Giới thiệu chung
Vào những năm 1990, khi Internet trở nên phổ biến, tội phạm mạng bắt đầu phát triển và phân phối các dạng phần mềm độc hại cơ bản, bao gồm cả phần mềm đánh cắp mật khẩu. Phần mềm độc hại đánh cắp ban đầu chủ yếu nhắm vào thông tin đăng nhập và mật khẩu cho các dịch vụ trực tuyến và tài khoản email. Khi công nghệ phát triển, khả năng đánh cắp thông tin cũng tăng theo. Chúng bắt đầu nhắm mục tiêu vào nhiều dạng thông tin nhạy cảm khác nhau.
Với sự gia tăng của hệ sinh thái tội phạm mạng và các diễn đàn ngầm, số lượng các biến thể phần mềm độc hại đánh cắp đã tăng lên đáng kể thông qua MaaS (Phần mềm độc hại dưới dạng dịch vụ)Tội phạm mạng bắt đầu bán và phân phối nhiều loại phần mềm độc hại đánh cắp dữ liệu khác nhau, phục vụ cho các nhu cầu và lỗ hổng cụ thể. Phần mềm độc hại đánh cắp dữ liệu hiện đại, chẳng hạn như “Kẻ đánh cắp dịch chuyển"" rất tinh vi và đa chức năng. Chúng có thể trích xuất thông tin giá trị từ các hệ thống bị nhiễm, bao gồm chi tiết phần cứng, cấu hình mạng, lịch sử duyệt web và dữ liệu nhạy cảm liên quan đến tài chính và hoạt động trực tuyến. Theo thời gian, phần mềm độc hại đánh cắp đã phát triển để tránh bị phát hiện và các biện pháp bảo mật. Một số sử dụng các kỹ thuật che giấu tiên tiến và chức năng rootkit để ẩn sự hiện diện của chúng và không bị phát hiện bởi phần mềm diệt virus thông thường.
Phần mềm độc hại đánh cắp thường được phân phối thông qua nhiều phương pháp khác nhau, bao gồm email độc hại tệp đính kèm, tải xuống phần mềm bị nhiễm, tải xuống từ các trang web bị xâm phạm và các kỹ thuật tấn công xã hội.
Chuỗi lây nhiễm
- Kẻ tấn công tạo một Tài khoản Bot Telegram và chèn mã thông báo Bot vào một tệp thực thi.
- Kẻ tấn công triển khai tệp thực thi dưới dạng tệp đính kèm email và gửi đến email của nạn nhân.
- Khi nạn nhân mở email, tệp thực thi sẽ được tải xuống và bắt đầu thực thi.
- Nó hoạt động như một trình tải và tải xuống thành phần dropper. Thành phần này sẽ drop hai tệp, một để bỏ qua UAC và tệp còn lại để vô hiệu hóa các giải pháp AV/EDR.
- Cuối cùng, dropper tải xuống một chương trình đánh cắp, đánh cắp tất cả thông tin hệ thống, chi tiết thẻ tín dụng, chi tiết ví tiền điện tử, chi tiết tài khoản mạng xã hội, cookie trình duyệt web và mật khẩu đã lưu của nạn nhân. Nó cũng thu thập ảnh chụp từ camera web và lưu chúng dưới dạng nhật ký, sau đó sẽ được gửi đến máy chủ C2 của kẻ tấn công.
- Nó có các kỹ thuật chống phân tích như chống gỡ lỗi, chống VM và chống hộp cát, đồng thời kiểm tra mọi công cụ phân tích có trong hệ thống để che giấu hành vi của nó.
- Nó sẽ thu thập tất cả thông tin khóa và lưu trữ trong một thư mục cùng với thông tin bảng tạm nếu có ví tiền điện tử. Nó cũng sẽ thay thế ID ví bằng ID ví của kẻ tấn công.

Kết luận
Khi bối cảnh an ninh mạng ngày càng phát triển, phần mềm độc hại đánh cắp dữ liệu có thể sẽ tiếp tục thích nghi và tìm ra những cách thức mới để khai thác lỗ hổng bảo mật của người dùng, xâm phạm quyền riêng tư và bảo mật của họ. Để phòng thủ trước những mối đe dọa này, cá nhân và tổ chức phải cập nhật phần mềm, sử dụng phần mềm diệt virus mới nhất, thường xuyên cập nhật hệ thống và ứng dụng, thận trọng khi nhấp vào liên kết hoặc tải xuống tệp, và thực hành vệ sinh mật khẩu tốt để bảo vệ thông tin cá nhân. Bài phân tích chuyên sâu về Warp Loader, Dropper và Stealer, cùng với các kỹ thuật vượt qua UAC và diệt AV, có thể được tìm thấy trong whitepaper.
IOC
| MD5 | Mô tả Chi tiết | Phát hiện |
| ac941919c2bffaf6aa6077322a48f09f | Máy nạp sợi dọc | Trojan.WarpLoader |
| fe08102907a8202581766631b1e31915 | Máy thả cong vênh | Trojan.WarpDropper |
| e1f6f92526dabe5365b7c3137c385cd2 | Kẻ đánh cắp dịch chuyển (Stealerium) | Trojan.YakbeexMSIL.ZZ4 |
| b400973f489df968022756822ca4d76a | Bỏ qua UAC | Exploit.UACBypass |
| 0a0bdd679d44b77d2e6464e9fac6244c | Trình điều khiển Avast Anti-Rootkit | (hợp pháp) |
URL
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendMessage?&parse_mode=HTML&chat_id=-1001963477498&text= |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/getChat?chat_id=-1001963477498 |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendDocument?chat_id=-1001963477498 |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendMessage?parse_mode=Markdown&chat_id=-1001963477498&text= |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/getFile?file_id=-1001963477498 |
| hxxps://softstock[.]shop/download/Adobe%20Acrobat%20Update.exe |
Tác giả
Sathwik Ram Prakki
Rayapati Lakshmi Prasanna Sai



