Phát hiện Deep#Door: Mã độc mới có khả năng kiểm soát và giám sát hệ thống Windows

10:20 | 06/05/2026

Theo báo cáo từ công ty an ninh mạng Securonix, một framework backdoor dựa trên Python mới có thể cho phép kẻ tấn công thực thi lệnh từ xa và giám sát liên tục trên máy tính Windows.

Chuỗi lây nhiễm của phần mềm độc hại bắt đầu bằng việc thực thi một batch script nhằm vô hiệu hóa các biện pháp kiểm soát an ninh của hệ thống, bao gồm SmartScreen, ghi nhật ký tường lửa, bảo vệ chống giả mạo của Defender và các chức năng Antimalware Scan Interface.

Tiếp theo, nó tải một payload Python nhúng và thiết lập khả năng duy trì hoạt động nhiều lớp bằng cách sửa đổi các registry, tạo các tác vụ theo lịch trình và lưu các script trong thư mục Startup.

Theo Securonix, bằng cách nhúng trực tiếp mã độc vào phần body của batch script, nhà phát triển phần mềm độc hại đã đơn giản hóa quá trình phân phối và tránh bị phát hiện qua mạng. Ngoài ra, thư mục chứa mã độc Python giả mạo các dịch vụ Windows hợp pháp để “hòa nhập” vào hoạt động hệ thống bình thường.

Script này này tái tạo lại payload được nhúng, một phần mềm backdoor có tên Deep#Door, trực tiếp trong bộ nhớ và trên ổ đĩa, đồng thời khởi tạo kênh điều khiển.

Được thực thi khi người dùng đăng nhập, Deep#Door thực hiện các kiểm tra xác thực môi trường để đảm bảo nó không được chạy trong máy ảo, sandbox hoặc môi trường phân tích. Để làm được điều đó, nó kiểm tra trình gỡ lỗi, các thành phần ảo hóa cụ thể, cũng như các đặc điểm về hành vi và môi trường.

Sau khi được kích hoạt, backdoor này cho phép thực thi lệnh shell, thao tác tệp tin, do thám hệ thống và mạng, cũng như các hoạt động giám sát như ghi lại thao tác bàn phím, theo dõi clipboard, chụp ảnh màn hình, truy cập micro và webcam, thu thập thông tin đăng nhập và khóa SSH.

Ngoài ra, phần mềm độc hại này có thể chuyển từ hoạt động gián điệp sang các hoạt động phá hoại, vì nó có thể ghi đè lên Master Boot Record, gây ra sự cố và làm cạn kiệt tài nguyên hệ thống bằng cách tạo ra vô số tiến trình.

“Deep#Door tích hợp một loạt các kỹ thuật né tránh phòng thủ phức tạp và cực kỳ mạnh mẽ, có khả năng vượt qua các biện pháp kiểm soát an ninh, tránh bị phát hiện và làm phức tạp quá trình điều tra số. Các cơ chế này hoạt động cả trước và trong quá trình thực thi để đảm bảo phần mềm độc hại vẫn hoạt động bí mật trong suốt vòng đời của nó”, Securonix lưu ý.

Đáng chú ý, mã độc tự động tạo ra một loạt các cổng giao tiếp, nhờ đó nó có thể kết nối với cơ sở hạ tầng điều khiển và kiểm soát (C2) ngay cả khi các cổng cụ thể bị chặn, đồng thời sử dụng đường hầm public để liên lạc bí mật và duy trì tính bền vững, hòa lẫn với lưu lượng truy cập hợp pháp.

Để lại bình luận