Được đặt tên là PhantomLance, chiến dịch đã hoạt động từ năm 2015 đến nay với nhiều phiên bản phần mềm gián điệp tinh vi - là những phần mềm dùng để thu thập dữ liệu của nạn nhân, cùng các chiến thuật phát tán thông minh như qua hàng chục ứng dụng trên cửa hàng Google Play chính thức.
Vào tháng 7/2019, một nhóm các nhà nghiên cứu bảo mật đã báo cáo về mẫu phần mềm gián điệp mới được tìm thấy trên Google Play. Báo cáo đã thu hút sự chú ý của Kaspersky bởi các đặc điểm khác lạ của phần mềm này, với mức độ tinh vi và hoạt động rất khác so với những Trojans thường được tải lên các cửa hàng ứng dụng chính thức. Thông thường sau khi tải ứng dụng độc lại lên cửa hàng ứng dụng chính thức, tin tặc sẽ đầu tư nguồn lực đáng kể để quảng bá ứng dụng nhằm tăng số lượng cài đặt và nạn nhân bị tấn công. Nhưng đối với các ứng dụng độc hại mới được phát hiện này lại không như vậy. Dường như các tin tặc đứng sau mã độc này không quan tâm đến việc phát tán hàng loạt. Theo các nhà nghiên cứu, đây có thể là dấu hiệu của hoạt động tấn công có chủ đích APT. Nghiên cứu bổ sung phát hiện một số phiên bản khác nhau với nhiều mẫu phần mềm độc hại có điểm tương đồng về cách mã hóa.
Phần mềm gián điệp trên Google Play được ngụy trang dưới dạng ứng dụng
Hầu hết, chức năng của tất cả các mẫu phần mềm độc hại đều nhằm thu thập thông tin của nạn nhân. Mặc dù mục đích của mã độc này về cơ bản thu thập các thông tin như: định vị địa lý, nhật ký cuộc gọi, truy cập thông tin liên lạc và SMS, mã độc này cũng có thể thu thập danh sách các ứng dụng đã cài đặt, thông tin về thiết bị, như kiểu máy và phiên bản hệ điều hành. Hơn nữa, tin tặc có thể tải xuống và thực thi các tấn công khác nhau. Từ đó, điều chỉnh cho phù hợp với từng thiết bị tùy vào phiên bản Android và các ứng dụng đã cài đặt. Bằng cách này, tin tặc có thể tránh làm quá tải ứng dụng nhưng vẫn có thể thu thập được những thông tin cần thiết.
Nghiên cứu sâu hơn chỉ ra rằng PhantomLance được phát tán trên nhiều nền tảng và thị trường khác nhau, trong đó có Google Play và APKpure. Nhằm tạo sự tin cậy cho ứng dụng, tin tặc tạo hồ sơ giả mạo của đơn vị phát triển bằng Github. Ngoài ra, để tránh cơ chế lọc từ các nền tảng và thị trường, những phiên bản đầu tiên của ứng dụng được tải lên không chứa bất kỳ mã độc nào. Tuy nhiên, mã độc hại đã được chèn vào ứng dụng để tấn công thiết bị bằng các bản cập nhật sau đó.
Theo Kaspersky Security Network, kể từ năm 2016, khoảng 300 nỗ lực lây nhiễm đã được thực hiện trên các thiết bị Android ở những quốc gia như Ấn Độ, Việt Nam, Bangladesh và Indonesia. Việt Nam là một trong những quốc gia có số vụ tấn công hàng đầu. Ngoài ra, một số ứng dụng chứa mã độc được sử dụng trong chiến dịch cũng được đặt tên bằng tiếng Việt.
Một ứng dụng độc hại có phần mô tả bằng tiếng Việt
Bằng cách sử dụng công cụ nhận diện mã độc của Kaspersky, các nhà nghiên cứu có thể xác định rằng PhantomLance giống ít nhất 20% so với một trong các chiến dịch tấn công thiết bị Android có liên quan đến OceanLotus - một nhóm tin tặc đã hoạt động ít nhất là từ năm 2013 và mục tiêu chủ yếu nhắm tới khu vực Đông Nam Á. Hơn nữa, một số trùng hợp đáng chú ý đã được tìm thấy với các hoạt động trước đây của OceanLotus trên Windows và MacOS. Do đó, các nhà nghiên cứu của Kaspersky tin rằng chiến dịch PhantomLance có thể liên quan đến OceanLotus.
Kaspersky đã báo cáo tất cả các mẫu mã độc được phát hiện cho chủ sở hữu của các cửa hàng ứng dụng hợp pháp. Google Play xác nhận đã gỡ xuống các ứng dụng này.
Alexey Firsh, Nhà nghiên cứu bảo mật tại Nhóm Nghiên cứu và Phân tích Toàn cầu (GReAT) của Kaspersky cho biết: “Chiến dịch này là một ví dụ nổi bật về cách các tác nhân đe dọa tiên tiến đang ẩn nấp kỹ hơn và trở nên khó tìm hơn. PhantomLance đã diễn ra hơn 5 năm và nhóm đã nhiều lần vượt qua bộ lọc của các cửa hàng ứng dụng, cũng như sử dụng nhiều kỹ thuật tiên tiến để đạt được mục tiêu. Chúng ta cũng có thể thấy rằng việc sử dụng các nền tảng di động để gây lây nhiễm đang trở nên phổ biến hơn, với nhiều nhóm tin tặc ngày càng thể hiện sự tiến bộ khi tấn công. Những phát triển này nhấn mạnh tầm quan trọng của việc cải thiện dịch vụ hỗ trợ và cung cấp thông tin tình báo mối đe dọa giúp theo dõi các tác nhân đe dọa và tìm ra điểm tương đồng giữa các chiến dịch khác nhau.”
Báo cáo đầy đủ về chiến dịch PhantomLance được đăng tải tại Securelist.
Các quốc gia đứng đầu về các vụ tấn công bởi PhantomLance
Để tránh trở thành nạn nhân của các cuộc tấn công nhắm vào các tổ chức hoặc cá nhân, Kaspersky khuyến nghị:
Đối với người dùng: Sử dụng giải pháp bảo mật đáng tin cậy như Kaspersky Security Cloud để bảo vệ toàn diện khỏi nhiều mối đe dọa. Giải pháp kết hợp với Kaspersky Secure Connection giúp hoạt động trực tuyến của bạn không bị theo dõi, ẩn địa chỉ IP và vị trí của bạn, cũng như chuyển dữ liệu của bạn qua một VPN an toàn.
Đối với doanh nghiệp: Đảm bảo giải pháp bảo mật điểm cuối được bổ sung giải pháp bảo vệ các thiết bị di động như Kaspersky Security for Mobile. Giải pháp nên được kích hoạt tính năng kiểm soát ứng dụng để đảm bảo rằng chỉ những ứng dụng hợp pháp mới có thể được cài đặt trên thiết bị của doanh nghiệp, cũng như chặn các thiết bị đã root hoặc xóa dữ liệu công ty được lưu trữ trên thiết bị đã root.
Bên cạnh đó, doanh nghiệp cần cung cấp cho Trung tâm điều hành an ninh (SOC) quyền truy cập thông tin về mối đe dọa mới nhất, cũng như luôn cập nhật các công cụ, kỹ thuật và chiến thuật mới được sử dụng bởi tội phạm mạng. Để phát hiện, điều tra và khắc phục kịp thời các sự cố điểm cuối, hãy triển khai các giải pháp EDR, như Kaspersky Endpoint Detection and Response.
Ngoài việc áp dụng bảo vệ điểm cuối thiết yếu, hãy triển khai giải pháp bảo mật cấp doanh nghiệp như Kaspersky Anti Targeted Attack Platform để phát hiện các mối đe dọa nâng cao ngay từ giai đoạn đầu.
Ngọc Mai
10:00 | 10/04/2020
16:00 | 24/04/2020
14:00 | 27/03/2020
08:00 | 06/06/2020
16:00 | 04/12/2024
Chuyển đổi số đã đặt ra các yêu cầu mới về an toàn, an ninh mạng, kéo theo đó là bài toán về việc xây dựng lực lượng bảo đảm an toàn, an ninh mạng tinh nhuệ có kiến thức, kinh nghiệm, làm chủ công nghệ. Toạ đàm “Bàn về nguồn nhân lực an toàn thông tin chất lượng cao hiện nay” được tổ chức vào ngày 6/12 tới đây trên Tạp chí An toàn thông tin điện tử sẽ bàn luận rõ hơn về vấn đề này.
09:00 | 28/10/2024
Ngày 28/10, tại Vĩnh Phúc, Cục Cơ yếu Đảng - Chính quyền/Ban Cơ yếu Chính phủ tổ chức khai mạc Hội thi Kỹ thuật nghiệp vụ mật mã Hệ Cơ yếu Đảng - Chính quyền năm 2024. Đồng chí Thiếu tướng Nguyễn Hữu Hùng, Phó Trưởng ban Ban Cơ yếu Chính phủ đã đến dự và chỉ đạo Hội thi.
10:00 | 25/10/2024
Microsoft cho biết trong báo cáo thường niên ngày 15/10/2024 rằng Israel đã trở thành mục tiêu hàng đầu của các cuộc tấn công mạng của Iran kể từ khi cuộc chiến tranh ở Gaza bắt đầu vào năm ngoái.
14:00 | 16/10/2024
Vào ngày 21/10 tới đây, tại Thành phố Hà Nội, Viện nghiên cứu 486, Bộ Tư lệnh 86 sẽ tổ chức Hội thảo khoa học với chủ đề “An toàn thông tin trong Chuyển đổi số, xu thế và công nghệ”.
Theo báo cáo mới đây được công bố bởi nhóm nghiên cứu Black Lotus Labs tới từ công ty công nghệ Lumen (Mỹ), một nhóm gián điệp mạng có liên hệ với Cơ quan An ninh Liên bang Nga (FSB) là Turla, đã dành thời gian gần hai năm để bí mật kiểm soát hệ thống máy tính của các nhóm gián điệp mạng Pakistan, truy cập vào các mạng lưới chính phủ chứa thông tin nhạy cảm trên khắp Nam Á.
15:00 | 13/12/2024
Chiều ngày 05/12, tại Hà Nội, Cục Cơ yếu Bộ Tổng Tham mưu Quân đội nhân dân Việt Nam tổ chức Hội nghị Tổng kết công tác năm 2024, triển khai nhiệm vụ năm 2025. Thiếu tướng Nguyễn Hữu Hùng, Phó Trưởng ban Ban Cơ yếu Chính phủ tới dự và chỉ đạo Hội nghị.
10:00 | 06/12/2024
Chiều 5/12, tại Trụ sở Chính phủ, Thủ tướng Phạm Minh Chính đã làm việc với ông Jensen Huang, nhà sáng lập, Chủ tịch Tập đoàn NVIDIA và chứng kiến lễ ký Thỏa thuận giữa Chính phủ Việt Nam và Tập đoàn NVIDIA về hợp tác thành lập Trung tâm Nghiên cứu và Phát triển về trí tuệ nhân tạo (AI) của NVIDIA và Trung tâm Dữ liệu AI tại Việt Nam được gọi là Vietnam Research and Development Center (VRDC), cùng với Trung tâm Dữ liệu AI tại Việt Nam.
16:00 | 06/12/2024