Nhóm hacker Panda khai thác Monero xuất hiện trở lại khi nhóm nghiên cứu Talos của Cisco xác định cuộc tấn công mới nhất

Updated: 20/09/2019 at 5:45

Nhóm hacker Panda đứng sau vụ tấn công phần mềm độc hại mã hóa “MassMiner” năm 2018 đã xuất hiện trở lại. Nhóm sử dụng các công cụ truy cập từ xa (RAT) cùng với nhiều phần mềm khai thác tiền điện tử khác truy cập và khai thác các máy tính dễ bị xâm nhập để khai thác tiền điện tử. Phương pháp của nhóm không được coi là một trong những phương pháp tinh vi nhất. Tuy nhiên, nhóm hiện đã cập nhật cơ sở hạ tầng để khai thác các lỗ hổng bảo mật mới theo thời gian.

nhom-de-doa-panda-khai-thac-monero-xuat-hien-tro-lai-khi-nhom-nghien-cuu-talos-cua-cisco-xac-dinh-cuoc-tan-cong-moi-nhat

Theo một nghiên cứu gần đây do Talos của Cisco thực hiện, nhóm đe dọa Panda đã xuất hiện trở lại và cuộc tấn công mới nhất là vào tháng 8/2019. Các nhà nghiên cứu Christopher Evans và David Liebenberg của công ty đã tuyên bố:

“Panda sẵn sàng khai thác liên tục các ứng dụng web dễ bị xâm phạm trên toàn thế giới, các công cụ của họ cho phép truy cập mạng và sử dụng RAT, có nghĩa là các tổ chức trên toàn thế giới có nguy cơ bị lạm dụng tài nguyên hệ thống cho mục đích khai thác hoặc tệ hơn, chẳng hạn như rò rỉ thông tin có giá trị”.

Nhóm đã từng khai thác các tổ chức ngân hàng, y tế, vận tải và dịch vụ IT, kiếm được khoảng 100,000 đô la bằng Monero cho đến nay. Nghiên cứu cũng phát hiện ra rằng nhóm Panda sử dụng các khai thác tương tự như Shadow Broker từng sử dụng trước đây, một nhóm khét tiếng xuất bản thông tin của Cơ quan An ninh Quốc gia.

Quá trình phát triển của nhóm hacker Panda

Panda đã bị radar tìm thấy do chiến dịch ‘MassMiner’ tai tiếng trong năm 2018 bằng cách sử dụng phần mềm độc hại MassScan để quét cổng và tìm các lỗ hổng khác nhau trong các máy chủ phục vụ cho việc khai thác. Khi mối đe dọa được phát hiện, nhóm sẽ cài đặt phần mềm độc hại và bắt đầu khai thác Monero trên máy tính mục tiêu.

Theo các nhà nghiên cứu tại Talco, mặc dù nhóm đã cập nhật payload nhiều lần cùng với việc chọn các mục tiêu dễ xâm phạm mới, nhưng hầu như không thay đổi chiến thuật. Evans giải thích:

“Họ cố gắng che giấu miner bằng cách sử dụng chính xác các kỹ thuật phổ biến mà chúng ta thấy với các nhóm khác. Có thể đoán được cơ sở hạ tầng của họ: Tôi thường có thể hạn chế một tên miền Panda mới ngay khi tôi thấy nó trong dữ liệu; chúng có xu hướng lặp lại”.

Evans cũng đề xuất một số cách để phát hiện hoạt động khai thác trên máy tính. Anh chia sẻ:

“Có một số cách để phát hiện hoạt động khai thác nhưng hãy tập trung vào các giải pháp đơn giản về vá lỗi và kiểm soát bảo mật cơ bản. Nếu bạn đang chạy một máy chủ WebLogic có thể truy cập web chưa được vá các lỗ hổng như CVE-2017-10271 thì ít nhất họ cũng đã nhắm mục tiêu vào hệ thống để khai thác nếu không thực sự dừng miner trên đó. Ngoài ra, nếu bạn không cần mở Internet, hãy tắt nó đi”.

Minh Anh

    Tạp chí Bitcoin | Eng.ambcrypto

Được đề cập trong bài viết
Mới cập nhật

Gần như toàn bộ lượng Ethereum do các công ty đại chúng nắm giữ cho đến nay đều được mua trong khoảng thời gian ba tháng, từ tháng 7 đến tháng 9, theo dữ liệu mới công bố. Điều này diễn ra trong bối cảnh nhiều lãnh đạo trong ngành... ...

Thị trường tiền điện tử đang bước vào giai đoạn mang tính bước ngoặt khi cặp ETH/BTC lùi về vùng hỗ trợ quan trọng 0,032–0,034. Diễn biến này đã thổi bùng cuộc tranh luận sôi nổi trong giới phân tích về thời điểm mà “mùa altcoin” sẽ thật sự khởi... ...

Giám đốc điều hành Ripple, Brad Garlinghouse, khẳng định ngành công nghiệp crypto sẽ không phải quay lại thời kỳ bị siết chặt bởi môi trường pháp lý thù địch — ngay cả khi có sự thay đổi tại Nhà Trắng. Phát biểu tại hội nghị DC Fintech Week, Garlinghouse... ...

Bitcoin (BTC) tiếp tục củng cố vị thế vững chắc trên ngưỡng 110.000 USD, được thúc đẩy bởi nhu cầu mua giao ngay mạnh mẽ từ các nhà đầu tư có trụ sở tại Mỹ. Chỉ số Coinbase Premium Index — theo dõi chênh lệch giá giữa BTC trên sàn... ...

Một công ty an ninh mạng của Mỹ cho biết các hacker Triều Tiên đã lợi dụng một trong những thư viện phần mềm được sử dụng rộng rãi nhất thế giới để phát tán mã độc. Theo báo cáo công bố tuần trước của Socket, công ty chuyên về... ...

Giá Bitcoin giao dịch gần 110.000 USD hôm nay, khi dòng vốn ETF tiếp tục gia tăng và mức hỗ trợ 107.000 USD trở thành tâm điểm chú ý. Nhu cầu đối với các quỹ ETF giao ngay vẫn là yếu tố chủ chốt. Quỹ IBIT của BlackRock đang tiến... ...

Chainlink (LINK) tiếp tục lao dốc, dao động quanh ngưỡng hơn 18 USD vào ngày thứ Tư giữa lúc thị trường tiền điện tử biến động dữ dội. Chỉ trong vài ngày đầu tuần, token oracle này đã mất khoảng 10% giá trị, qua đó củng cố tâm lý bi... ...

Ripple (XRP) đã trải qua một làn sóng thanh lý trị giá 610 triệu USD chỉ tính riêng cho vị thế long vào vào ngày 11 tháng 10. Sự kiện này đã kéo tỷ lệ đòn bẩy ước tính (ELR) xuống mức thấp nhất của năm 2025, cho thấy thị... ...

Theo công ty phân tích blockchain Lookonchain, James Wynn — một trader ẩn danh chuyên giao dịch đòn bẩy cao trong thị trường crypto — đã bị thanh lý khoảng 4,8 triệu USD vào thứ Tư. Báo cáo cho biết Wynn đã mở tổng cộng 4,8 triệu USD vị thế... ...

Bitcoin (BTC) hiện đang chậm hơn so với nhịp tăng thông thường trong tháng 10, nhưng theo một số nhà phân tích, việc giá duy trì ổn định quanh mốc 111.000 USD lại thể hiện sức mạnh tiềm ẩn thay vì dấu hiệu suy yếu. Trong 24 giờ qua, Bitcoin... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode