Gã khổng lồ công nghệ đã đặt tên cho botnet này là CovertNetwork-1658, nêu rõ các hoạt động dò mật khẩu được sử dụng để đánh cắp thông tin đăng nhập từ nhiều khách hàng của Microsoft.
Nhóm Microsoft Threat Intelligence cho biết: “Storm-0940 hoạt động ít nhất từ năm 2021, nhóm có quyền truy cập ban đầu thông qua việc dò mật khẩu và tấn công hay khai thác hoặc sử dụng sai mục đích các ứng dụng và dịch vụ biên mạng. Storm-0940 nhắm vào các tổ chức ở Bắc Mỹ và Châu Âu, bao gồm các nhóm nghiên cứu, tổ chức chính phủ, tổ chức phi chính phủ, công ty luật, cơ sở công nghiệp quốc phòng và nhiều tổ chức khác”.
Quad7 còn gọi là 7777 hoặc xlogin là chủ đề của các phân tích sâu rộng của Công ty an ninh mạng châu Âu Sekoia (Pháp) và Team Cymru trong những tháng gần đây. Phần mềm độc hại botnet đã được phát hiện nhắm vào một số thương hiệu bộ định tuyến SOHO và thiết bị VPN, bao gồm TP-Link, Zyxel, Asus, Axentra, D-Link và NETGEAR.
Các thiết bị này bị khai thác qua các lỗ hổng bảo mật đã được công bố và cả những lỗ hổng chưa được xác định để giành quyền thực thi mã từ xa. Tên của botnet được đặt dựa trên việc các router bị nhiễm một backdoor hoạt động trên cổng TCP 7777 nhằm hỗ trợ truy cập từ xa.
Quy trình khai thác của botnet CovertNetwork-1658
Sekoia chia sẻ vào tháng 9/2024 rằng, mạng botnet chủ yếu được sử dụng để thực hiện các tấn công vào tài khoản Microsoft 365, đồng thời cho biết thêm rằng những kẻ điều hành có khả năng là các nhóm tấn công được Trung Quốc tài trợ.
Microsoft cũng đánh giá rằng những người duy trì mạng botnet có trụ sở tại Trung Quốc và nhiều nhóm tấn công đe dọa từ quốc gia này đang sử dụng mạng botnet để thực hiện các cuộc tấn công dò mật khẩu nhằm phục vụ cho các hoạt động khai thác mạng máy tính tiếp theo. Ước tính có tới 8.000 thiết bị bị xâm phạm đang hoạt động trong mạng tại bất kỳ thời điểm nào, mặc dù chỉ có 20% trong số các thiết bị đó tham gia vào hoạt động dò mật khẩu.
Nhà sản xuất Windows cũng cảnh báo rằng cơ sở hạ tầng botnet đã chứng kiến sự suy giảm mạnh mẽ sau khi công khai, làm dấy lên khả năng những kẻ tấn công có thể đang xây dựng cơ sở hạ tầng mới được sửa đổi để tránh bị phát hiện.
Microsoft lưu ý rằng: “Bất kỳ tác nhân đe dọa nào sử dụng cơ sở hạ tầng CovertNetwork-1658 đều có thể tiến hành các chiến dịch dò mật khẩu ở quy mô lớn hơn, làm tăng đáng kể khả năng xâm phạm thông tin đăng nhập thành công và truy cập ban đầu vào nhiều tổ chức trong một khoảng thời gian ngắn. Quy mô này, kết hợp với việc luân chuyển nhanh chóng các thông tin đăng nhập bị xâm phạm giữa CovertNetwork-1658 và các nhóm tấn công từ Trung Quốc, tạo ra khả năng xâm phạm tài khoản trên nhiều lĩnh vực và khu vực địa lý”.
Bá Phúc
10:00 | 24/12/2024
17:00 | 07/11/2024
11:00 | 05/12/2024
10:00 | 04/12/2024
07:00 | 07/11/2024
09:00 | 08/11/2024
17:00 | 18/12/2024
16:00 | 18/12/2024
Các nhà nghiên cứu của hãng bảo mật Cleafy (Ý) đã đưa ra cảnh báo về một loại phần mềm độc hại ngân hàng Android mới có tên là DroidBot, hiện đang nhắm mục tiêu để đánh cắp thông tin đăng nhập của hơn 77 sàn giao dịch tiền điện tử và ứng dụng ngân hàng tại Vương quốc Anh, Ý, Pháp, Tây Ban Nha và Bồ Đào Nha.
10:00 | 20/11/2024
Cảnh sát Hàn Quốc đã bắt giữ 215 người bị nghi đánh cắp 320 tỷ won (228,4 triệu USD) trong vụ lừa đảo đầu tư tiền kỹ thuật số lớn nhất tại nước này.
08:00 | 01/11/2024
Báo cáo mới đây của hãng bảo mật Trend Micro (Mỹ) cho biết, nhóm gián điệp mạng OilRig có liên hệ với Iran đã tăng cường các hoạt động tấn công mạng nhằm vào các thực thể chính phủ của các nước khu vực Vùng Vịnh.
18:00 | 11/10/2024
Trong một chiến dịch tấn công mạng quy mô lớn, Microsoft đã phối hợp với Bộ Tư pháp Hoa Kỳ (DoJ) triệt phá thành công mạng lưới 107 tên miền Internet được tin tặc Nga sử dụng để thực hiện các hoạt động lừa đảo và tấn công mạng.
Trong thời đại kỹ thuật số, dữ liệu và thông tin cá nhân được xem như nguồn tài nguyên vô cùng quan trọng, đó là lý do tin tặc luôn tìm cách đánh cắp dữ liệu người dùng. Theo một báo cáo của công ty an ninh mạng CloudSEK (Ấn Độ), tin tặc đã đánh cắp lượng dữ liệu người dùng khổng lồ trong năm 2024.
12:00 | 14/01/2025