Tấn công mạng nguy hiểm: Mã độc Golden Gh0st lạm dụng chứng chỉ ký mã

Nhóm tội phạm mạng GoldenEyeDog, được biết đến với liên kết đến họ mã độc Golden Gh0st, đang tái xuất hiện trong các báo cáo về an ninh mạng. Một sự cố tấn công mạng gần đây tại DigiCert đã làm nổi bật những rủi ro nghiêm trọng liên quan đến việc lạm dụng chứng chỉ ký mã. Sự việc này không chỉ phơi bày các điểm yếu trong quy trình bảo mật mà còn cho thấy sự tinh vi trong các chiến thuật của các tác nhân đe dọa.
Trong cuộc tấn công này, những kẻ tấn công đã lợi dụng quyền truy cập trái phép để chặn các mã kích hoạt chứng chỉ của khách hàng. Mục tiêu chính là ký các tệp độc hại của riêng chúng bằng những chứng chỉ hợp lệ đã bị chiếm đoạt. Điều này cho phép mã độc vượt qua các cơ chế kiểm soát bảo mật ban đầu và xuất hiện như một phần mềm đáng tin cậy.
Tóm tắt Sự kiện Xâm nhập DigiCert và Phương thức Tiếp cận
Vụ việc xảy ra vào tháng 4, khi một nhân viên hỗ trợ của DigiCert vô tình chạy một tệp độc hại. Tệp này được nhận thông qua hệ thống quản lý ticket của công ty. Đây là một điểm xâm nhập đơn giản nhưng cực kỳ hiệu quả vào môi trường nhạy cảm của tổ chức.
Kỹ thuật Phishing và Véc-tơ Ban đầu
Các tệp độc hại được ngụy trang một cách khéo léo dưới dạng ảnh chụp màn hình. Chúng được gửi đến qua email phishing hoặc qua các yêu cầu hỗ trợ khách hàng. Nhân viên đã mở những tệp này vì tin rằng họ đang xem xét nội dung của khách hàng hợp pháp, dẫn đến sự xâm nhập ban đầu.
Thiết bị bị xâm nhập đã cấp cho những kẻ tấn công quyền truy cập vào các mã khởi tạo. Những mã này liên quan đến các khách hàng đang gia hạn chứng chỉ ký mã của họ. Việc chiếm đoạt các mã này là một bước quan trọng trong chuỗi tấn công.
Các mã này được sử dụng để kích hoạt các token phần cứng cần thiết cho việc ký phần mềm. Bằng cách đánh cắp chúng, những kẻ tấn công có thể chặn các chứng chỉ hợp lệ dành cho khách hàng chính đáng. Sau đó, chúng sử dụng các chứng chỉ này để ký các mã độc, làm cho chúng trông đáng tin cậy hơn đối với các công cụ kiểm soát an ninh.
Nhóm Tấn công GoldenEyeDog và Mã độc Golden Gh0st
Theo báo cáo của Expel, hoạt động này được thực hiện bởi một nhóm con của GoldenEyeDog mà họ gọi là CylindricalCanine. Nhóm này có liên kết chặt chẽ với họ mã độc Golden Gh0st Loader và Golden Gh0st RAT.
Những công cụ mã độc này đã trải qua nhiều chiến dịch và phiên bản nâng cấp kể từ năm 2015. Khả năng phát triển và thích nghi liên tục của chúng làm tăng mức độ phức tạp trong việc phòng thủ trước các mối đe dọa mạng này.
Một lỗ hổng bảo mật lớn được vụ việc này nhấn mạnh là việc một chứng chỉ ký mã hợp lệ có thể khiến một chương trình độc hại xuất hiện đáng tin cậy hơn đối với các kiểm tra bảo mật của Windows. Điều này cho phép những kẻ tấn công chiếm ưu thế trước khi các công cụ phát hiện hoặc người dùng nhận ra nguy hiểm.
Phân tích từ Expel cho thấy mã độc này không chỉ là một công cụ đánh cắp thông tin đơn thuần. Golden Gh0st RAT (Remote Access Trojan) cung cấp cho kẻ tấn công khả năng truy cập từ xa toàn diện vào hệ thống bị nhiễm.
Golden Gh0st Loader và Kỹ thuật DLL Sideloading
Golden Gh0st Loader thường sử dụng kỹ thuật DLL sideloading. Đây là một phương pháp trong đó một ứng dụng Windows hợp pháp bị lừa tải một thư viện độc hại được đặt cạnh nó. Thư viện độc hại này sau đó giải mã và tải mã độc RAT thực sự từ một tệp có thể được ngụy trang dưới dạng tệp nhật ký.
Phương pháp này làm cho chuỗi lây nhiễm khó bị phát hiện hơn đáng kể. Các ứng dụng đáng tin cậy được sử dụng như một phần của quá trình thực thi, khiến hoạt động độc hại dễ dàng qua mặt các cơ chế phòng thủ ban đầu. Một chiến dịch tương tự đã được ghi nhận trong chiến dịch AsyncRAT sideloading gần đây.
Trong chiến dịch này, kẻ tải về đã truy xuất các tệp bổ sung từ các vị trí lưu trữ đám mây. Các tệp này bao gồm một tệp thực thi hợp pháp, các tệp hỗ trợ thời gian chạy, một DLL độc hại, một payload được mã hóa và các tài liệu đánh lừa nạn nhân. Một hình ảnh hoặc PDF giả mạo hiển thị lỗi 503 HTTP giúp làm cho hoạt động ít đáng ngờ hơn đối với nạn nhân, tăng hiệu quả của cuộc tấn công mạng này.
Các Tính năng Nâng cao của Golden Gh0st RAT
- Truy cập từ xa: Cấp quyền kiểm soát hệ thống từ xa cho kẻ tấn công.
- Thu thập thông tin đăng nhập trình duyệt: Đánh cắp thông tin nhạy cảm như tên người dùng và mật khẩu.
- Chụp ảnh màn hình: Thu thập dữ liệu hình ảnh về hoạt động của người dùng.
- Liệt kê các tiến trình đang chạy: Phát hiện các ứng dụng và dịch vụ đang hoạt động trên hệ thống.
- Thực thi lệnh: Cho phép kẻ tấn công chạy các lệnh tùy ý trên máy bị nhiễm.
- Xóa dấu vết hoạt động: Xóa bỏ bằng chứng về sự hiện diện và hành vi của mã độc khỏi hệ thống bị nhiễm.
Thêm vào đó, Golden Gh0st RAT còn hỗ trợ tính năng persistence, có nghĩa là nó có thể duy trì hoạt động sau khi hệ thống khởi động lại. Điều này đảm bảo kẻ tấn công có thể tiếp tục duy trì quyền truy cập vào thiết bị bị xâm nhập trong thời gian dài.
Một plugin được quan sát đã tạo một tài khoản backdoor với đặc quyền quản trị viên. Đồng thời, nó thay đổi các cài đặt hệ thống để kích hoạt truy cập máy tính từ xa (RDP). Điều này cung cấp cho những kẻ tấn công một phương tiện khác để quay lại thiết bị đã bị xâm nhập, gia tăng rủi ro bảo mật.
Tầm quan trọng của Chứng chỉ Ký mã bị Chiếm đoạt
Sự việc tại DigiCert đã một lần nữa nhấn mạnh tầm quan trọng của chứng chỉ ký mã và những hậu quả nghiêm trọng khi chúng bị chiếm đoạt. Các chứng chỉ này là nền tảng của niềm tin trong môi trường kỹ thuật số, đảm bảo rằng phần mềm được tải và thực thi là hợp lệ và không bị giả mạo.
Nguy cơ từ Phần mềm có Chữ ký Hợp lệ
Khi kẻ tấn công sử dụng các chứng chỉ hợp lệ để ký mã độc, chúng đã tạo ra một lớp ngụy trang cực kỳ hiệu quả. Phần mềm độc hại này sẽ vượt qua các kiểm tra bảo mật tiêu chuẩn, vốn thường tin tưởng vào các tệp có chữ ký hợp lệ. Điều này làm giảm khả năng phát hiện xâm nhập sớm của các công cụ bảo mật và người dùng.
Rủi ro không chỉ dừng lại ở việc lây nhiễm mã độc. Việc chiếm đoạt các chứng chỉ ký mã còn làm suy yếu toàn bộ hệ sinh thái tin cậy, khiến người dùng và hệ thống khó phân biệt giữa phần mềm hợp pháp và phần mềm độc hại. Đây là một mối đe dọa đáng kể đối với an ninh mạng toàn cầu.
Phân tích Kỹ thuật và Chỉ số Thỏa hiệp (IOCs)
Việc hiểu rõ cách thức hoạt động của mã độc Golden Gh0st là rất quan trọng để xây dựng các biện pháp phòng thủ hiệu quả. Phân tích lưu lượng mạng và các đặc điểm của mã độc có thể giúp các nhà phân tích an ninh xác định và ứng phó với các cuộc tấn công mạng.
Giao thức và Cổng Giao tiếp của Mã độc
Golden Gh0st RAT giao tiếp với máy chủ command-and-control (C2) của nó thông qua các kết nối WebSocket không mã hóa. Mặc dù các kết nối này không được mã hóa ở lớp vận chuyển, nội dung bên trong các kết nối WebSocket lại được mã hóa.
Các nhà phân tích đã quan sát thấy mã độc sử dụng các cổng số thấp là 5188 và 5198. Việc giám sát lưu lượng truy cập ra bên ngoài trên các cổng này có thể giúp các chuyên gia bảo mật phát hiện sớm hoạt động bất thường, đặc biệt là các hoạt động liên quan đến mã độc Golden Gh0st.
Chỉ số Thỏa hiệp (IOCs)
Các chỉ số thỏa hiệp (IoCs) là những dấu hiệu quan trọng giúp nhận diện và ngăn chặn các cuộc tấn công mạng. Việc triển khai các IoC này vào hệ thống phát hiện của tổ chức là cần thiết để tăng cường khả năng phòng thủ.
Lưu ý: Địa chỉ IP và domain được làm mờ (ví dụ: [.]) để ngăn chặn việc truy cập hoặc siêu liên kết ngoài ý muốn. Chỉ nên khôi phục chúng trong các nền tảng threat intelligence được kiểm soát như MISP, VirusTotal, hoặc SIEM của bạn.
- Các cổng giao tiếp C2: 5188, 5198 (WebSocket)
- Kỹ thuật lây nhiễm: DLL Sideloading với các ứng dụng Windows hợp pháp
- Ngụy trang: Tệp độc hại dưới dạng ảnh chụp màn hình, tệp nhật ký, tài liệu đánh lừa (ví dụ: lỗi 503 HTTP)
- Họ mã độc: Golden Gh0st Loader, Golden Gh0st RAT, Zhong Stealer (tên theo dõi trước đây)
- Mã kích hoạt bị chiếm đoạt: Các mã liên quan đến việc gia hạn chứng chỉ ký mã.
Chiến lược Phòng thủ và Giảm thiểu Rủi ro
Để đối phó với những mối đe dọa tinh vi như GoldenEyeDog và mã độc Golden Gh0st, các tổ chức cần áp dụng một chiến lược bảo mật đa lớp và chủ động. Việc tăng cường an ninh mạng không chỉ là việc vá lỗi mà còn là việc nâng cao nhận thức và triển khai các công cụ phát hiện tiên tiến.
Tăng cường Bảo mật Quy trình Xử lý Hỗ trợ
Các nhóm bảo mật cần xác thực chặt chẽ các tệp đính kèm và liên kết tải xuống được gửi qua các cổng hỗ trợ. Đặc biệt, cần cảnh giác với các tệp được trình bày dưới dạng ảnh chụp màn hình hoặc bằng chứng của khách hàng. Đây là véc-tơ tấn công chính đã được sử dụng trong sự cố DigiCert.
Nhân viên xử lý các ticket nên sử dụng các hệ thống xem xét bị cô lập (isolated review systems) nếu có thể. Mọi tệp không mong muốn cần được xác minh thông qua một kênh riêng biệt trước khi mở. Điều này giúp ngăn chặn việc thực thi mã độc và giảm thiểu rủi ro bảo mật.
Giám sát và Phát hiện Nâng cao
Các đội ngũ phòng thủ cũng nên theo dõi các DLL đáng ngờ được tải bởi các ứng dụng hợp pháp. Ngoài ra, việc kiểm tra các tác vụ đã lên lịch không mong muốn, các tài khoản quản trị viên cục bộ mới, và lưu lượng truy cập WebSocket đi ra đến các domain không xác định là rất quan trọng để phát hiện xâm nhập mạng.
Giám sát lưu lượng C2 của mã độc RAT được mã hóa và áp dụng các phát hiện mạng cho các giao tiếp đặc trưng của Golden Gh0st có thể cải thiện khả năng phát hiện hoạt động độc hại sớm. Việc này giúp các tổ chức phản ứng nhanh chóng trước các cuộc tấn công mạng, giảm thiểu thiệt hại và bảo vệ an toàn thông tin.
Phân tích chặt chẽ các mẫu mã độc và chia sẻ threat intelligence là những yếu tố then chốt để củng cố khả năng phòng thủ. Việc cập nhật liên tục các kiến thức về các mối đe dọa mạng mới nhất sẽ giúp tổ chức luôn đi trước một bước so với những kẻ tấn công.
Để biết thêm chi tiết về kỹ thuật này, bạn có thể tham khảo báo cáo của Expel tại Expel: Introducing CylindricalCanine.







