Các nhà nghiên cứu đến từ Kaspersky mới đây đã phát hiện ra một loại trojan mới nhắm vào các tổ chức ngân hàng có tên Ghimob.
Trong quá trình theo dõi một chiến dịch nhắm vào ngành ngân hàng và tấn công vào các thiết bị chạy hệ điều hành Windows của mã độc Guildma, các nhà nghiên cứu của Kaspersky đã phát hiện những URL này không chỉ phát tán các file mã độc .ZIP đến các thiết bị Windows, mà còn phát tán cả một file mã độc dưới dạng một trình tải file (downloader) để cài đặt Ghimob – một Trojan mới nhắm vào ngành ngân hàng.
Khi chuyển sang Chế độ Truy cập (Accessibility Mode), Ghimob có thể ẩn nấp và vô hiệu hóa chế độ gỡ cài đặt thủ công, thu thập dữ liệu, kiểm soát nội dung màn hình và cung cấp toàn quyền điều khiển từ xa cho tin tặc. Theo các chuyên gia, những tin tặc phát triển RAT (Remote Access Trojan – Trojan Truy cập Từ xa) di động đặc thù này tập trung cao độ vào người dùng tại Brazil, nhưng hiện tại chiến dịch này vẫn đang hoạt động với kế hoạch đầy tham vọng là mở rộng phạm vi tấn công ra toàn cầu.
Guildma là một mối đe dọa bảo mật và cũng là một phần của dòng mã độc Tétrade khét tiếng, được biết đến với các hoạt động phá hoại có khả năng mở rộng ra ở cả khu vực Mỹ La Tinh và nhiều quốc gia trên thế giới. Chúng đã và đang hoạt động rất tích cực trong việc ứng dụng các kỹ thuật mới, và phát triển mã độc để nhắm vào các nạn nhân mới.
Là một mã độc mới – Trojan Ghimob tấn công ngành ngân hàng và thực hiện việc đánh lừa nạn nhân cài đặt file mã độc thông qua một nội dung email thông báo người nhận đang mắc một khoản nợ nào đó. Email còn chứa một liên kết để lừa nạn nhân click vào tìm hiểu thêm thông tin.
Sau khi RAT được cài đặt, mã độc sẽ gửi thông điệp lây nhiễm thành công về máy chủ. Thông điệp bao gồm số điện thoại, thông tin khóa chế độ bảo mật màn hình và danh sách các ứng dụng đã được cài đặt có thể bị tấn công. Nhìn chung, Ghimob có thể do thám 153 ứng dụng di động, chủ yếu là những ứng dụng di động từ các ngân hàng, tiền mã hóa, và thị trường chứng khoán.
Về mặt chức năng, Ghimob đóng vai trò là gián điệp nằm trong túi nạn nhân. Các tin tặc phát triển mã độc có thể dễ dàng truy cập những thiết bị đã bị lây nhiễm, thực hiện hoạt động gian lận thông qua sử dụng điện thoại thông minh của nạn nhân để tránh cơ chế nhận dạng thiết bị và các biện pháp bảo mật mà những tổ chức tài chính đã triển khai cũng như lẩn tránh tất cả các hệ thống chống gian lận dựa trên hành vi.
Ngay cả khi người dùng sử dụng một màn hình khóa, Ghimob vẫn có thể ghi và phát lại để mở khóa thiết bị. Khi các tin tặc phát triển mã độc sẵn sàng thực hiện một giao dịch gian lận, chúng có thể chèn một màn hình đen hoặc mở một số trang web trong chế độ toàn màn hình. Sau đó, khi người dùng khóa ở màn hình, các tin tặc phát triển mã độc thực hiện giao dịch gian lận trong chế độ ngầm, thông qua ứng dụng tài chính đang chạy trên thiết bị.
Số liệu thống kê của Kaspersky cho thấy ngoài Brazil, các đích tấn công của Ghimob còn nằm ở Paraguay, Peru, Bồ Đào Nha, Đức, Angola và Mozambique.
Ông Fabio Assolini, chuyên gia bảo mật của Kaspersky chia sẻ: “Mong muốn của tội phạm mạng ở khu vực Mỹ La Tinh về một Trojan ngân hàng trên điện thoại với phạm vi hoạt động toàn cầu có quá trình lịch sử từ rất lâu. Chúng ta đã chứng kiến Basbanke, sau đó là BRata, nhưng cả hai đều tập trung chính vào thị trường Brazil. Trên thực tế, Ghimob chính là mã độc Trojan ngân hàng trên điện thoại đầu tiên của Brazil sẵn sàng mở rộng ra phạm vi quốc tế. Chúng tôi cho rằng chiến dịch mới này có thể liên quan đến nhóm tin tặc Guildma, nhóm chịu trách nhiệm về mã độc Trojan nổi tiếng của Brazil, đặc biệt là do chúng có chung một cơ sở hạ tầng. Chúng tôi khuyến nghị các tổ chức tài chính cần theo dõi các mối đe dọa bảo mật này một cách chặt chẽ, đồng thời cải tiến quy trình xác thực, tăng cường công nghệ chống gian lận và dữ liệu, thông tin về mối đe dọa bảo mật cũng như tìm hiểu và giảm thiểu toàn bộ rủi ro gây bởi RAT di động này.”
Các sản phẩm của Kaspersky phát hiện dòng mã độc mới này dưới dạng Trojan-Banker.AndroidOS.Ghimob.
Để được an toàn trước RAT và các mối đe dọa bảo mật tấn công ngành ngân hàng, Kaspersky khuyến nghị thực hiện các biện pháp bảo mật dưới đây:
Theo: Xuân Thành
Nguồn: techsignin.com