Mã độc CloudZ lợi dụng Microsoft Phone Link để đánh cắp tin nhắn SMS và mã OTP

08:19 | 07/05/2026
Nguyễn Văn Khoa (Học viện Kỹ thuật và Công nghệ an ninh)

Phiên bản mới của CloudZ RAT đang triển khai một plugin độc hại mới có tên Pheno, nhằm chiếm quyền kiểm soát kết nối Microsoft Phone Link để đánh cắp các mã nhạy cảm từ thiết bị di động.

Theo các nhà nghiên cứu Cisco Talos, phần mềm độc hại này được phát hiện trong một vụ xâm nhập diễn ra kể từ ​​tháng 01/2026, đồng thời nhận định rằng mục đích của kẻ tấn công là đánh cắp thông tin đăng nhập và mật khẩu tạm thời.

Microsoft Phone Link được cài đặt sẵn trên Windows 10 và 11, cho phép sử dụng máy tính để thực hiện và nhận cuộc gọi, trả lời tin nhắn hoặc xem thông báo nhận được trên thiết bị di động (Android và iOS). Bằng cách lợi dụng ứng dụng này, kẻ tấn công có thể chặn các tin nhắn nhạy cảm được gửi đến điện thoại di động của mục tiêu mà không làm ảnh hưởng đến thiết bị.

Ngày 5/5, báo cáo của Cisco Talos cho biết, Pheno giám sát các phiên Phone Link đang hoạt động và truy cập vào cơ sở dữ liệu SQLite cục bộ của nó, có thể chứa tin nhắn SMS và mật khẩu dùng một lần (OTP). Điều này cho phép kẻ tấn công truy cập vào thông tin nhạy cảm mà không cần phải xâm nhập vào thiết bị di động.

Cisco Talos giải thích: “Kẻ tấn công sử dụng CloudZ RAT để chặn tệp cơ sở dữ liệu SQLite của ứng dụng Phone Link trên máy của nạn nhân, từ đó có khả năng làm lộ thông tin về các tin nhắn OTP dựa trên SMS và các thông báo ứng dụng xác thực khác”.

Rà quét các liên kết điện thoại đang hoạt động

Ngoài các chức năng có trong plugin Pheno, CloudZ còn có thể nhắm mục tiêu vào dữ liệu được lưu trữ trên trình duyệt web, lập hồ sơ hệ thống máy chủ và thực thi các lệnh cho các hoạt động như: thao tác quản lý tệp tin (xóa, tải xuống và ghi), thực thi lệnh shell, ghi màn hình, quản lý plugin (tải, gỡ bỏ, lưu vào ổ đĩa), chấm dứt tiến trình RAT.

Cisco cho biết, CloudZ luân phiên sử dụng ba chuỗi user-agent được mã hóa cứng để làm cho lưu lượng HTTP trông giống như các request trình duyệt hợp lệ. Mỗi HTTP request đều bao gồm các header anti-cache để ngăn các máy chủ proxy/CDN lưu trữ thông tin chi tiết về máy chủ C2 hoặc máy chủ Staging.

Các nhà nghiên cứu chưa xác định được phương thức xâm nhập ban đầu, nhưng họ phát hiện rằng quá trình lây nhiễm khi nạn nhân thực hiện một bản cập nhật ScreenConnect giả mạo, bản cập nhật này cài đặt một loader dựa trên Rust. Tiếp theo đó là việc cài đặt một loader .NET, cài đặt CloudZ RAT và thiết lập khả năng duy trì hoạt động thông qua một tác vụ theo lịch trình.

Đáng chú ý, loader .NET cũng bao gồm các bước kiểm tra chống phân tích, chẳng hạn như các né tránh sandbox, kiểm tra các công cụ như Wireshark, Fiddler, Procmon và Sysmon, cũng kiểm tra các chuỗi liên quan đến máy ảo và sandbox.

Kiểm tra môi trường của loader

Để phòng chống các cuộc tấn công này, người dùng nên tránh sử dụng các dịch vụ OTP dựa trên SMS và sử dụng các ứng dụng xác thực không yêu cầu thông báo đẩy có thể bị chặn. Đối với thông tin nhạy cảm hơn, nên chuyển sang sử dụng các giải pháp chống lừa đảo như khóa phần cứng.

Cisco Talos đã công bố một bộ chỉ báo về sự xâm phạm, bao gồm URL, mã băm của các thành phần độc hại, tên miền và địa chỉ IP, quý độc giả có thể theo dõi chi tiết tại đây.

Để lại bình luận