưu định kỳ, trong đó nên duy trì bản sao tách biệt để phục vụ khôi phục khi xảy ra sự cố.

Đối với cơ quan, doanh nghiệp, việc phòng ngừa SecBox không chỉ phụ thuộc vào ý thức của người sử dụng mà cần được triển khai đồng bộ ở cấp độ hệ thống.

Các đơn vị cần rà soát việc phân quyền trên máy trạm, hạn chế sử dụng tài khoản quản trị cho các công việc hằng ngày và kiểm soát hoạt động cài đặt phần mềm. Việc giảm quyền không cần thiết có thể hạn chế phạm vi ảnh hưởng nếu một thiết bị bị xâm nhập.

Bộ phận chuyên trách về an toàn thông tin cần tăng cường giám sát các kết nối ra Internet, đồng thời đối chiếu nhật ký DNS, proxy, tường lửa và hệ thống bảo vệ thiết bị đầu cuối để phát hiện hành vi bất thường.

Quá trình rà soát cần chú ý đến các tiến trình lạ, dịch vụ không rõ nguồn gốc, chương trình khởi động cùng hệ điều hành cũng như hành vi tải xuống hoặc thực thi tệp bất thường.

Các chỉ dấu kỹ thuật cần được kiểm chứng, cập nhật và đối chiếu với bối cảnh thực tế trước khi đưa ra kết luận. Không nên xác định một thiết bị đã nhiễm mã độc hoặc chặn toàn bộ một nền tảng hợp pháp chỉ vì phát hiện một tên miền, địa chỉ kết nối hoặc dấu hiệu đơn lẻ.

Cùng với các biện pháp kỹ thuật, cơ quan, doanh nghiệp cần duy trì phương án ứng phó sự cố, thường xuyên kiểm tra khả năng phục hồi dữ liệu và hướng dẫn cán bộ, nhân viên nhận biết, báo cáo các tình huống nghi ngờ.

Để lại bình luận

Scroll