Kaspersky hé lộ thông tin về phần mềm theo dõi được sử dụng trong chiến dịch Operation Triangulation

pull-icon
logo-mobile

Danh mục

Kaspersky hé lộ thông tin về phần mềm theo dõi được sử dụng trong chiến dịch Operation Triangulation

Kaspersky hé lộ thông tin về phần mềm theo dõi được sử dụng trong chiến dịch Operation Triangulation

Sau báo cáo về chiến dịch Operation Triangulation nhắm mục tiêu vào các thiết bị iOS, các chuyên gia của Kaspersky làm sáng tỏ các chi tiết về phần mềm gián điệp được sử dụng trong cuộc tấn công. Với tên gọi TriangleDB, phần mềm này mang đến cho kẻ tấn công khả năng giám sát bí mật. Nó chỉ hoạt động trong bộ nhớ, đảm bảo rằng tất cả dấu vết về nó sẽ bị xóa khi khởi động lại thiết bị.

Sau báo cáo về chiến dịch Operation Triangulation nhắm mục tiêu vào các thiết bị iOS, các chuyên gia của Kaspersky làm sáng tỏ các chi tiết về phần mềm gián điệp được sử dụng trong cuộc tấn công. Với tên gọi TriangleDB, phần mềm này mang đến cho kẻ tấn công khả năng giám sát bí mật. Nó chỉ hoạt động trong bộ nhớ, đảm bảo rằng tất cả dấu vết về nó sẽ bị xóa khi khởi động lại thiết bị.

Kaspersky gần đây đã báo cáo về chiến dịch APT (Advanced Persistent Threat) di động mới nhắm mục tiêu đến các thiết bị iOS thông qua iMessage. Sau cuộc điều tra kéo dài sáu tháng, các nhà nghiên cứu Kaspersky đã công bố một bản phân tích chuyên sâu về chuỗi khai thác và khám phá chi tiết về hoạt động lây nhiễm bằng phần mềm gián điệp. Phần mềm này có tên là TriangleDB, được triển khai bằng cách khai thác lỗ hổng để giành quyền root trên thiết bị iOS. Sau khi được khởi chạy, nó chỉ hoạt động trong bộ nhớ của thiết bị, do đó dấu vết lây nhiễm sẽ biến mất khi thiết bị khởi động lại. Vì vậy, nếu nạn nhân khởi động lại thiết bị, kẻ tấn công cần phải tái lây nhiễm thiết bị bằng cách gửi một iMessage khác có tệp đính kèm độc hại, bắt đầu lại toàn bộ quá trình khai thác.

Nếu thiết bị không khởi động lại, phần mềm sẽ tự động gỡ cài đặt sau 30 ngày, trừ khi những kẻ tấn công kéo dài thời gian này. Hoạt động như một phần mềm gián điệp phức tạp, TriangleDB thực hiện nhiều khả năng thu thập và giám sát dữ liệu.

Phần mềm bao gồm 24 lệnh với các chức năng đa dạng. Các lệnh này phục vụ nhiều mục đích khác nhau, chẳng hạn như tương tác với hệ thống tệp của thiết bị (bao gồm tạo tệp, sửa đổi, trích xuất và xóa), quản lý các quy trình (liệt kê và chấm dứt), trích xuất các chuỗi để thu thập thông tin đăng nhập của nạn nhân và giám sát vị trí địa lý của nạn nhân.

Trong khi phân tích TriangleDB, các chuyên gia của Kaspersky đã phát hiện ra rằng lớp CRConfig chứa một phương thức không được sử dụng có tên là popatedWithFieldsMacOSOnly. Mặc dù không được sử dụng trong phần mềm lây nhiễm iOS, nhưng sự hiện diện của nó cho thấy khả năng nhắm mục tiêu các thiết bị macOS.

Georgy Kucherin, Chuyên gia bảo mật tại Nhóm Phân tích và Nghiên cứu Toàn cầu, Kaspersky cho biết: “Khi đào sâu vào cuộc tấn công, chúng tôi đã phát hiện ra phần mềm lây nhiễm iOS tinh vi này có nhiều điểm kỳ lạ. Chúng tôi tiếp tục phân tích chiến dịch và sẽ cập nhật cho mọi người những thông tin sâu hơn về cuộc tấn công tinh vi này. Chúng tôi kêu gọi cộng đồng an ninh mạng cùng chung tay chia sẻ kiến thức và cộng tác để có được bức tranh rõ ràng hơn về các mối đe dọa ngoài kia”.

Tìm hiểu thông tin về phần mềm gián điệp TriangleDB tại Securelist.com.

Các nhà nghiên cứu tại Kaspersky đã ra mắt tiện ích đặc biệt “triangle_check” có thể tự động kiểm tra thiết bị có bị lây nhiễm bởi phần mềm độc hại không. Thông tin chi tiết về tiện ích này được đăng tải trên blogpost.

Kaspersky khuyến nghị người dùng thực hiện các biện pháp sau để tránh trở thành nạn nhân của tấn công có chủ đích:

  • Đối với bảo vệ, điều tra và phản hồi kịp thời ở mức độ điểm cuối, sử dụng giải pháp bảo mật đáng tin cậy dành cho doanh nghiệp, chẳng hạn như Kaspersky Unified Monitoring and Analysis Platform (KUMA)
  • Cập nhật hệ điều hành Microsoft Windows và phần mềm của bên thứ ba càng sớm càng tốt, và việc này cần thực hiện thường xuyên
  • Cung cấp quyền truy cập vào Thám báo mối đe dọa (Threat Intelligence - TI) mới nhất cho đội ngũ SOC. Kaspersky Threat Intelligence là nguồn truy cập đơn giản cho TI của công ty, cung cấp dữ liệu về tấn công mạng và những thông tin, báo cáo trong suốt 20 năm qua từ Kaspersky.
  • Trang bị kỹ năng cho nhóm an ninh mạng để giải quyết những mối đe dọa có chủ đích mới nhất bằng khóa đào tạo trực tuyến của Kaspersky, được phát triển bởi chuyên gia tại GReAT
  • Vì nhiều cuộc tấn công có chủ đích bắt đầu bằng lừa đảo hoặc những chiến thuật kỹ thuật xã hội, hãy cung cấp khóa đào tạo về nhận thức bảo mật và hướng dẫn các kỹ năng cần thiết cho nhân viên công ty, chẳng hạn như Kaspersky Automated Security Awareness Platform
 

---

 Về Kaspersky

Kaspersky là một công ty bảo vệ an ninh mạng và quyền riêng tư số toàn cầu, được thành lập vào năm 1997. Hiểu biết về các mối đe dọa và chuyên môn sâu về an ninh bảo mật của Kaspersky liên tục được chuyển đổi thành các giải pháp và dịch vụ an ninh bảo mật mang tín đổi mới sáng tạo để bảo vệ các doanh nghiệp, cơ sở hạ tầng thiết yếu, các chính phủ và người tiêu dùng trên toàn cầu. Danh mục giải pháp an ninh bảo mật toàn diện của Kaspersky bao gồm giải pháp bảo vệ điểm cuối hàng đầu và các giải pháp và dịch vụ bảo mật chuyên dụng để chống lại các mối đe dọa kỹ thuật số tinh vi và thường xuyên biến đổi. Công nghệ của Kaspersky đã và đang bảo vệ cho hơn 400 triệu khách hàng cá nhân và 220.000 khách hàng doanh nghiệp trên toàn thế giới. Vui lòng tìm hiểu thêm thông tin tại www.kaspersky.com.

Kaspersky

;

Bài viết liên quan

Nhóm Nghiên cứu & Phân tích Toàn cầu của Kaspersky phát hiện phần mềm gián điệp mới của HackingTeam tái xuất sau nhiều năm im ắn
Nhóm Nghiên cứu & Phân tích Toàn cầu của Kaspersky phát hiện phần mềm gián điệp mới của HackingTeam tái xuất sau nhiều năm im ắn

Nhóm Nghiên cứu và Phân tích Toàn cầu của Kaspersky (GReAT) vừa phát hiện bằng chứng cho thấy Memento Labs, công ty kế nhiệm HackingTeam có liên quan tới làn sóng tấn công gián điệp mạng (cyber espionage) mới.

Kaspersky: Số lượng các vụ tấn công sử dụng phần mềm gián điệp tại Việt Nam tăng mạnh trong nửa đầu năm 2025
Kaspersky: Số lượng các vụ tấn công sử dụng phần mềm gián điệp tại Việt Nam tăng mạnh trong nửa đầu năm 2025

Từ tháng 1 đến tháng 6 năm 2025, các giải pháp bảo mật doanh nghiệp của Kaspersky đã ngăn chặn 191.976 cuộc tấn công bằng phần mềm gián điệp (spyware) nhắm vào các tổ chức tại Việt Nam, tăng 78,8% so với cùng kỳ năm ngoái.

Kaspersky phát hiện lỗ hổng bảo mật nghiêm trọng đe dọa tới sự an toàn của các phương tiện di chuyển
Kaspersky phát hiện lỗ hổng bảo mật nghiêm trọng đe dọa tới sự an toàn của các phương tiện di chuyển

Tại hội nghị thượng đỉnh phân tích bảo mật Security Analyst Summit 2025, Kaspersky đã công bố kết quả cuộc đánh giá bảo mật (security audit). Kết quả cho thấy hiện đang xuất hiện một lỗ hổng bảo mật nghiêm trọng, có thể cho phép kẻ xấu truy cập trái phép vào hệ thống điều khiển từ xa của toàn bộ ô tô thuộc một hãng sản xuất.

Kaspersky bổ nhiệm Simon Tung làm Tổng Giám đốc mới, tăng cường chiến lược phát triển tại Đông Nam Á
Kaspersky bổ nhiệm Simon Tung làm Tổng Giám đốc mới, tăng cường chiến lược phát triển tại Đông Nam Á

Kaspersky, công ty toàn cầu về an ninh mạng và quyền riêng tư kỹ thuật số, vừa chính thức công bố quyết định bổ nhiệm ông Simon Tung vào vị trí Tổng Giám đốc khu vực Hiệp hội các quốc gia Đông Nam Á (ASEAN) và Cộng đồng kinh tế ASEAN (AEC) của Kaspersky.

Kaspersky: Các cuộc tấn công ransomware nhắm vào doanh nghiệp Việt Nam ngày càng tinh vi và có chủ đích
Kaspersky: Các cuộc tấn công ransomware nhắm vào doanh nghiệp Việt Nam ngày càng tinh vi và có chủ đích

Trong nửa đầu năm 2025, các cuộc tấn công ransomware (mã độc tống tiền) tiếp tục gây ảnh hưởng đến một nhóm nhỏ người dùng doanh nghiệp tại Việt Nam. Thực trạng này không nằm ngoài xu hướng chung của toàn cầu, khi tin tặc chuyển mục tiêu tấn công sang các tổ chức có giá trị cao, thay vì triển khai hàng loạt trên diện rộng.

Nhận ưu đãi Bỏ qua