Chuyển đến nội dung
  • Tiếng Việt
Công ty cổ phần Nam Trường Sơn Hà Nội Công ty cổ phần Nam Trường Sơn Hà Nội
MENUMENU
  • Trang chủ
  • Giới thiệu
  • Sản phẩm
    • Penta Security
      • Tường Lửa Ứng Dụng Web
      • Giải Pháp Xác Thực Một Lần
    • OpenText
      • Dò Quét Lỗ Hổng Ứng Dụng
      • Giải Pháp SIEM, SOAR, SOC
      • Giải Pháp IOM, ITSM
    • Kaspersky
      • Antivirus Cho Doanh Nghiệp
      • Phòng Chống Tấn Công APT
      • Threat Intelligent
    • Owl Cyber Defense
      • Truyền Dữ Liệu Một Chiều
      • Truyền Dữ Liệu Hai Chiều
    • Sophos
      • Tường Lửa Thế Hệ Mới
      • Antivirus Cho Doanh Nghiệp
    • ACRONIS
      • Backup Dữ Liệu Cá Nhân
      • Backup & Phục Hồi Dữ Liệu
    • Barracuda
      • Tường Lửa Ứng Dụng Web
      • Email Security Gateway
    • Acalvio
      • Giải Pháp Phòng Thủ Chủ Động
    • Progress
      • Cân Bằng Tải Ứng Dụng
      • Quản Lý & Phân Tích Network
      • Quản Lý và Giám Sát Mạng
      • Chia Sẻ Dữ Liệu An Toàn
    • FORTRA
      • Bảo Mật Ứng Động
      • Dò Quét & Quản Trị Lỗ Hổng
      • Bảo Mật Ứng Dụng Tĩnh
      • Giới Thiệu về PCI DSS
    • Extreme Networks
      • Thiết bị Routing
      • Thiết bị Switching
      • Thiết bị Wireless
    • OPSWAT
      • Cổng Bảo Mật 01 Chiều
      • Cổng Bảo Mật 02 Chiều
      • Trạm Làm Sạch Dữ liệu
    • Netscout
      • Arbor Edge Defense
      • Giám sát & chuẩn đoán Mạng
    • EfficientIP
      • Giải Pháp DDI - DNS Security
    • FireMon
      • Quản Lý Chính Sách
    • Delinea
      • Quản Lý Truy Cập Đặc Quyền
    • Qualys
      • Quản Lý Lỗ Hổng Bảo Mật
    • InfoExpress
      • Giải Pháp Quản Lý Truy Cập
    • SecPod
      • Quản lý Bản vá và Lỗ hổng bảo mật
    • PENTERA
      • Dò quét, xác minh lỗ hổng
    • Wedge Network
      • Giải Pháp Bảo Mật Đa Lớp
    • Safetica
      • Safetica DLP
    • TEHTRIS
      • Giải pháp EDR, EPP vs MTD
      • Giải pháp TEHTRIS SIEM
      • Giải pháp TEHTRIS SOAR
      • Giải pháp TEHTRIS XDR
    • ITRS
      • Giải pháp ITRS Opsview
  • Dịch vụ
    • TƯ VẤN AN TOÀN THÔNG TIN
    • DỊCH VỤ KIỂM THỬ VÀ ĐÁNH GIÁ BẢO MẬT
    • ĐÀO TẠO VỀ BẢO MẬT
    • TRIỂN KHAI VÀ HỖ TRỢ KĨ THUẬT AN TOÀN THÔNG TIN
  • Giải pháp
    • Bảo Mật Toàn Diện
    • Hệ thống Wifi và bảo mật Wifi
    • Hệ thống mạng và Trung tâm dữ liệu
    • Quản lý, bảo mật kết nối di động và BYOD
    • Quản lý, phân tích và bảo mật thông tin
    • Hệ thống lưu trữ, phục hồi và quản trị thông tin
  • Tin Tức
    • Tin Tức & Sự Kiện
    • TUYỂN DỤNG
  • Liên hệ
Menu
  • Trang chủ
  • Giới thiệu
  • Sản phẩm
    • Penta Security
      • Tường Lửa Ứng Dụng Web
      • Giải Pháp Xác Thực Một Lần
    • ACRONIS
      • Backup Dữ Liệu Cá Nhân
      • Backup & Phục Hồi Dữ Liệu
    • OpenText
      • Dò Quét Lỗ Hổng Ứng Dụng
      • Giải Pháp SIEM, SOAR, SOC
      • Giải Pháp IOM, ITSM
    • Sophos
      • Tường Lửa Thế Hệ Mới
      • Antivirus Cho Doanh Nghiệp
    • Barracuda
      • Tường Lửa Ứng Dụng Web
      • Email Security Gateway
    • Kaspersky
      • Antivirus Cho Doanh Nghiệp
      • Phòng Chống Tấn Công APT
      • Threat Intelligent
    • Owl Cyber Defense
      • Truyền Dữ Liệu Một Chiều
      • Truyền Dữ Liệu Hai Chiều
    • Wedge Network
      • Giải Pháp Bảo Mật Đa Lớp
    • FireMon
      • Quản Lý Chính Sách
    • InfoExpress
      • Giải Pháp Quản Lý Truy Cập
    • Delinea
      • Quản Lý Truy Cập Đặc Quyền
    • Progress
      • Cân Bằng Tải Ứng Dụng
      • Quản Lý & Phân Tích Network
      • Quản Lý và Giám Sát Mạng
      • Chia Sẻ Dữ Liệu An Toàn
    • FORTRA
      • Bảo Mật Ứng Động
      • Dò Quét & Quản Trị Lỗ Hổng
      • Bảo Mật Ứng Dụng Tĩnh
      • Giới Thiệu về PCI DSS
    • Netscout
      • Arbor Edge Defense
      • Giám sát & chuẩn đoán Mạng
    • Extreme Networks
      • Thiết bị Routing
      • Thiết bị Switching
      • Thiết bị Wireless
    • Qualys
      • Quản Lý Lỗ Hổng Bảo Mật
    • EfficientIP
      • Giải Pháp DDI – DNS Security
    • Acalvio
      • Giải Pháp Phòng Thủ Chủ Động
    • OPSWAT
      • Cổng Bảo Mật 01 Chiều
      • Cổng Bảo Mật 02 Chiều
      • Trạm Làm Sạch Dữ liệu
    • SecPod
      • Quản lý Bản vá và Lỗ hổng bảo mật
    • TEHTRIS
      • Giải pháp EDR, EPP vs MTD
      • Giải pháp TEHTRIS SIEM
      • Giải pháp TEHTRIS SOAR
      • Giải pháp TEHTRIS XDR
    • Safetica
      • Safetica DLP
    • ITRS
      • Giải pháp ITRS Opsview
    • PENTERA
      • Dò quét, xác minh lỗ hổng
  • Dịch vụ
    • TƯ VẤN AN TOÀN THÔNG TIN
    • DỊCH VỤ KIỂM THỬ VÀ ĐÁNH GIÁ BẢO MẬT
    • ĐÀO TẠO VỀ BẢO MẬT
    • TRIỂN KHAI VÀ HỖ TRỢ KĨ THUẬT AN TOÀN THÔNG TIN
  • Giải pháp
    • Bảo Mật Toàn Diện
    • Hệ thống Wifi và bảo mật Wifi
    • Hệ thống mạng và Trung tâm dữ liệu
    • Quản lý, bảo mật kết nối di động và BYOD
    • Quản lý, phân tích và bảo mật thông tin
    • Hệ thống lưu trữ, phục hồi và quản trị thông tin
  • Tin Tức
    • Tin Tức & Sự Kiện
    • TUYỂN DỤNG
  • Liên hệ

Home

  • Hữu ích
  • Tin Tức & Sự Kiện

Xuất hiện mã độc nguy hiểm mới Ransomware MegaCortex

07/05/201905/05/2020 Đinh Văn Hiệu

Xuất hiện mã độc nguy hiểm mới Ransomware MegaCortex

Mới đây, Sophos Lab phát hiện một dòng ransomware mới tự gọi là MegaCortex, sử dụng các kỹ thuật tinh vi tấn công với số lượng ngày càng gia tăng tại Ý, Hoa Kỳ, Canada, Hà Lan, Ireland và Pháp. MegaCortex được Sophos Lab đánh giá sử dụng các kỹ thuật lây nhiễm phức tạp nhất từ trước đến nay, khiến nó khó bị phát hiện và ngăn chặn hơn rất nhiều.

Ransomware-Magecortex

Phương pháp lây nhiễm phức tạp MegaCortex sử dụng đòn bẩy cả thành phần tự động và thủ công, và dường như liên quan đến một lượng lớn tự động hóa để lây nhiễm số lượng lớn nạn nhân. Trong các cuộc tấn công mà Sophos đã điều tra, những kẻ tấn công đã sử dụng một kịch bản công cụ tấn công phổ biến để gọi một lớp vỏ ngược chiều trong môi trường nạn nhân. Từ lớp vỏ ngược, chuỗi lây nhiễm sử dụng các tập lệnh PowerShell, các tệp bó từ các máy chủ từ xa và các lệnh chỉ kích hoạt phần mềm độc hại để giảm tải trọng thực thi thứ cấp được mã hóa (đã được nhúng trong phần mềm độc hại bị bỏ ban đầu) trên các máy được chỉ định.

Ransomware-Magecortex
Cuộc tấn công đã được kích hoạt, trong ít nhất một môi trường nạn nhân, từ một bộ điều khiển miền trong mạng doanh nghiệp có thông tin quản trị mà kẻ tấn công dường như đã có được nhờ một cuộc đột nhập từ trước.

Cho đến nay đã có 76 cuộc tấn công được xác nhận đã bị chặn bởi Intercept X kể từ tháng 2, với 47 trong số đó (hoặc khoảng 2/3 trong số các sự cố đã biết) xảy ra trong 48 giờ qua. Mỗi cuộc tấn công nhắm vào một mạng doanh nghiệp với số lượng lớn các thiết bị bị lây nhiễm.

Ransomware-Magecortex

Qua phân tích dường như có mối tương quan giữa Các cuộc tấn công của MegaCortex và sự hiện diện trên cùng một mạng của cả phần mềm độc hại Emotet và Qbot (còn gọi là Qakbot).

Cả hai họ phần mềm độc hại này đều có khả năng đóng vai trò là phương tiện phân phối cho các tải trọng phần mềm độc hại khác, với Emotet được liên kết chặt chẽ với phần mềm đánh cắp phần mềm độc hại Trickbot, cũng có thể tải xuống và cài đặt thêm tải phần mềm độc hại cho các máy tính bị nhiễm. Chúng tôi đã thấy không có bằng chứng trực tiếp rằng Emotet hoặc Qbot là nguồn.

Kẻ tấn công, sử dụng tín dụng quản trị viên bị đánh cắp, đã thực thi tập lệnh PowerShell bị che khuất rất nhiều.Tước lại ba lớp obfuscation cho thấy một loạt các lệnh giải mã một đốm dữ liệu được mã hóa base64. Các đốm màu dường như là một kịch bản Cobalt Strike mở lớp vỏ đảo ngược của métpreter vào mạng Nạn nhân.

Kẻ tấn công đưa ra các lệnh thông qua bộ điều khiển miền bị xâm phạm (DC) mà kẻ tấn công đang truy cập từ xa bằng cách sử dụng lớp vỏ ngược.

DC sử dụng WMI để đẩy phần mềm độc hại – một bản sao của PsExec được đổi tên thành rstwg.exe, phần mềm độc hại chính có thể thực thi và tệp bó – đến phần còn lại của các máy tính trên mạng mà nó có thể truy cập và sau đó chạy tệp bó từ xa PsExec.

Tệp bó dường như chỉ là một danh sách dài các lệnh để tiêu diệt 44 quy trình, ra lệnh dừng cho 189 dịch vụ khác nhau và chuyển Loại khởi động cho 194 dịch vụ khác nhau thành Vô hiệu hóa, ngăn không cho chúng khởi động lại.

Ransomware-Magecortex

Những kẻ tấn công nhắm vào rất nhiều phần mềm bảo mật, bao gồm một số dịch vụ Sophos, để ngăn chặn chúng và cố gắng đặt chúng thành Vô hiệu hóa, nhưng cài đặt được cấu hình đúng sẽ giành được điều này.Bước cuối cùng của tệp bó là khởi chạy tệp thực thi được tải xuống trước đó, winnit.exe. Tệp bó thực thi winnit với cờ lệnh là một đoạn dữ liệu được mã hóa base64.

Lệnh này gọi winnit.exe để thả và thực thi một tải trọng DLL với tên tệp ký tự tám chữ cái ngẫu nhiên thực hiện mã hóa thù địch. Ngoài ra còn có dấu hiệu kẻ tấn công sử dụng các tệp bó khác, được đặt tên với các số từ 1.bat đến 6.bat, đang được sử dụng để phát lệnh để phân phối winnit.exe và tệp bó của bộ kích hoạt trên mạng xung quanh mạng nạn nhân.

Ransomware-Magecortex

Phần mềm ransomware tạo một tệp có phần mở rộng tệp .tsv và cùng tên tệp tám chữ cái ngẫu nhiên như DLL độc hại và thả tệp đó vào ổ cứng. Yêu cầu tiền chuộc yêu cầu một nạn nhân gửi tệp này với yêu cầu của họ để trả tiền chuộc, được gửi đến một trong hai địa chỉ email mail.com miễn phí.

Mẫu Ransomware này được Sophos Lab phát hiện sớm nhất với mã định danh là Bat / Agent-BBIY, Troj / Agent-BBIZ, Troj / Agent-BAWS và Troj / Ransom-FJQ.

Đinh Văn Hiệu 07/05/2019
Đăng trong Hữu ích, Tin Tức & Sự KiệnThẻ megacortex, Ransomware
Chia sẻ ngay với bạn bè!
Tweet

Điều hướng bài viết

Hệ thống lưu trữ, phục hồi và quản trị thông tin
Sophos Firewall chất lượng cao cho doanh nghiệp
Ý kiến bình luận

Các bài viết liên quan

  • Kaspersky ra mắt danh mục giải pháp bảo mật Kaspersky Next: Đưa lớp phòng vệ của bạn lên tầm cao mới

    Kaspersky ra mắt danh mục giải pháp bảo mật Kaspersky Next: Đưa lớp phòng vệ...
  • Dùng Kaspersky Internet Security để biết con bạn đang ở đâu

      Phần mềm bảo mật Kaspersky Internet Security không chỉ phát hiện và diệt virus...
  • Thư mời tham gia hội thảo trực tuyến “Cloud Workload Security And Protection By Kaspersky”

    THƯ MỜI: HỘI THẢO TRỰC TUYẾN “CLOUD WORKLOAD SECURITY AND PROTECTION BY KASPERSKY” Thời gian...
  • Tuyển Dụng Vị Trí FSI Sale Director, Account Manager và Pre-Sale Manager

    tuyen-dung
    Tuyển Dụng Vị Trí FSI Sale Director, Account Manager và Pre-Sale Manager   Chúng tôi...
  • Cảnh báo mã độc tấn công qua thiết bị thông minh

    Những thiết bị thông minh không dây (Internet of Things - LoT) càng ngày càng...
  • Top 5 hình thức tấn công sử dụng Trí tuệ nhân tạo (AI)

    tan-cong-AI
    Top 5 hình thức tấn công sử dụng Trí tuệ nhân tạo (AI)   Trí...
  • Kiểm tra hệ thống Windows miễn phí với Kaspersky System Checker

    kaspersky-system-checker
     Kaspersky System Checker là một tiện ích miễn phí rất hữu ích dành cho Windows,...
  • Safetica giành 13 huy hiệu mới trong Báo cáo Mùa đông 2024 của G2 : Khẳng định vị thế dẫn đầu trong lĩnh vực Bảo mật Dữ liệu

    Safetica giành 13 huy hiệu mới trong Báo cáo Mùa đông 2024 của G2 :...

HỖ TRỢ TRỰC TUYẾN

Kỹ thuật: 0946 192 368
Kinh doanh: (024) 6281 8045
Fax: (024) 6281 8046
Hỗ trợ qua Messenger

CÔNG TY CỔ PHẦN NAM TRƯỜNG SƠN HÀ NỘI.

Tầng 15, Tòa nhà Licogi 13, số 164 Khuất Duy Tiến, Quận Thanh Xuân, Hà Nội.

ntshanoi@nts.com.vn

0246 2818045

024 62818046