Công cụ gián điệp này được cho là do nhóm Lazarus tạo nên, đang được dùng để tải tập tin đến hệ thống của các nạn nhân, lưu lại thông tin gõ phím và thực hiện nhiều thao tác khác dưới dạng chương trình điều khiển từ xa (RAT) có chứa mã độc.
Các tổ chức nằm trong tầm ngắm của các nhóm đe dọa dùng Dtrack RAT thường có chính sách an ninh mạng và tiêu chuẩn mật khẩu lỏng lẻo, đồng thời, các tổ chức này cũng không thể theo dõi lượng dữ liệu qua lại trong hệ thống. Nếu được cài cắm thành công, phần mềm độc hại có thể liệt kê tất cả các tập tin có sẵn và các quy trình đang chạy, các dữ liệu thao tác bấm phím, lịch sử tìm kiếm và địa chỉ IP máy chủ, bao gồm thông tin về các mạng lưới có sẵn và các kết nối đang hoạt động.
Phần mềm độc hại vừa được phát hiện này đang hoạt động và dựa trên phép đo từ xa của Kaspersky, và vẫn đang được sử dụng trong các cuộc tấn công mạng.
Ảnh minh họa. |
Konstantin Zykov, nhà nghiên cứu về an ninh tại Nhóm nghiên cứu và phân tích toàn cầu của Kaspersly nhận xét: “Lazarus là một tổ chức khá bất thường được tài trợ bởi quốc gia dân tộc. Một mặt, cũng như các tổ chức tương tự, Lazarus tập trung vào việc thực hiện các hoạt động gián điệp mạng hoặc phá hoại. Mặt khác, người ta còn phát hiện rằng tổ chức này gây ảnh hưởng lên các cuộc tấn công rõ ràng nhắm đến việc đánh cắp tiền. Việc làm này khá lạ đối với một nhóm đe dọa có danh tiếng như Lazarus, bởi nhìn chung, các tổ chức khác không có động cơ tài chính trong hoạt động của họ".
"Số lượng lớn mẫu Dtrack tìm được cho thấy rằng Lazarus là một trong những tổ chức tấn công có chủ đích hoạt động năng nổ nhất, thường xuyên phát triển và tiến hóa các mối đe dọa trong một nỗ lực gây ảnh hưởng đến các ngành có quy mô lớn. Việc thực thi thành công Dtrack RAT chứng tỏ rằng ngay cả khi một mối nguy dường như biến mất, nó vẫn có khả năng xuất hiện trở lại trong một hình thái khác để tấn công mục tiêu mới. Thậm chí các trung tâm nghiên cứu hay tổ chức tài chính hoạt động chỉ trong lĩnh vực thương mại và không có liên kết gì với chính phủ cũng nên cân nhắc khả năng bị tấn công bởi một tổ chức đe dọa tinh vi và chuẩn bị sẵn sàng để ứng phó.” Konstantin Zykov cho biết.
Để tránh bị tấn công bởi phần mềm độc hại như Dtrack RAT, Kaspersky khuyến cáo:
Sử dụng phần mềm theo dõi lưu lượng traffic như Kaspersky Anti Targeted Attack Platform (KATA)
Sử dụng các giải phép an ninh đã được chứng nhận với công nghệ phát hiện đe dọa dựa trên hành vi như Kaspersky Endpoint Security for Business
Thực hiện thường xuyên việc kiểm toán an ninh cho hạ tầng IT của tổ chức
Thực hiện việc đào tạo thường xuyên về an ninh mạng cho nhân viên
Theo Khampha