Trung tâm
Giám sát an toàn không gian mạng quốc gia (NCSC), thuộc Cục An toàn thông
tin - Bộ Thông tin và Truyền thông, đã phát hiện và ghi nhận các thông tin liên
quan đến các chiến dịch tấn công mạng sử dụng mã độc để thực hiện các hành vi
trái phép. Cụ thể, lỗ hổng an toàn thông tin trên Foxit PDF Reader đã được xác
định là đang bị khai thác bởi các đối tượng tấn công để lan truyền mã độc. Đồng
thời Cục An toàn thông tin cũng ghi nhận thông tin về một chiến dịch tấn công do
nhóm Earth Hundun thực hiện trong năm 2024, trong đó sử dụng mã độc RAT để
tiến hành các chuỗi tấn công và lan truyền mã độc vào các thiết bị khác.
Trung tâm Giám sát an toàn không gian mạng quốc gia đã phát hiện hành vi sử dụng file PDF nhằm khai thác lỗ hổng trên
phần mềm Foxit Reader khiến người dùng thực thi các câu lệnh độc hại trên thiết
bị của mình. Hiện lỗ hổng đang được khai thác bởi nhiều nhóm tấn công trong
môi trường thực tế.
Qua quá trình phân tích, các chuyên gia bảo mật đã phát hiện nhiều chủng
mã độc, công cụ độc hại được sử dụng trong chuỗi lây nhiễm như: VenomRAT,
Agent-Tesla, Remcos, NjRAT, NanoCore RAT, Pony, Xworm, AsyncRAT và
DCRat.
Lỗ hổng trên phần mềm Foxit PDF Reader đã bị khai thác bởi nhiều nhóm
tấn công khác nhau với điểm chung là mã độc được phát tán dưới dạng các file
PDF độc hại.
Một số chiến dịch đáng chú ý có thể kể tới là:
Nhóm tấn công APT-C-35 (DoNot Team) sử dụng mã độc Rafel RAT để
thu thập và tải về máy chủ C&C các file tài liệu, ảnh, file nén và file cơ sở dữ liệu.
Một số đối tượng tấn công chưa xác định đã phát tán các file PDF độc hại
thông qua mạng xã hội Facebook, ứng dụng Discord nhằm phát tán mã độc RAT
đánh cắp dữ liệu cookies, thông tin xác thực của người dùng trên trình duyệt
Google Chrome và Edge, cùng với mã độc đào tiền ảo. Chiến dịch sử dụng nền tảng Trello làm nơi lưu trữ để phát tán mã độc
Remcos RAT nhằm vào người dùng tại Việt Nam, Hàn Quốc cùng một số quốc
gia khác.
Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin của Đơn vị,
góp phần bảo đảm an toàn cho không gian mạng Việt Nam, Cục An toàn thông
tin khuyến nghị thực hiện:
Kiểm tra, rà soát hệ thống thông tin đang sử dụng có khả năng bị ảnh
hưởng bởi mã độc trên. Chủ động theo dõi các thông tin liên quan đến mã độc từ
hãng nhằm thực hiện nâng cấp lên phiên bản mới nhất để tránh nguy cơ bị tấn
công. Tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có
dấu hiệu bị khai thác, tấn công mạng đồng thời thường xuyên theo dõi kênh cảnh
báo của các cơ quan chức năng và các tổ chức lớn về an toàn thông tin để phát
hiện kịp thời các nguy cơ tấn công mạng.