Xe - Công nghệ
26/03/2019 14:45Tấn công chuỗi cung ứng ảnh hưởng hơn một triệu người dùng qua máy tính Asus

Tấn công chuỗi cung ứng là một trong những cuộc tấn công tinh vi và nguy hiểm nhất, được sử dụng ngày càng nhiều trong các tấn công bảo mật vài năm trở lại đây. Nó nhắm vào những điểm yếu trong hệ thống liên kết nguồn nhân lực, tổ chức, cơ sở vật chất và trí tuệ liên quan đến sản phẩm, từ giai đoạn phát triển ban đầu cho đến người dùng cuối.
Mặc dù cơ sở hạ tầng của nhà cung cấp có thể được bảo mật, nhưng có khả năng tồn tại những lỗ hổng trong cơ sở vật chất của bên sản xuất, gây phá hoại chuỗi cung ứng, dẫn đến an toàn dữ liệu bị vi phạm nghiêm trọng.
Theo Kaspersky Lab, các tin tặc đứng sau cuộc tấn công chuỗi cung ứng có tên Shadow Hammer đã nhắm đến ứng dụng Live Update từ Asus làm nguồn lây nhiễm ban đầu. Đây là ứng dụng được cài đặt sẵn trong hầu hết các máy tính Asus mới, để tự động cập nhật BIOS, UEFI, driver và các ứng dụng trên sản phẩm.
Bằng cách sử dụng các chứng nhận kỹ thuật số đánh cắp được từ Asus, những kẻ tấn công đã giả mạo các phiên bản phần mềm cũ hơn của nhà sản xuất này, tiêm mã độc của chúng vào thiết bị. Các phiên bản nhiễm mã độc Trojan với chứng chỉ hợp pháp vô tình được phân phối từ máy chủ chính thức của Asus - điều này khiến chúng hầu như không thể được phát hiện bởi phần lớn các giải pháp bảo mật.
Mặc dù mọi người dùng phần mềm đều có nguy cơ trở thành nạn nhân cuộc tấn công, Shadow Hammer chủ yếu chỉ tập trung vào hàng trăm người mà chúng đã xác định từ trước.
Các nhà nghiên cứu của Kaspersky Lab phát hiện, mỗi mã backdoor chứa một bảng địa chỉ MAC được mã hóa. Khi chạy trên thiết bị, backdoor sẽ xác minh địa chỉ MAC trên máy so với địa chỉ trên bảng này. Nếu khớp với một trong các mục, phần mềm độc hại sẽ được tải xuống cho giai đoạn tiếp theo của cuộc tấn công. Nếu không khớp, trình cập nhật xâm nhập sẽ không hiển thị bất kỳ hoạt động nào.
Đó là lý do tại sao vụ tấn công này đã không bị phát hiện trong thời gian dài. Các chuyên gia bảo mật đã xác định tổng cộng hơn 600 địa chỉ MAC. Chúng được nhắm đến bởi hơn 230 mẫu backdoor với các shellcode khác nhau.

Chia nhỏ trong cách tiếp cận, kết hợp các biện pháp phòng ngừa khác nhau để ngăn chặn rò rỉ dữ liệu cho thấy các hacker của cuộc tấn công tinh vi này đã cực kỳ cẩn trọng để không bị phát hiện, và nhắm vào các mục tiêu cụ thể với tính chính xác cao. Phân tích kỹ thuật sâu hơn cho thấy những kẻ tấn công được trang bị kỹ thuật tiên tiến và rất phát triển.
Công cuộc tìm kiếm mã độc đã phát hiện trong phần mềm từ ba nhà cung cấp khác nhau ở châu Á. Tất cả đều được sử dụng phương pháp và kỹ thuật tương tự nhau. Kaspersky Lab đã báo cáo vấn đề này với Asus và các nhà cung cấp.
Vitaly Kamluk, Giám đốc nhóm Nghiên cứu và Phân tích Toàn cầu của Kaspersky Lab APAC cho biết: “Các nhà cung cấp được lựa chọn tấn công là những mục tiêu cực kỳ hấp dẫn cho các nhóm APT khi muốn tận dụng lượng khách hàng rộng lớn của họ. Hiện vẫn chưa xác định mục tiêu cuối cùng của những kẻ tấn công là gì, và chúng tôi vẫn đang tìm ra ai đang đứng sau vụ tấn công. Tuy nhiên, các kỹ thuật được sử dụng cho thấy Shadow Hammer có thể có liên liên hệ với BARIUM APT, trước đây có liên quan đến các sự cố ShadowPad và CCleaner. Vụ việc một lần nữa chứng minh mức độ tinh vi và nguy hiểm của các cuộc tấn công chuỗi cung ứng hiện nay”.
Các nhà nghiên cứu của Kaspersky Lab khuyên người dùng nên thực hiện các biện pháp phòng tránh, ngăn chặn như bảo vệ thiết bị đầu cuối, triển khai giải pháp bảo mật cấp doanh nghiệp, triển khai giải pháp EDR (như Kaspersky Endpoint Detection and Response hoặc liên hệ với nhóm ứng phó sự cố chuyên nghiệp), tích hợp nguồn cấp dữ liệu Threat Intelligence vào hệ thống SIEM và các kiểm soát bảo mật khác để có quyền truy cập vào dữ liệu mối đe dọa một cách cập nhật nhất, cũng như chuẩn bị cho các cuộc tấn công trong tương lai.
Thanh niên 19 tuổi thành triệu phú USD nhờ săn lỗi bảo mậtHacker trẻ tuổi người Argentina kiếm được một triệu USD tiền thưởng khi phát hiện hàng loạt lỗ hổng trên nhiều phần mềm phổ biến. |
Bảo mật công nghệ sinh trắc học cho người khuyết tậtCác công nghệ sinh trắc học cho người khuyết tật vẫn tiềm ẩn lỗ hổng bảo mật cho phép tin tặc tấn công để xóa tài khoản quản trị hoặc ăn cắp dữ liệu. |
Việt Nam đang tích cực đầu tư bảo mật, chống tấn công mạngViệt Nam thường xuyên nằm trong top 10 các quốc gia hứng chịu các cuộc tấn công mạng và lây nhiễm mã độc nguy hiểm. |