Cảnh Báo: Phần Mềm Độc Hại Tấn Công Ổ Đĩa Cứng Và Có Thể Xóa MBR Nếu Bị Phát Hiện

10 Tháng Năm 20158:00 CH(Xem: 172794)
Cảnh Báo: Phần Mềm Độc Hại Tấn Công Ổ Đĩa Cứng Và Có Thể Xóa MBR Nếu Bị Phát Hiện
blank
Cuộc so kè giữa 2 giới tội phạm mạng và bảo mật đã bước sang một giai đoạn mới với sự xuất hiện của Rombertik, một malware mới. Theo báo cáo, Rombertik có khả năng bắt các gói tin để thu thập dữ liệu cá nhân khi duyệt web, đồng thời sẽ tấn công và ghi đè lên MBR ổ cứng máy tính để xóa dấu vết nếu bị phần mềm bảo mật phân tích.

Đội phản ứng với nguy cơ bảo mật của Cisco cho biết, sau khi lây nhiễm vào máy tính người dùng, Rombertik sẽ chạy một loạt các bước kiểm tra chống phân tích xem có đang chạy trong sandbox của môi trường ảo hay không trước khi giải mã và có những hành động kế tiếp.

blank
Infographic cho thấy cách thức hoạt động của Rombertik. Theo phân tích của Cisco, 97% dữ liệu đóng gói trong tập tin là thông tin về hình ảnh và tính năng không được sử dụng mà chỉ để mã độc có dung lượng trông giống thực tế hơn. Rombertik bắt đầu ghi đến 960 triệu byte ngẫu nhiên vào bộ nhớ để để phủ đầy tập tin log hệ thống với 100 GB dữ liệu rác.

Tiếp theo, Rombertik sẽ kiểm tra chống phân tích xem có đang chạy trong môi trường ảo hay không. Nếu không nằm trong môi trường hạn chế VM, Rombertik sẽ giải mã, tạo bản sao và khởi chạy các lệnh cần thực thi. Các lệnh thực thi là không cố định và được làm rắc rối với một số lệnh không cần thiết nhằm đánh lạc hướng chuyên gia bảo mật phân tích, dò tìm lại các bước phá hoại của Rombertik.

Nếu phát hiện đang chạy trong môi trường ảo sandbox, malware sẽ tìm cách truy cập và ghi đè lên MBR ổ cứng bằng byte rỗng, còn nếu không có quyền ghi lên MBR, nó sẽ mã hóa toàn bộ dữ liệu trong thư mục C:\Documents and Settings\Administrator với thuật toán RC4.

blank
Việc ghi đè lên master boot record với các byte không có giá trị khiến việc khôi phục phân vùng hệ thống khó khăn hơn nhiều so với chỉ xóa thông tin master boot record. Rombertik là sự kết hợp giữa một mã độc truyền thống dùng để thu thập dữ liệu cá nhân khi người dùng duyệt web và cơ chế chống phát hiện của phần mềm bảo mật hoàn toàn mới.

Dù không có nhiều thông tin về tác giả và mục tiêu thật sự của Rombertik, tuy nhiên với những kỹ thuật phức tạp trên cho thấy Rombertik có khả năng được sử dụng trong các hoạt động tình báo mạng và được dùng để tấn công có chủ đích vào một mục tiêu nào đó.
56Vote
41Vote
33Vote
21Vote
11Vote
3.812
Gửi ý kiến của bạn
Tắt
Telex
VNI
Tên của bạn
Email của bạn
Tạo bài viết
11 Tháng Mười Hai 2018
Hợp tác với các nhà nghiên cứu đến từ Viện Công nghệ California, Mỹ, và Phòng thí nghiệm Động cơ phản lực của NASA, Honda hiện đang phát triển một loại pin hóa học mới hứa hẹn sẽ mang đến những cải tiến đáng kể so với công nghệ pin hiện hành. Honda cho biết dự án của hãng sẽ mở đường cho sự ra đời của thế hệ pin với mật độ năng lượng cao hơn rất nhiều, đáp ứng nhu cầu lưu trữ năng lượng ngày càng gia tăng nhờ giải pháp khắc phục giới hạn về nhiệt độ của pin hiện nay.
11 Tháng Mười Hai 2018
Năm 1970, NASA đã phóng lên vũ trụ vài tấm bản đồ tiết lộ vị trí của Trái Đất trên tổng cộng 4 con tàu, để qua đó hy vọng rằng người ngoài hành tinh sẽ tìm được và liên lạc với chúng ta. Một trong số đó là Voyager 2, khởi hành từ năm 1977.
11 Tháng Mười Hai 2018
Khoảng giữa tháng 12/2018, theo trang Reuters, Qualcomm đã giành phần thắng cuộc chiến pháp lý tại Trung Quốc trong vụ kiện Apple vi phạm bằng sáng chế. Kết quả là Apple đã bị cấm bán một số mẫu iPhone tại thị trường Trung Quốc.
11 Tháng Mười Hai 2018
Khoảng giữa tháng 12/2018, Apple, Google, Microsoft cùng các hãng công nghệ khác đã cùng nhau lên án dự luật vừa được Hạ viện Úc thông qua tuần trước liên quan đến dữ liệu mã hóa của người dùng.
11 Tháng Mười Hai 2018
Hai vụ tấn công vào máy chủ của khách sạn Marriott và Quora lại một lần nữa cho thấy tầm quan trọng của bảo mật thông tin trong thời đại thương mại điện tử, và điều quan trọng nhất bây giờ là, không cần biết quý vị có sử dụng hai dịch vụ của Marriott hay trả lời câu hỏi của Quora hay không, hãy đổi hết mật mã tài khoản Facebook, YouTube, Gmail, tất cả những trang web mình đang dùng ngay lập tức.
11 Tháng Mười Hai 2018
Công nghệ nhận diện gương mặt cực kỳ tinh vi là điểm chủ chốt của rất nhiều chính sách an ninh nghiêm ngặt đã, đang và sẽ được triển khai tại Trung Quốc. Với hơn 200 triệu camera giám sát - nhiều gấp 4 lần số lượng camera giám sát tương ứng ở Mỹ - các hệ thống nhận diện gương mặt của Trung Quốc có thể theo dõi hành tung của nhiều đối tượng trong diện nghi vấn của Chính phủ, ngăn chặn xâm nhập vào các tổ hợp nhà ở, và bêu xấu những người vi phạm luật giao thông bằng cách đưa gương mặt họ lên các bảng quảng cáo khổng lồ đặt ở những khu phố lớn đông người qua lại.