Tìm hiểu thêm về cuốn sách “Cybersecurity Upside Down” của Benny Czarny

Tìm hiểu thêm
Chúng tôi sử dụng trí tuệ nhân tạo để dịch trang web và mặc dù chúng tôi luôn cố gắng đảm bảo độ chính xác, nhưng đôi khi bản dịch có thể không đạt độ chính xác tuyệt đối. Mong quý vị thông cảm.

Cách MetaDefender™ Endpoint ngăn chặn chiến dịch RMM sử dụng VBScript trên WhatsApp gần đây

Qua OPSWAT
Chia sẻ bài viết này

Các nhà nghiên cứu bảo mật gần đây đã phát hiện ra một chiến dịch phát tán các tệp VBS (Visual Basic Script) thông qua WhatsApp Desktop và WhatsApp Web. Các tệp này thường được ngụy trang dưới dạng các tài liệu kinh doanh thông thường, với tên gọi như “Financial Reports.vbs” hoặc “Account Statement.vbs”, nhằm mục đích thuyết phục người nhận tải xuống và mở tệp đính kèm. Chiến dịch này đã nhắm đến các nạn nhân tại nhiều quốc gia trên toàn thế giới.

Cách thức thực hiện cuộc tấn công bằng phần mềm độc hại qua hình thức tải xuống

Những kẻ tấn công đã xâm nhập trái phép vào các tài khoản WhatsApp và sử dụng chúng để gửi các tệp được ngụy trang đến danh bạ của tài khoản đó, lợi dụng sự tin tưởng vốn có khi nhận được tin nhắn từ một người gửi quen biết. Khi được mở, tập lệnh sẽ được thực thi thông qua "WScript.exe" và tải về các tải trọng bổ sung từ một máy chủ từ xa. Một trong số đó làm suy yếu cơ chế UAC (Kiểm soát Tài khoản Người dùng Windows), còn cái kia tải xuống và cài đặt ManageEngine RMM (Giám sát và Quản lý Từ xa) Central – một công cụ quản trị CNTT hợp pháp – cho phép kẻ tấn công có quyền truy cập từ xa liên tục vào thiết bị.

Cách thức hoạt động khác nhau tùy theo nền tảng. Trên WhatsApp Web, người dùng phải mở tệp thủ công từ thư mục Tải xuống. Trên WhatsApp Desktop, người ta đã quan sát thấy tiến trình nền của chính ứng dụng, “WhatsApp.Root.exe”, khởi chạy trực tiếp tệp “WScript.exe”.

Tại sao việc tải xuống các phần mềm bảo mật lại quan trọng

Chiến dịch này không tập trung vào một kịch bản cụ thể hay một công cụ RMM nào. Chiến dịch này chỉ ra một lỗ hổng thường bị bỏ qua, qua đó các hệ thống doanh nghiệp có thể bị xâm nhập. Nhân viên liên tục tải xuống các tệp tin từ nhà cung cấp, khách hàng, đồng nghiệp và từ các ứng dụng nhắn tin – những ứng dụng này vốn không được thiết kế với mục tiêu bảo mật doanh nghiệp. Mỗi lần tải xuống như vậy đều là một thời điểm quyết định.

Một khi được mở ra, bất kỳ nội dung nào bên trong cũng sẽ chạy với quyền truy cập của hệ thống người dùng. Các biện pháp phòng thủ truyền thống không được thiết kế dựa trên mô hình này. An ninh mạng giả định rằng lưu lượng truy cập đi qua một ranh giới mà hệ thống có thể kiểm tra. Các công cụ chống vi-rút chủ yếu dựa vào việc nhận diện trước các đặc điểm của phần mềm độc hại. Cả hai giả định này đều không còn hiệu quả khi đối mặt với một tệp tin đến từ một liên hệ đáng tin cậy, giả mạo thành một tài liệu thông thường và cài đặt một phần mềm không độc hại.

Những vấn đề cần lưu ý dành cho các nhà lãnh đạo trong lĩnh vực an ninh và CNTT

Vấn đề cần lưu ý ở đây không chỉ riêng đối với WhatsApp. Đây là lời cảnh báo về bất kỳ kênh nào mà tổ chức chưa xem xét là nguồn tải xuống tệp tin. Các ứng dụng nhắn tin tức thời, liên kết lưu trữ đám mây, công cụ cộng tác và email cá nhân được truy cập trên thiết bị làm việc đều tiềm ẩn mối đe dọa tương tự.

Mỗi tệp đều cần được kiểm tra kỹ lưỡng như nhau, cả tại thời điểm tải xuống lẫn khi mới xâm nhập vào mạng. Việc chờ đợi một tệp gây ra sự cố sau khi nó đã được chạy, hoặc hy vọng nhân viên nhận ra một tập lệnh được ngụy trang trước khi nhấp đúp vào nó, đều khiến kết quả phụ thuộc vào may rủi. Việc kiểm soát những gì được phép thực thi và đánh giá từng tệp ngay khi nó xuất hiện trên thiết bị sẽ loại bỏ rủi ro đó.

Cách MetaDefender Endpoint bảo mật quá trình tải xuống tệp tin

Đây chính xác là kiểu sự cố mà tính năng Bảo vệ Tải xuống (Download Protection) – một tính năng của OPSWAT MetaDefender Endpoint – được phát triển để giải quyết. Bảo vệ Tải xuống kiểm tra các tệp khi chúng được tải xuống thiết bị đầu cuối được quản lý, trước khi người dùng có thể mở chúng. MetaDefender Endpoint quét từng tệp thông qua công nghệ Metascan™ Multiscanning với hơn 30 công cụ chống phần mềm độc hại, bao gồm OPSWAT Predictive Alin AI. Nó cũng làm sạch các tệp bằng Công nghệ Deep CDR™, giúp chủ động vô hiệu hóa các mối đe dọa dựa trên tệp và tái tạo các tệp sạch, có thể sử dụng được trong vòng vài mili giây, vô hiệu hóa các tập lệnh, macro và phần mềm độc hại không xác định được nhúng trong hơn 200 loại tệp.

MetaDefender Endpoint có thể giúp các tổ chức bảo vệ các hệ thống quan trọng của mình khỏi các chiến dịch tải xuống như vậy bằng những cách sau đây:

  • Một tệp VBS được ngụy trang gửi qua WhatsApp Web sẽ được quét ngay khi đang tải xuống, trước khi người dùng kịp nhấp đúp vào tệp đó.
  • Ngay cả các tệp được tải xuống tự động mà không có sự đồng ý của người dùng cũng được quét một cách chủ động và kỹ lưỡng bằng MetaDefender Endpoint , nhằm đảm bảo chỉ những tệp an toàn và không chứa mã độc mới có thể được truy cập.
  • Một tệp bị chặn sẽ bị xóa tự động thay vì vẫn còn sẵn sàng cho một lần thử thứ hai mà không có sự giám sát.
  • Vì trình cài đặt RMM bản thân nó là phần mềm hợp pháp, nên tính năng kiểm soát ứng dụng trong MetaDefender Endpoint cho phép quản trị viên quản lý các ứng dụng đang chạy trên các thiết bị được quản lý và chặn các ứng dụng không mong muốn.

Cách ngăn chặn các chiến dịch tải xuống độc hại trong tương lai

Các chiến dịch như vậy thường không bị phát hiện vì chúng nhắm vào các tệp tải xuống thay vì mạng, bằng cách sử dụng các tệp trông có vẻ hợp pháp và người gửi đáng tin cậy. Bằng cách quét các tệp tải xuống qua MetaDefender Endpoint , các tổ chức có thể ngăn chặn các cuộc tấn công như thế này trước khi bất kỳ tập lệnh nào được thực thi. Điều này không cản trở nhân viên sử dụng các công cụ mà họ tin dùng, bao gồm cả các ứng dụng nhắn tin, mà không để sự tiện lợi đó trở thành lỗ hổng bảo mật tiếp theo của tổ chức. An ninh mạng không còn phụ thuộc vào việc mỗi người dùng phải đưa ra quyết định đúng đắn về mọi tệp, mọi lúc.

Để tìm hiểu cách tính năng Bảo vệ Tải xuống xử lý các chiến dịch tải xuống chứa mã độc, hãy liên hệ với chuyên gia ngay hôm nay.

Luôn cập nhật với OPSWAT!

Đăng ký ngay hôm nay để nhận thông tin cập nhật mới nhất về doanh nghiệp, câu chuyện, thông tin sự kiện và nhiều thông tin khác.