Biến thể Windows mới của mã độc SprySOCKS nhắm vào các tổ chức Link Mobile Đăng Ký J88

Thứ ba, 30/06/2026 09:45
Từ viết tắt Xem với cỡ chữ

Các biến thể Windows của mã độc SprySOCKS Linux đã được sử dụng trong các cuộc tấn công nhắm vào các tổ chức chính phủ ở ít nhất 4 quốc gia, tập trung vào các lĩnh vực như ngoại giao, công nghệ và viễn thông. Theo Công ty An ninh mạng ESET, SprySOCKS được cho là có liên quan đến nhóm tin tặc Trung Quốc có tên Earth Lusca (hay còn có các tên gọi khác như FishMonger, Aquatic Panda, Red Dev 10 và TAG-22).

Mới đây, các nhà nghiên cứu của ESET đã phát hiện các biến thể Windows được sử dụng trong các cuộc tấn công vào các tổ chức chính phủ tại Đài Loan, Thái Lan, Pakistan và Honduras từ năm 2023 đến năm 2024, đồng thời nhận định rằng hoạt động này là do nhóm tin tặc Earth Lusca thực hiện.

Khác với phiên bản Linux từng được ghi nhận trước đây, phiên bản Windows bổ sung khả năng ẩn mình ở cấp độ kernel hệ điều hành, cho phép kẻ tấn công che giấu các dấu vết của phần mềm độc hại và giao tiếp với backdoor thông qua lưu lượng truy cập được chuyển hướng từ các cổng TCP tùy ý.

Hai biến thể bao gồm WIN_DRV, các kernel driver có khả năng tương tự như rootkit; cùng với WIN_PLUS, một backdoor đơn giản hơn. Cả hai phiên bản đều cung cấp các tính năng sau: Giao tiếp qua TCP, UDP và WebSocket; Hỗ trợ hơn 30 lệnh điều khiển và ra lệnh (C2); Thu thập thông tin hệ thống; Liệt kê và quản lý các tiến trình và dịch vụ; Liệt kê, tạo, xóa, tải lên, tải xuống, sao chép, đổi tên và thực thi tệp tin; Hỗ trợ chức năng proxy SOCKS; Có thể hoạt động như cả máy khách và máy chủ; Ghi lại các thao tác gõ phím, nội dung clipboard và tiêu đề cửa sổ đang hoạt động.

Luồng thực thi biến thể WIN_PLUS (Nguồn: ESET)

Biến thể WIN_DRV bao gồm chức năng bổ sung là tải trực tiếp driver có tên RawWNPF vào bộ nhớ. Mặt khác, RawWNPF lại được tải từ một kernel driver khác có tên DriverLoader (fsdiskbit.sys) được ký bằng chứng thư số bị rò rỉ từ dự án PastDSE trên GitHub.

Driver này cho phép phần mềm độc hại ẩn các tiến trình thông qua Windows API manipulation, ẩn các kết nối mạng, ẩn các tệp khỏi danh sách thư mục và ẩn các mục Registry key độc hại mà nó sử dụng để hiện sự sự hoạt động.

Tính năng duy trì hoạt động được thực hiện thông qua các tác vụ theo lịch trình và Image File Execution Options (IFEO) thông qua tiến trình vds.exe đối với WIN_DRV, đồng thời đăng ký payload dưới dạng Windows Print Processor (VSPMsg) đối với WIN_PLUS.

Một tính năng khác cho phép kiểm tra lưu lượng TCP đến và chuyển hướng các gói tin được tạo đặc biệt đến backdoor SprySOCKS. Điều này cho phép giao tiếp mà không để lộ cổng listen.

ESET giải thích: “Phiên bản WIN_DRV cho phép chuyển hướng lưu lượng TCP, giúp kẻ tấn công có thể gửi lệnh đến backdoor thông qua một cổng TCP ngẫu nhiên trên thiết bị của nạn nhân, đồng thời không làm lộ cổng listen thực sự của backdoor trong lưu lượng mạng”.

Luồng thực thi WIN_DRV (Nguồn: ESET)

Dữ liệu đo từ xa của ESET cũng cho thấy dấu hiệu của một thành phần bootkit UEFI có thể khai thác lỗ hổng CVE-2023-24932, một lỗ hổng Secure Boot trước đây được mã độc BlackLotus UEFI sử dụng như một lỗ hổng zero-day. Tuy nhiên, không có thêm chi tiết hoặc bằng chứng xác thực nào được cung cấp để chứng minh mối liên hệ với BlackLotus.

Báo cáo của ESET cung cấp phân tích kỹ thuật chi tiết và các dấu hiệu xâm phạm có thể giúp các tổ chức xác định và bảo vệ chống lại các cuộc tấn công sử dụng mã độc SprySOCKS phiên bản Windows.

Nguồn: Tạp chí ATTT

Tìm theo ngày :

Đánh giá

(Di chuột vào ngôi sao để chọn điểm)