Phát hiện mã độc tống tiền mới trên máy tính Mac

Thành Luân
Thành Luân
06/07/2020 07:15 GMT+7

Công ty cổ phần An ninh mạng Việt Nam VSEC vừa phát đi cảnh báo về một loại mã độc tống tiền (ransomware) mới, được phát hiện trên hệ điều hành máy tính Mac.

Theo đó, mã độc này có khả năng chiếm quyền điều khiển máy tính nạn nhân, mã hóa toàn bộ tệp tin quan trọng và gửi đến một thông điệp tống tiền nếu muốn khôi phục dữ liệu. Hiện tại, loại mã độc này đang được lan truyền phổ biến trên các torrent internet tại Nga với tên gọi là OSX.ThiefQuest.

Link bộ cài chứa mã độc được đăng trên RUTracker - một mạng lưới chia sẻ torrent của Nga

Ảnh chụp màn hình

Để lừa người dùng tải về máy tính, tin tặc sẽ đóng gói mã độc OSX.ThiefQuest trong một phần mềm mạo danh tên là Little Snitch - phần mềm có chức năng chính là theo dõi và quản lý các kết nối ra ngoài internet, được sử dụng rộng rãi trên các thiết bị sử dụng MacOS trên thế giới.
Sau khi đã lừa nạn nhân tải về máy và cài đặt phần mềm, mã độc này sẽ tạo trên hệ thống những tập tin như một bộ cài thông thường. Tinh vi hơn, trình cài đặt này còn chứa một tập lệnh được thực thi sau khi quá trình cài đặt hoàn tất để thực hiện đổi tên và xóa dấu vết nhằm lừa người dùng.
Khi quá trình lây nhiễm được kích hoạt bởi trình cài đặt, phần mềm độc hại bắt đầu tự phát tán một cách tự do xung quanh ổ cứng, máy tính của nạn nhân sẽ bị mã hóa dữ liệu quan trọng trong 3 ngày sau đó. Cẩn thận hơn, loại mã độc này còn cài đặt các file thực thi tại những vị trí dễ khiến người dùng vô tình kích hoạt như trong những tập tin khởi động của hệ thống hay các tác nhân trình nền (daemon plist files), hành động này nhằm tạo phương án dự phòng trong trường hợp chương trình tấn công đã kích hoạt trước đấy bị lỗi.
Sau khi quá trình mã hóa hoàn tất, một tập tin tống tiền được tạo ra để hướng dẫn người dùng cách chuộc lại những dữ liệu đã bị mã hóa trong máy.

Hình ảnh tập tin tống tiền của tin tặc

Ảnh chụp màn hình

Thậm chí, các nhà nghiên cứu cũng chỉ ra rằng phần mềm độc hại này có khả năng mở một reverse shell cho máy chủ chỉ huy và điều khiển để thực hiện các hành động thực thi mã lệnh từ xa nhằm chiếm quyền điều khiển máy tính nạn nhân.
Ngoài ra, mã độc OSX.ThiefQuest đã được trang bị những kỹ thuật chống khả năng bị phân tích. Trong trường hợp người dùng sử dụng các trình phân tích mã độc hay trình gỡ lỗi cho máy tính, mã độc này thường sẽ không hiển thị đầy đủ các khả năng của nó.
Các chuyên gia bảo mật VSEC khuyến cáo, để tránh bị lây nhiễm virus từ những phần mềm tải về trên máy tính, người dùng cần xác định rõ nguồn gốc và chỉ tải về từ các trang uy tín, luôn đọc kỹ các điều khoản và quy định của các ứng dụng/phần mềm trước khi tải về; định kỳ kiểm tra máy tính bằng các phần mềm quét virus để xử lý kịp thời các sự cố đang tồn tại.
Ngoài ra, các chuyên gia của VSEC khuyến cáo với mỗi dữ liệu quan trọng, bạn nên có ít nhất 2 bản sao lưu, trong đó có một bản luôn nằm trong một bộ nhớ ngoài không được kết nối trực tiếp với máy tính của mình mọi lúc. Nếu bạn có bản sao lưu tốt, ransomware không phải là mối đe dọa đối với bạn.
Top

Bạn không thể gửi bình luận liên tục. Xin hãy đợi
60 giây nữa.