Cảnh Báo: Phần Mềm Độc Hại Tấn Công Ổ Đĩa Cứng Và Có Thể Xóa MBR Nếu Bị Phát Hiện

10 Tháng Năm 20158:00 CH(Xem: 172830)
Cảnh Báo: Phần Mềm Độc Hại Tấn Công Ổ Đĩa Cứng Và Có Thể Xóa MBR Nếu Bị Phát Hiện
blank
Cuộc so kè giữa 2 giới tội phạm mạng và bảo mật đã bước sang một giai đoạn mới với sự xuất hiện của Rombertik, một malware mới. Theo báo cáo, Rombertik có khả năng bắt các gói tin để thu thập dữ liệu cá nhân khi duyệt web, đồng thời sẽ tấn công và ghi đè lên MBR ổ cứng máy tính để xóa dấu vết nếu bị phần mềm bảo mật phân tích.

Đội phản ứng với nguy cơ bảo mật của Cisco cho biết, sau khi lây nhiễm vào máy tính người dùng, Rombertik sẽ chạy một loạt các bước kiểm tra chống phân tích xem có đang chạy trong sandbox của môi trường ảo hay không trước khi giải mã và có những hành động kế tiếp.

blank
Infographic cho thấy cách thức hoạt động của Rombertik. Theo phân tích của Cisco, 97% dữ liệu đóng gói trong tập tin là thông tin về hình ảnh và tính năng không được sử dụng mà chỉ để mã độc có dung lượng trông giống thực tế hơn. Rombertik bắt đầu ghi đến 960 triệu byte ngẫu nhiên vào bộ nhớ để để phủ đầy tập tin log hệ thống với 100 GB dữ liệu rác.

Tiếp theo, Rombertik sẽ kiểm tra chống phân tích xem có đang chạy trong môi trường ảo hay không. Nếu không nằm trong môi trường hạn chế VM, Rombertik sẽ giải mã, tạo bản sao và khởi chạy các lệnh cần thực thi. Các lệnh thực thi là không cố định và được làm rắc rối với một số lệnh không cần thiết nhằm đánh lạc hướng chuyên gia bảo mật phân tích, dò tìm lại các bước phá hoại của Rombertik.

Nếu phát hiện đang chạy trong môi trường ảo sandbox, malware sẽ tìm cách truy cập và ghi đè lên MBR ổ cứng bằng byte rỗng, còn nếu không có quyền ghi lên MBR, nó sẽ mã hóa toàn bộ dữ liệu trong thư mục C:\Documents and Settings\Administrator với thuật toán RC4.

blank
Việc ghi đè lên master boot record với các byte không có giá trị khiến việc khôi phục phân vùng hệ thống khó khăn hơn nhiều so với chỉ xóa thông tin master boot record. Rombertik là sự kết hợp giữa một mã độc truyền thống dùng để thu thập dữ liệu cá nhân khi người dùng duyệt web và cơ chế chống phát hiện của phần mềm bảo mật hoàn toàn mới.

Dù không có nhiều thông tin về tác giả và mục tiêu thật sự của Rombertik, tuy nhiên với những kỹ thuật phức tạp trên cho thấy Rombertik có khả năng được sử dụng trong các hoạt động tình báo mạng và được dùng để tấn công có chủ đích vào một mục tiêu nào đó.
56Vote
41Vote
33Vote
21Vote
11Vote
3.812
Gửi ý kiến của bạn
Tắt
Telex
VNI
Tên của bạn
Email của bạn
Tạo bài viết
28 Tháng Mười Một 2018
Tháng 11/2016, hacker đã tiếp cận được các server cloud của Uber và tải về 16 file lớn, trong đó chứa thông tin của 35 triệu khách hàng trên toàn cầu, bao gồm họ tên đầy đủ, số điện thoại, email và địa điểm ghi danh dịch vụ. Cả tài xế cũng bị ảnh hưởng bởi thông tin thanh toán hàng tuần, tóm tắt hành trình và biển số xe cũng bị lộ.
28 Tháng Mười Một 2018
Chúng ta thường nghĩ giấc ngủ ban đêm là một liều thuốc bổ cho mọi quá trình hồi phục của cơ thể. Khi nằm xuống và nhắm mắt, thân nhiệt bắt đầu hạ xuống, não bộ được thư giãn và cơ thể sẽ sửa chữa những hỏng hóc tích lũy trong suốt một ngày dài năng động. Tuy nhiên, thực tế có vẻ không hoàn toàn là như vậy.
28 Tháng Mười Một 2018
Từ năm 2019, YouTube sẽ miễn phí các nội dung gốc của hãng cho người dùng. Thay vì kiếm tiền dựa vào thuê bao hàng tháng, các nội dung gốc của YouTube sẽ được tung ra cho toàn bộ người dùng toàn cầu nhưng có gắn quảng cáo như những video khác.
28 Tháng Mười Một 2018
Khoảng cuối tháng 11/2018, cơ quan giám sát truyền thông của Nga cho biết, Nga đã công bố một vụ kiện dân sự chống lại Google, cáo buộc công ty không tuân thủ yêu cầu pháp lý trong việc loại bỏ một số kết quả nhất định ra khỏi kết quả tìm kiếm của Google.
28 Tháng Mười Một 2018
Khoảng cuối tháng 11/2018, Tổng thống Donald Trump đe dọa sẽ áp dụng mức thuế 10% trên iPhone và các thiết bị điện tử tiêu dùng khác được nhập khẩu từ Trung Quốc. Thông tin đã khiến thị trường có phản ứng mạnh, giá cổ phiếu của Apple giảm ngay 1.5%.
27 Tháng Mười Một 2018
Khoảng cuối tháng 11/2018, một chiếc smartphone Samsung có tên mã "Beyond 2" và số hiệu SM-G975F đã xuất hiện trên dữ liệu của AnTuTu, nhiều khả năng đây chính là Galaxy S10+.