Microsoft tiết lộ rằng một nhóm tấn công của Trung Quốc mà họ theo dõi với tên Storm-0940 đang sử dụng botnet có tên Quad7 để tấn công bằng cách dò mật khẩu (password spray) mà rất khó bị phát hiện.
Gã khổng lồ công nghệ đã đặt tên cho botnet này là CovertNetwork-1658, nêu rõ các hoạt động dò mật khẩu được sử dụng để đánh cắp thông tin đăng nhập từ nhiều khách hàng của Microsoft.
Nhóm Microsoft Threat Intelligence cho biết : "Nhóm này hoạt động ít nhất từ năm 2021, Storm-0940 có quyền truy cập ban đầu thông qua việc dò mật khẩu và tấn công hay khai thác hoặc sử dụng sai mục đích các ứng dụng và dịch vụ biên mạng".
"Storm-0940 nhắm vào các tổ chức ở Bắc Mỹ và Châu Âu, bao gồm các nhóm nghiên cứu, tổ chức chính phủ, tổ chức phi chính phủ, công ty luật, cơ sở công nghiệp quốc phòng và nhiều tổ chức khác."
Quad7, còn gọi là 7777 hoặc xlogin, là chủ đề của các phân tích sâu rộng của Sekoia và Team Cymru trong những tháng gần đây. Phần mềm độc hại botnet đã được phát hiện nhắm vào một số thương hiệu bộ định tuyến SOHO và thiết bị VPN, bao gồm TP-Link, Zyxel, Asus, Axentra, D-Link và NETGEAR.
Các thiết bị này bị đưa vào mạng botnet bằng cách khai thác các lỗ hổng bảo mật đã được công bố và cả những lỗ hổng chưa được xác định để giành quyền thực thi mã từ xa. Tên của botnet được đặt dựa trên việc các router bị nhiễm một backdoor hoạt động trên cổng TCP 7777 nhằm hỗ trợ truy cập từ xa.
Sekoia chia sẻ với The Hacker News vào tháng 9 năm 2024 rằng mạng botnet chủ yếu được sử dụng để thực hiện các tấn công vào tài khoản Microsoft 365, đồng thời cho biết thêm rằng những kẻ điều hành có khả năng là các nhóm tấn công được nhà nước Trung Quốc tài trợ.
Microsoft cũng đánh giá rằng những người duy trì mạng botnet có trụ sở tại Trung Quốc và nhiều nhóm tấn công đe dọa từ quốc gia này đang sử dụng mạng botnet để thực hiện các cuộc tấn công dò mật khẩu nhằm phục vụ cho các hoạt động khai thác mạng máy tính (CNE) tiếp theo.
Người ta ước tính có tới 8.000 thiết bị bị xâm phạm đang hoạt động trong mạng tại bất kỳ thời điểm nào, mặc dù chỉ có 20% trong số các thiết bị đó tham gia vào hoạt động dò mật khẩu.
Nhà sản xuất Windows cũng cảnh báo rằng cơ sở hạ tầng botnet đã chứng kiến "sự suy giảm ổn định và mạnh mẽ" sau khi công khai, làm dấy lên khả năng những kẻ tấn công "có thể đang xây dựng cơ sở hạ tầng mới với dấu vân tay đã được sửa đổi" để tránh bị phát hiện.
Microsoft lưu ý rằng: "Bất kỳ tác nhân đe dọa nào sử dụng cơ sở hạ tầng CovertNetwork-1658 đều có thể tiến hành các chiến dịch dò mật khẩu ở quy mô lớn hơn, làm tăng đáng kể khả năng xâm phạm thông tin đăng nhập thành công và truy cập ban đầu vào nhiều tổ chức trong một khoảng thời gian ngắn".
"Quy mô này, kết hợp với việc luân chuyển nhanh chóng các thông tin đăng nhập bị xâm phạm giữa CovertNetwork-1658 và các nhóm tấn công từ Trung Quốc, tạo ra khả năng xâm phạm tài khoản trên nhiều lĩnh vực và khu vực địa lý."
Nguồn: thehackernews.com
Tín nhiệm mạng | Hơn ba mươi lỗ hổng bảo mật đã được tiết lộ trong nhiều mô hình trí tuệ nhân tạo (AI) và máy học (ML) nguồn mở khác nhau, một số trong đó có thể dẫn đến thực thi mã từ xa và đánh cắp thông tin.
Tín nhiệm mạng | Hơn 20.000 máy chủ CyberPanel trực tuyến có khả năng bị ảnh hưởng bởi lỗ hổng thực thi mã từ xa nghiêm trọng đã bị tấn công hàng loạt bằng phần mềm ransomware PSAUX khiến hầu hết các hệ thống này phải ngoại tuyến.
Tín nhiệm mạng | Một kỹ thuật tấn công mới có thể được sử dụng để vượt qua tính năng Thực thi chữ ký trình điều khiển (DSE) của Microsoft trên các hệ thống Windows đã vá đầy đủ, dẫn đến các cuộc tấn công hạ cấp hệ điều hành (OS).
Tín nhiệm mạng | Cuộc thi Pwn2Own Ireland 2024 đã kết thúc vào thứ Sáu vừa qua, với giải thưởng trị giá 1.066.625 đô la cho hơn 70 lỗ hổng zero-day khác nhau trên các thiết bị đã được áp dụng bản vá đầy đủ. Viettel Cyber Security là đội chiến thắng và nhận được giải thưởng "Master of Pwn" khi giành được tổng cộng 33 điểm Master of Pwn cùng khoản tiền thưởng 205.000 đô.
Tín nhiệm mạng | Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã thêm một lỗ hổng nghiêm trọng ảnh hưởng đến Microsoft SharePoint vào danh mục Lỗ hổng đã khai thác (KEV) vào thứ Ba, trích dẫn bằng chứng về việc khai thác tích cực.
Tín nhiệm mạng | VMware đã phát hành bản cập nhật phần mềm để giải quyết lỗ hổng bảo mật đã được vá trong vCenter Server có thể dẫn đến việc thực thi mã từ xa.