Microsoft đã công bố phân tích về NeedyMantis, mã độc được sử dụng bởi các hacker liên quan đến Trung Quốc đứng sau cuộc tấn công chuỗi cung ứng Daemon Tools. Báo cáo, được SecurityWeek đưa tin, bổ sung thêm một lớp mới vào câu chuyện bắt đầu khi phần mềm đáng tin cậy hóa ra lại mang theo thứ không mong muốn. Đối với người dùng Windows thông thường, cuộc tấn công chuỗi cung ứng NeedyMantis Daemon Tools là một nghiên cứu điển hình hữu ích về cách một bản tải xuống hợp pháp có thể trở thành bước đầu tiên trong một cuộc xâm nhập.
Bài viết này chỉ đề cập đến những gì đã được báo cáo công khai cho đến nay. Một số chi tiết kỹ thuật vẫn còn hạn chế trong các nguồn tin, và chúng tôi chỉ ra những chỗ mà bức tranh vẫn chưa hoàn chỉnh.
NeedyMantis Đã Lọt Vào Tầm Ngắm Như Thế Nào
Con đường phát hiện rất quan trọng ở đây. Theo các báo cáo về phát hiện của Microsoft, công ty đã tìm thấy NeedyMantis trong khi phân tích các chỉ báo liên quan đến vụ xâm phạm chuỗi cung ứng Daemon Tools, mà Kaspersky đã điều tra. Nói cách khác, Microsoft đã lần theo dấu vết từ sự cố ban đầu và xác định một họ mã độc riêng biệt có liên quan đến cùng hoạt động đó.
Microsoft theo dõi hoạt động Daemon Tools dưới ký hiệu Storm-3069, theo các bài đưa tin thứ cấp về báo cáo. Một điểm trong bài đưa tin đó đáng lưu ý: Microsoft được cho là chưa quan sát thấy bản thân NeedyMantis được phát tán thông qua một vụ xâm phạm chuỗi cung ứng. Hoạt động chuỗi cung ứng được mô tả chỉ là một phần của chiến dịch rộng lớn hơn. Đây là một sự phân biệt hữu ích, vì nó tách biệt cách kẻ tấn công có được chỗ đứng với những gì chúng làm sau khi đã vào được.
Về phát hiện ban đầu, bài viết trước đây của chúng tôi về trình cài đặt chính thức Daemon Tools bị cài cửa hậu giải thích cách Kaspersky phát hiện rằng các trình cài đặt đã bị can thiệp.
Tại Sao Daemon Tools Là Mục Tiêu Hữu Ích
Daemon Tools là một phần mềm nổi tiếng mà mọi người tải xuống và cài đặt trên máy của chính họ, thường với quyền quản trị viên. Sự kết hợp đó rất hấp dẫn đối với kẻ tấn công. Nếu trình cài đặt đến từ nguồn chính thức và trông có vẻ hợp pháp, hầu hết mọi người không có lý do gì để nghi ngờ nó.
Đây là vấn đề cốt lõi của các cuộc tấn công chuỗi cung ứng. Thói quen bảo mật thường tập trung vào việc tránh các trang web đáng ngờ và tệp đính kèm khả nghi. Ở đây, các tín hiệu tin cậy mà người dùng dựa vào lại chính là thứ bị lợi dụng. Một người dùng đã làm mọi thứ "đúng" bằng cách truy cập nguồn chính thức vẫn có thể nhận được trình cài đặt đã bị xâm phạm.
Rủi ro không chỉ giới hạn ở một sản phẩm. Kẻ tấn công xâm phạm nhà cung cấp phần mềm có thể tiếp cận mọi khách hàng tải xuống phiên bản bị ảnh hưởng, mang lại cho chúng quy mô mà không cần lừa đảo từng người một.
Phân Tích Của Microsoft Tiết Lộ Gì Về Mã Độc
Dựa trên các bài đưa tin về báo cáo của Microsoft, NeedyMantis được mô tả là một họ mã độc dạng mô-đun, hoạt động sau khi bị xâm phạm. Cách diễn đạt đó rất quan trọng. "Sau khi bị xâm phạm" có nghĩa là nó được sử dụng sau khi kẻ tấn công đã có quyền truy cập vào hệ thống, để giúp chúng duy trì quyền truy cập đó và thực hiện các hoạt động tiếp theo trong các mạng mục tiêu. "Dạng mô-đun" có nghĩa là các khả năng có thể được thêm vào hoặc hoán đổi, vì vậy mã độc có thể được điều chỉnh cho phù hợp với mục tiêu thay vì hoạt động giống nhau trên mọi máy.
Một số báo cáo thứ cấp cũng đề cập đến các kỹ thuật như DLL side-loading và trình tải nhiều giai đoạn. Đây là những cách phổ biến để làm cho mã độc hòa lẫn với phần mềm hợp pháp và tránh phát hiện đơn giản. Chúng tôi không thể xác nhận đầy đủ chi tiết kỹ thuật từ nguồn tài liệu có sẵn cho chúng tôi, vì vậy độc giả muốn biết cụ thể nên tham khảo phân tích do chính Microsoft công bố.
Điều mà các báo cáo làm rõ là mô hình: một chỗ đứng trong chuỗi cung ứng, tiếp theo là công cụ chọn lọc hơn để duy trì sự hiện diện. Điều đó có chủ đích hơn so với mã độc phổ thông thông thường, và cho thấy chiến dịch nhắm vào các mục tiêu cụ thể thay vì phát tán rộng rãi.
Điều Này Có Ý Nghĩa Gì Với Bạn
Hầu hết người dùng gia đình khó có thể là mục tiêu chính của một framework có mục tiêu, dạng mô-đun. Tuy nhiên, bất kỳ ai đã cài đặt Daemon Tools từ một nguồn bị ảnh hưởng đều có lý do để kiểm tra hệ thống của mình, và bài học rộng hơn áp dụng cho mọi bản tải xuống của bạn.
Một trình cài đặt chính thức, đã ký là một tín hiệu mạnh mẽ, nhưng không phải là sự đảm bảo. Nếu quy trình xây dựng của nhà cung cấp bị xâm phạm, mã độc có thể đến với vẻ ngoài hợp lệ. Đó là lý do tại sao phòng thủ nhiều lớp quan trọng hơn bất kỳ kiểm tra tin cậy đơn lẻ nào.
Chủ đề tương tự cũng xuất hiện trong báo cáo của chúng tôi về vụ xâm phạm TrueConf và các trình cài đặt bị cài trojan, một trường hợp khác mà kẻ tấn công sử dụng chính kênh phân phối của nhà cung cấp để che giấu cửa hậu.
Cách Giảm Nguy Cơ Phơi Nhiễm Với Trình Cài Đặt Bị Cài Trojan
Bạn không thể tự kiểm tra mọi trình cài đặt, nhưng một vài thói quen sẽ giảm đáng kể rủi ro của bạn:
- Kiểm tra khuyến cáo của nhà cung cấp. Nếu một nhà cung cấp hoặc công ty bảo mật thông báo về một bản phát hành bị xâm phạm, hãy gỡ cài đặt phiên bản bị ảnh hưởng và làm theo hướng dẫn chính thức để dọn dẹp.
- Cập nhật Windows và phần mềm bảo mật của bạn. Bảo vệ điểm cuối có thể phát hiện hành vi đáng ngờ sau khi cài đặt, ngay cả khi trình cài đặt trông có vẻ sạch.
- Hạn chế quyền quản trị. Việc sử dụng tài khoản tiêu chuẩn hàng ngày khiến trình cài đặt độc hại khó thực hiện các thay đổi hệ thống sâu hơn.
- Gỡ bỏ phần mềm bạn không còn sử dụng. Mọi chương trình đã cài đặt đều là một điểm xâm nhập tiềm năng, và các tiện ích cũ rất dễ bị lãng quên.
- Chỉ tải xuống từ nguồn chính thức. Điều này không giải quyết được các cuộc tấn công chuỗi cung ứng, nhưng nó tránh được vấn đề phổ biến hơn nhiều là các trang tải xuống giả mạo.
- Chú ý đến hành vi bất thường. Hoạt động mạng không mong đợi, dịch vụ mới hoặc tiến trình lạ sau khi cài đặt cần được xem xét kỹ hơn.
VPN không bảo vệ chống lại trình cài đặt bị xâm phạm, vì vấn đề nằm ở phần mềm trên thiết bị của bạn chứ không phải kết nối. Hãy coi nó như một công cụ bảo mật riêng tư trong số nhiều công cụ, không phải là giải pháp cho loại mối đe dọa này.
Điểm Mấu Chốt
Phân tích của Microsoft về NeedyMantis cho thấy cuộc tấn công chuỗi cung ứng NeedyMantis Daemon Tools không chỉ là một sự cố can thiệp đơn lẻ mà là một phần của chiến dịch lớn hơn với công cụ tiếp theo có khả năng cao. Hãy xác minh những gì bạn tải xuống, giữ hệ thống của bạn được vá, và kiểm tra khuyến cáo của nhà cung cấp và bảo mật đối với phần mềm bạn dựa vào. Để biết thông tin nền tảng, hãy đọc bài viết trước đây của chúng tôi về cửa hậu trong trình cài đặt Daemon Tools, và xem bài viết về vụ xâm phạm TrueConf để có ví dụ song song về cùng chiến thuật.




 cho thấy cách khách du lịch có thể trở thành mục tiêu. Chúng tôi cũng đã đưa tin về [cảnh báo của Microsoft về tin tặc Nga trên các mạng Wi-Fi khách sạn](/en/microsoft-warns-of-russian-hackers-on-hotel-wi-fi-networks), liên quan đến thông tin đăng nhập Microsoft 365 bị đánh cắp và mã độc được đẩy tới máy tính Windows. Một cảnh báo khác đề cập đến [cuộc tấn công Wi-Fi giả mạo Storm-2945 nhắm vào khách du lịch](/en/microsoft-warns-of-storm-2945-fake-wi-fi-attack-on-travelers).
Những trường hợp đó cho thấy nơi một đường hầm mã hóa có thể giúp ích: trên Wi-Fi chia sẻ hoặc không đáng tin cậy, nó khiến những người khác trên mạng khó rình mò lưu lượng của bạn hơn. Chúng cũng cho thấy nơi nó không đủ. Nếu bạn nhập thông tin đăng nhập vào một trang đăng nhập giả mạo trông thuyết phục hoặc cài đặt mã độc, mã hóa trên đường truyền sẽ không cứu được bạn.
## Những điểm chính cần ghi nhớ
Cảnh báo về NeedyMantis là lời nhắc rằng truy cập dai dẳng mới là mối đe dọa thực sự: âm thầm, kiên nhẫn và khó phát hiện. Hãy củng cố những gì bạn kiểm soát được. Dùng mật khẩu mạnh, duy nhất, bật xác thực đa yếu tố, thận trọng trên các mạng công cộng, và dùng kết nối mã hóa khi bạn không thể tin tưởng Wi-Fi. Kết hợp những thói quen đó với sự hoài nghi đối với các thông điệp bất ngờ, và bạn sẽ ở vào vị thế tốt hơn nhiều nếu một tổ chức nắm giữ dữ liệu của bạn từng bị xâm phạm.](/api/img?p=articles%2F7669%2Fimage-0.jpg&w=640)