Mô Hình Thuê Bao Cho Việc Né Tránh Phần Mềm Độc Hại
Một thị trường ngầm đang phát triển đang đóng gói những kỹ thuật né tránh phần mềm độc hại tiên tiến nhất thành các sản phẩm đơn giản, theo mô hình thuê bao. Theo một báo cáo chi tiết về hoạt động của 24 nhà bán crypter được xác định, các công cụ họ cung cấp hiện bao gồm khả năng né tránh phát hiện và phản hồi điểm cuối (EDR) và thực thi trong bộ nhớ — những khả năng từng là lĩnh vực độc quyền của những kẻ tấn công có kỹ năng và nguồn lực dồi dào. Ngày nay, chúng được bán giống như phần mềm hợp pháp: với phí định kỳ, hỗ trợ khách hàng và cập nhật thường xuyên.
Điều này quan trọng vì crypter nằm ở trung tâm của cách phần mềm độc hại vượt qua các hệ thống phòng thủ hiện đại. Crypter lấy mã độc hại và làm rối hoặc mã hóa nó để các công cụ chống vi-rút và nền tảng EDR không thể nhận ra nó như một mối đe dọa đã biết. Khi dịch vụ đó trở thành thứ mà bất kỳ ai cũng có thể thuê với phí hàng tháng, rào cản để tiến hành một cuộc tấn công khó bị phát hiện và thuyết phục giảm đi đáng kể.
Tại Sao Né Tránh EDR và Thực Thi Trong Bộ Nhớ Lại Là Sản Phẩm
Các công cụ EDR đã trở thành một lớp phòng thủ tiêu chuẩn cho các doanh nghiệp ở mọi quy mô, theo dõi điểm cuối để phát hiện hành vi đáng ngờ thay vì chỉ quét các tệp dựa trên chữ ký đã biết. Để vượt qua điều đó, những kẻ tấn công ngày càng dựa vào các kỹ thuật tránh việc ghi mã độc vào đĩa cứng. Thay vào đó, mã chạy hoàn toàn trong bộ nhớ máy tính, khiến các phương pháp phát hiện truyền thống khó bắt được hơn nhiều.
Điều mà báo cáo nêu bật là kỹ thuật này, cùng với các phương pháp vượt EDR khác, không còn chỉ được phát triển bởi các nhóm tin tặc riêng lẻ. Nó đang được đóng gói, tiếp thị và bán như một dịch vụ có thể lặp lại. Sự thay đổi này phản ánh một xu hướng rộng lớn hơn đã thấy rõ trong nền kinh tế tội phạm mạng: các chiến dịch ransomware ngày càng phụ thuộc vào danh tính bị đánh cắp thay vì khai thác tùy chỉnh, bởi vì mua quyền truy cập thường dễ dàng và rẻ hơn so với tự xây dựng từ đầu. Crypter-as-a-service cũng tuân theo logic tương tự. Tại sao phải tự phát triển kỹ thuật né tránh khi bạn có thể đăng ký thuê bao của người khác?
Bức Tranh Lớn Hơn: Chuỗi Cung Ứng Tội Phạm Mạng Đang Trưởng Thành
Sự xuất hiện của 24 nhà bán hoạt động tích cực cung cấp các sản phẩm tiêu chuẩn hóa tương tự cho thấy một chuỗi cung ứng đang trưởng thành trong thế giới ngầm tội phạm mạng. Đây không phải là một nhóm duy nhất tích trữ một kỹ thuật mới lạ; đó là một thị trường cạnh tranh nơi các nhà bán tạo sự khác biệt dựa trên giá cả, tần suất cập nhật và mức độ sản phẩm của họ hiện đang né tránh được sự phát hiện tốt đến đâu.
Loại hệ sinh thái thương mại đó có xu hướng đẩy nhanh việc phổ biến các công cụ mạnh mẽ vượt xa các nhà phát triển ban đầu. Đây là một mô hình đã thấy ở những nơi khác trong tin tức bảo mật gần đây, từ các chủng ransomware di chuyển nhanh có thể mã hóa toàn bộ mạng trong vòng chưa đầy 24 giờ đến các hoạt động tống tiền được điều phối qua hạ tầng Tor ẩn. Khi các thành phần tấn công cốt lõi trở thành sản phẩm, những người sử dụng chúng không cần chuyên môn kỹ thuật sâu. Họ chỉ cần một thuê bao và một mục tiêu.
Xu hướng này cũng nằm trong một mô hình rộng hơn về các mối đe dọa mới và đang phát triển mà các nhà nghiên cứu bảo mật đang theo dõi trên nhiều mặt trận, bao gồm phần mềm độc hại hỗ trợ AI và các lỗ hổng trải rộng trên các hệ thống công nghiệp và mã nguồn mở, như được đề cập trong một tổng hợp gần đây về các mối đe dọa bảo mật mới nổi. Crypter-as-a-service là một mảnh nữa của nền kinh tế tội phạm mạng ngày càng giống với thị trường phần mềm hợp pháp, hoàn chỉnh với các tầng giá và chiến lược giữ chân khách hàng.
Điều Này Có Ý Nghĩa Gì Với Bạn
Đối với hầu hết cá nhân, tin tức này không có nghĩa là một mối đe dọa cá nhân mới xuất hiện chỉ sau một đêm. Các dịch vụ crypter chủ yếu được mua và sử dụng bởi tội phạm mạng nhắm vào các tổ chức, thường để đưa phần mềm độc hại hoặc ransomware lọt qua hệ thống phòng thủ của doanh nghiệp. Nhưng xu hướng này có những hàm ý thực sự cho bất kỳ ai quan tâm đến quyền riêng tư và bảo mật kỹ thuật số.
Thứ nhất, nó báo hiệu rằng các công cụ cần thiết để vượt qua phần mềm bảo mật tiên tiến đang trở nên hàng hóa hóa và dễ tiếp cận rộng rãi hơn, điều này thường dẫn đến nhiều cuộc tấn công hơn, không ít đi. Thứ hai, nó củng cố lý do tại sao chỉ dựa vào một lớp phòng thủ duy nhất, như chỉ riêng phần mềm chống vi-rút, là không còn đủ. Những kẻ tấn công đang thiết kế các công cụ của chúng một cách cụ thể để lọt qua chính những lớp phòng thủ đó.
Đối với doanh nghiệp và đội ngũ IT, điều này nhấn mạnh tầm quan trọng của giám sát hành vi, phân đoạn mạng và giả định rằng một số mối đe dọa sẽ vượt qua các lớp phát hiện ban đầu. Đối với người dùng hàng ngày, đây là lời nhắc rằng sức mạnh của tư thế bảo mật tổng thể của bạn, bao gồm cách bạn xử lý thông tin đăng nhập, cập nhật và các bản tải xuống đáng ngờ, quan trọng hơn bao giờ hết.
Những Điều Cần Làm Ngay
- Giữ hệ điều hành, trình duyệt và phần mềm bảo mật được cập nhật, vì các kỹ thuật né tránh thường nhắm vào các hệ thống phòng thủ lỗi thời.
- Doanh nghiệp không nên chỉ dựa vào EDR hoặc chống vi-rút; phòng thủ nhiều lớp bao gồm giám sát mạng và quyền truy cập tối thiểu vẫn là điều cần thiết.
- Thận trọng với các tệp đính kèm hoặc liên kết không được yêu cầu, vì crypter thường được dùng để ngụy trang phần mềm độc hại được gửi qua các chiến thuật lừa đảo phổ biến.
- Theo dõi các báo cáo bảo mật liên tục để hiểu cách các công cụ tội phạm mạng thương mại hóa phát triển, vì nhận thức giúp cả cá nhân và tổ chức điều chỉnh phòng thủ một cách chủ động.
Việc thương mại hóa các kỹ thuật né tránh EDR và thực thi trong bộ nhớ là một dấu hiệu rõ ràng rằng tội phạm mạng đang trở nên dễ tiếp cận hơn, chứ không phải bị kiềm chế hơn. Việc cập nhật thông tin về những thay đổi này, và duy trì các thói quen bảo mật mạnh mẽ, nhiều lớp, vẫn là cách thực tế nhất để đi trước chúng.




 cho thấy cách khách du lịch có thể trở thành mục tiêu. Chúng tôi cũng đã đưa tin về [cảnh báo của Microsoft về tin tặc Nga trên các mạng Wi-Fi khách sạn](/en/microsoft-warns-of-russian-hackers-on-hotel-wi-fi-networks), liên quan đến thông tin đăng nhập Microsoft 365 bị đánh cắp và mã độc được đẩy tới máy tính Windows. Một cảnh báo khác đề cập đến [cuộc tấn công Wi-Fi giả mạo Storm-2945 nhắm vào khách du lịch](/en/microsoft-warns-of-storm-2945-fake-wi-fi-attack-on-travelers).
Những trường hợp đó cho thấy nơi một đường hầm mã hóa có thể giúp ích: trên Wi-Fi chia sẻ hoặc không đáng tin cậy, nó khiến những người khác trên mạng khó rình mò lưu lượng của bạn hơn. Chúng cũng cho thấy nơi nó không đủ. Nếu bạn nhập thông tin đăng nhập vào một trang đăng nhập giả mạo trông thuyết phục hoặc cài đặt mã độc, mã hóa trên đường truyền sẽ không cứu được bạn.
## Những điểm chính cần ghi nhớ
Cảnh báo về NeedyMantis là lời nhắc rằng truy cập dai dẳng mới là mối đe dọa thực sự: âm thầm, kiên nhẫn và khó phát hiện. Hãy củng cố những gì bạn kiểm soát được. Dùng mật khẩu mạnh, duy nhất, bật xác thực đa yếu tố, thận trọng trên các mạng công cộng, và dùng kết nối mã hóa khi bạn không thể tin tưởng Wi-Fi. Kết hợp những thói quen đó với sự hoài nghi đối với các thông điệp bất ngờ, và bạn sẽ ở vào vị thế tốt hơn nhiều nếu một tổ chức nắm giữ dữ liệu của bạn từng bị xâm phạm.](/api/img?p=articles%2F7669%2Fimage-0.jpg&w=640)