Bản cập nhật Adobe và Zoom giả mạo cài đặt ScreenConnect để duy trì quyền truy cập từ xa

Các nhà nghiên cứu an ninh mạng tiết lộ chi tiết về chiến dịch SMOKE#SCREEN, sử dụng mồi nhử cập nhật phần mềm Adobe và Zoom để triển khai trái phép công cụ RMM ConnectWise ScreenConnect vào hệ thống doanh nghiệp nhằm duy trì quyền truy cập từ xa liên tục.
Chiến dịch SMOKE#SCREEN lợi dụng ScreenConnect

Các nhà nghiên cứu an ninh mạng đã tiết lộ chi tiết về một chiến dịch tấn công đa giai đoạn đang diễn ra, sử dụng các mồi nhử lừa đảo (social engineering) xoay quanh việc cập nhật phần mềm Adobe và Zoom, đánh giá tài liệu kinh doanh và các tiện ích bảo trì hệ thống để âm thầm triển khai các chương trình Quản lý và Giám sát Từ xa (RMM) như ConnectWise ScreenConnect.

Chiến dịch này đã được Securonix Threat Research đặt mật danh là SMOKE#SCREEN.

"Chiến dịch này dựa trên một bộ công cụ gồm các VBScript dropper, trình tải tệp batch, các tệp thực thi .NET đã biên dịch và một trang HTML lừa đảo, tất cả cuối cùng đều trỏ đến một máy chủ lưu trữ (staging server) dựa trên WsgiDAV tại địa chỉ 207.174.0[.]143:8080," các nhà nghiên cứu Shikha Sangwan, Akshay Gaikwad và Aaron Beardslee cho biết trong một báo cáo chia sẻ với The Hacker News.

Các cuộc tấn công thành công dẫn đến việc một tác nhân (agent) ScreenConnect được cài đặt và gửi tín hiệu beacon đến một trong ba máy chủ chuyển tiếp do kẻ tấn công kiểm soát, cung cấp cho chúng quyền truy cập từ xa liên tục vào các hệ thống bị xâm nhập. Hoạt động này hiện chưa được gán cho bất kỳ nhóm tác nhân đe dọa nào đã biết.

Những phát hiện này góp phần vào tình trạng lạm dụng ngày càng tăng các công cụ RMM hợp pháp bởi các tác nhân đe dọa, vì nó cho phép chúng vượt qua các biện pháp kiểm soát an ninh và tận dụng sự phổ biến của các công cụ này trong môi trường doanh nghiệp để trà trộn vào các công cụ IT được ủy quyền mà không cần triển khai một Trojan truy cập từ xa (RAT) chuyên dụng.

Securonix cho biết cuộc điều tra của họ bắt đầu sau khi phát hiện ra một máy chủ WsgiDAV đang hoạt động phục vụ hai mục đích: lưu trữ các payload độc hại và duy trì quyền kiểm soát (C2) đối với các máy bị nhiễm thông qua một rơ-le ScreenConnect trên cổng 8041.

Phân tích các chuỗi cấu hình rơ-le ScreenConnect được nhúng trong các payload MSI và EXE đã phát hiện ra ba cụm C2 riêng biệt, mỗi cụm liên quan đến các tệp nhị phân giả mạo cập nhật phần mềm, đánh giá tài liệu và trình xem tài liệu.

Vector truy cập ban đầu được đánh giá là Spear-phishing, với các email đóng vai trò là kênh dẫn cho một VBScript dropper đã được làm rối mã, thực hiện hàng loạt các kiểm tra môi trường và chống phân tích để đảm bảo thực thi an toàn. Nó cũng liệt kê các tiến trình đang chạy và sẽ tự thoát nếu bất kỳ tệp thực thi nào sau đây đang hoạt động:

  • Wireshark (wireshark.exe)
  • Process Monitor (procmon.exe)
  • Oracle VM VirtualBox (vboxservice.exe)
  • Broadcom VMware Tools (vmtoolsd.exe)
  • Citrix XenServer (xenservice.exe)
  • Fiddler Classic (fiddler.exe)

Nếu các bước kiểm tra môi trường vượt qua, đoạn mã sẽ tiến hành giải mã một lệnh PowerShell để lấy payload C# từ "207.189.11[.]170" và thực thi nó. Ngoài ra, các cuộc tấn công cũng sử dụng mồi nhử chủ đề kinh doanh để lừa người nhận chạy VBScript dẫn đến việc cài đặt ScreenConnect.

Mẫu thứ ba liên quan đến hoạt động này được phân phối dưới dạng tệp nén, từ đó một tập lệnh batch được chạy để vô hiệu hóa Windows Antimalware Scan Interface (AMSI), leo thang đặc quyền thông qua lời nhắc User Account Control (UAC), tắt bảo vệ SmartScreen thông qua sửa đổi Registry và sau đó loại bỏ thuộc tính Zone.Identifier alternate data stream (ADS) khỏi tệp MSI đã tải xuống trước khi chạy nó.

Mồi nhử cập nhật Zoom giả mạo

"Chiến lược phân phối của tác nhân này cũng thay đổi qua nhiều dịch vụ lưu trữ đáng tin cậy," Securonix cho biết. "Một trang lừa đảo ban đầu ('zoom-update.html') phân phối payload của nó qua một liên kết chia sẻ Dropbox, vượt qua các bộ lọc danh tiếng tên miền vì Dropbox là một nền tảng nằm trong danh sách cho phép (allow-list) ở hầu hết các môi trường doanh nghiệp."

"Một trình tải .NET đã biên dịch ('MemoryLoader.cs') tham chiếu đến một Cloudflare Quick Tunnel, một dịch vụ được thiết kế để hiển thị máy chủ cục bộ tạm thời mà hiếm khi bị giám sát. Bản thân máy chủ lưu trữ chạy cloudflared.exe, xác nhận rằng kẻ tấn công sử dụng trực tiếp tệp nhị phân Cloudflare trên cơ sở hạ tầng của chúng để tạo ra các đường hầm ngắn hạn này."

Bất kể mồi nhử lừa đảo nào được sử dụng, tất cả các con đường tấn công đều dẫn đến cùng một đích: cài đặt Client ScreenConnect, kết nối với một máy chủ rơ-le đã được cấu hình và cho phép kẻ tấn công mở phiên làm việc desktop từ xa với máy của nạn nhân.

Để chống lại mối đe dọa này, các tổ chức được khuyến nghị hạn chế thực thi các tệp MSI không đáng tin cậy, giám sát khi các tiến trình cố gắng can thiệp vào các sản phẩm bảo mật, kiểm tra việc sử dụng hợp pháp các công cụ RMM, kiểm tra các tiến trình PowerShell và "cmd.exe" khả nghi, đồng thời thực thi các cài đặt UAC nghiêm ngặt.

Bản hack Roblox Xeno giả mạo phân phối mã độc Java Stealer

Tiết lộ này được đưa ra khi Bitdefender cảnh báo về một chiến dịch riêng biệt, trong đó các trình cài đặt Xeno Executor giả mạo được quảng bá qua các diễn đàn chơi game và cộng đồng Discord để khởi động chuỗi lây nhiễm Java đa giai đoạn, cài đặt một mã độc đánh cắp thông tin (information stealer) có khả năng lấy trộm thông tin đăng nhập, cookie trình duyệt, tài khoản Discord, Roblox, Minecraft, dữ liệu ví tiền điện tử và thông tin thanh toán.

Mã độc đánh cắp này, có tên là Powercat, cũng có thể ghi lại thao tác bàn phím (keystrokes), truy cập webcam, truyền phát màn hình máy tính của nạn nhân, thao tác tệp, chạy lệnh PowerShell và cấp cho kẻ tấn công quyền kiểm soát tương tác trên máy tính bị nhiễm.

Mã độc Powercat đánh cắp thông tin

"Payload cuối cùng kết hợp việc đánh cắp thông tin, giám sát, duy trì sự hiện diện, truy cập từ xa, thao tác tệp và thực thi lệnh," các nhà nghiên cứu Janos Gergo Szeles và Silviu Stahie của Bitdefender cho biết.

Hoạt động này được cho là đã diễn ra từ đầu năm 2026, với sự gia tăng mạnh được ghi nhận vào nửa cuối tháng 3. Các bản "hack" giả mạo dưới dạng các kho lưu trữ mô phỏng một bản cài đặt Xeno hợp pháp bằng các tên tệp có vẻ hợp lý. Nạn nhân được hướng dẫn chạy một tệp "xeno.exe", nhưng thay vì khởi động bản hack, nó sẽ chạy giai đoạn đầu của mã độc.

Mã độc kiểm tra Java Runtime Environment, giải nén nếu thiếu, sau đó đọc một tệp cục bộ ("XenoIcon.jpg") chứa các khóa cần thiết để xác thực việc thực thi với máy chủ C2 ("solthere[.]net"). Sau đó, nó khởi chạy một tệp JAR đã được làm rối mã dưới dạng "decompiler.exe" để thực hiện kiểm tra môi trường và tải payload cuối cùng.

Các ứng dụng mục tiêu bao gồm:

  • Trình duyệt web (Brave, Chrome, Edge, Opera, Vivaldi)
  • Ví điện tử (Atomic, Cake Wallet, Exodus, Monero, SafePal, Tron Wallet)
  • Công cụ phát triển phần mềm (Git, JetBrains, Visual Studio, Python IDLE)
  • Trình khởi chạy game (Battle.net, Epic Games, Riot Client, Steam)
  • VPN (ExpressVPN, Mullvad VPN, NordVPN, Surfshark)
  • Ứng dụng nhắn tin (Discord, Snapchat, Telegram, WhatsApp)
  • Cài đặt Roblox và Minecraft

"Các mồi nhử liên quan đến chơi game vẫn hiệu quả vì chúng khai thác sự quan tâm của người dùng trong việc giành lợi thế, truy cập các tính năng bị hạn chế hoặc tránh bị phát hiện bởi các hệ thống anti-cheat," Bitdefender nhận định.