Liên kết còn thiếu giữa Kazual và Sunburst: chuyên gia cho rằng tấn công Solarwinds có liên hệ với backdoor Kazuar

pull-icon
logo-mobile

Danh mục

Liên kết còn thiếu giữa Kazual và Sunburst: chuyên gia cho rằng tấn công Solarwinds có liên hệ với backdoor Kazuar

Liên kết còn thiếu giữa Kazual và Sunburst: chuyên gia cho rằng tấn công Solarwinds có liên hệ với backdoor Kazuar

Vào ngày 13 tháng 12 năm 2020, FireEye, Microsoft và SolarWinds cùng thông báo phát hiện một cuộc tấn công chuỗi cung ứng lớn và tinh vi phát tán một phần mềm độc hại chưa từng được biết đến. Phần mềm độc hại có tên Sunburst, đã tấn công những khách hàng sử dụng phần mềm Orion của SolarWinds. Các chuyên gia của Kaspersky đã tìm thấy nhiều điểm tương đồng về mã giữa Sunburst và các phiên bản đã biết của backdoor Kazuar - phần mềm độc hại cho phép quyền truy cập từ xa vào thiết bị của nạn nhân. Phát hiện mới cung cấp nhiều thông tin chi tiết, có thể giúp các nhà nghiên cứu tiến hành điều tra vụ tấn công.


Trong quá trình nghiên cứu backdoor Sunburst, các chuyên gia của Kaspersky đã phát hiện một số tính năng tương đồng với Kazuar - từng được xác định là backdoor được viết trên nền .NET framework. được phát hiện lần đầu tiên bởi Palo Alto vào năm 2017 và được sử dụng trong các cuộc tấn công gián điệp mạng trên toàn cầu. Nhiều điểm tương đồng về mã cho thấy mối liên hệ giữa Kazuar và Sunburst, tuy nhiên về bản chất vẫn chưa thể xác định chính xác sự liên quan này.

Các tính năng tương đồng giữa Sunburst và Kazuar bao gồm thuật toán tạo mã định danh người dùng (UID), thuật toán phân tích giấc ngủ ban đầu và việc sử dụng rộng rãi hàm băm FNV1a. Theo các chuyên gia, các đoạn mã không giống hệt nhau, cho thấy Kazuar và Sunburst có thể liên quan đến nhau mặc dù bản chất sự liên quan chưa hoàn toàn rõ ràng.

Sau khi Sunburst hoạt động lần đầu vào tháng 2/2020, Kazuar tiếp tục phát triển và đến cuối năm 2020 nhiều biến thể có nhiều điểm tương đồng với những biến thể của Sunburst.

Trong suốt nhiều năm, các chuyên gia đã quan sát thấy sự phát triển liên tục của Kazuar, trong đó, những tính năng quan trọng, tương tự như Sunburst, đã được thêm vào phần mềm độc hại. Với những điểm tương đồng rất đáng chú ý giữa Kazuar và Sunburst, có rất nhiều lý do cho sự tồn tại của chúng, bao gồm việc Sunburst được phát triển bởi cùng một nhóm tin tặc với Kazuar, hoặc nhóm phát triển Sunburst lấy cảm hứng từ Kazuar, người phát triển Kazuar chuyển đến nhóm Sunburst làm việc, hoặc cả hai nhóm cùng đứng sau Sunburst và Kazuar đã lấy phần mềm độc hại từ cùng một nguồn.

Ông Costin Raiu, Giám đốc Nhóm nghiên cứu và phân tích toàn cầu của Kaspersky cho biết: “Sự tương đồng không kết luận được ai thực sự đứng sau vụ tấn công Solarwinds, tuy nhiên, có thể cung cấp thêm thông tin cho các nhà nghiên cứu trong quá trình điều tra. Điều quan trọng là các nhà nghiên cứu trên thế giới có thể điều tra mở rộng từ những điểm tương đồng này, từ đó tìm hiểu thêm thông tin về Kazuar, nguồn gốc của Sunburst, cũng như phần mềm độc hại được sử dụng trong vụ tấn công Solarwinds. Ví dụ như khi nhìn lại cuộc tấn công Wannacry: trong những ngày đầu tiên, có rất ít dữ kiện liên kết Wannacry với nhóm Lazarus. Theo thời gian, nhiều bằng chứng đã xuất hiện, cho phép chúng tôi và những chuyên gia khác có thể liên kết chúng lại với nhau với độ tin cậy cao. Từ đó, những nghiên cứu sâu hơn về chủ đề này có thể kết nối các dữ kiện với nhau.”

Chi tiết kỹ thuật về điểm tương đồng của Solarwinds và Kazuar có trong báo cáo tại Securelist.

Nghiên cứu của Kaspersky về Sunburst được đăng tải tại link. Để tìm hiểu cách Kaspersky bảo vệ khách hàng trước backdoor Sunburst, vui lòng truy cập link.

Để tránh rủi ro bị lây nhiễm bởi phần mềm độc hại như backdoor Sunburst, Kaspersky khuyến nghị:

• Cung cấp cho nhóm SOC quyền truy cập thông tin tình báo mối đe dọa an ninh mạng mới nhất (TI). Kaspersky Threat Intelligence Portal cấp quyền truy cập vào TI của công ty, cung cấp dữ liệu tấn công mạng và những thông tin được Kaspersky thu thập trong hơn 20 năm qua. Quyền truy cập miễn phí vào các tính năng của sản phẩm cho phép người dùng kiểm tra tệp, URL và địa chỉ IP hiện có sẵn tại đây.

• Các tổ chức muốn tiến hành tự điều tra có thể tham khảo Kaspersky Threat Attribution Engine. Sản phẩm giúp đối chiếu mã độc được phát hiện với cơ sở dữ liệu phần mềm độc hại hiện có. Sau đó, dựa trên các điểm tương đồng về mã để quy về những chiến dịch APT đã được thực hiện.

***

Thông tin về Kaspersky

Kaspersky là một công ty an ninh mạng toàn cầu được thành lập năm 1997. Tin tức tình báo về mối đe doạ và chuyên môn về bảo mật của Kaspersky không ngừng được sử dụng trong các giải pháp và dịch vụ bảo mật để bảo vệ doanh nghiệp, cơ sở hạ tầng then chốt, chính phủ và người dùng trên toàn thế giới. Danh mục giải pháp bảo mật toàn diện của công ty bao gồm bảo vệ thiết bị đầu cuối và số lượng giải pháp và dịch vụ bảo mật chuyên biệt hàng đầu để chống lại các mối đe doạ số tinh vi và không ngừng phát triển. Công nghệ của Kaspersky đang bảo vệ hơn 400 triệu người dùng và giúp 270.000 khách hàng doanh nghiệp bảo vệ những thứ giá trị nhất. Tìm hiểu thêm tại www.kaspersky.com

Bài viết liên quan

Kaspersky dự đoán APAC sẽ đối mặt với nhiều hình thức tấn công giả mạo, hành vi lừa đảo, rò rỉ dữ liệu và tấn công APT trong năm
Kaspersky dự đoán APAC sẽ đối mặt với nhiều hình thức tấn công giả mạo, hành vi lừa đảo, rò rỉ dữ liệu và tấn công APT trong năm

Các chuyên gia tại Kaspersky nhận định rằng phong trào chuyển đổi số mạnh mẽ và những xung đột địa chính trị ở khu vực Châu Á – Thái Bình Dương (APAC) là yếu tố tác động đến bối cảnh mối đe dọa an ninh mạng tại APAC năm 2024.

Nhiều sự cố mạng xảy ra trong ngành bán lẻ khu vực Châu Á – Thái Bình Dương do thiếu ngân sách an ninh mạng
Nhiều sự cố mạng xảy ra trong ngành bán lẻ khu vực Châu Á – Thái Bình Dương do thiếu ngân sách an ninh mạng

Theo một nghiên cứu gần đây của Kaspersky, 25% nhân sự công nghệ thông tin (CNTT) cho rằng nguyên nhân các cơ sở hạ tầng thiết yếu, dầu khí và năng lượng đối mặt với nhiều sự cố mạng đến từ việc phân bổ ngân sách không hiệu quả. Được biết, ngành bán lẻ tại Châu Á Thái Bình Dương (APAC) đã trải qua nhiều cuộc tấn công mạng lớn nhất trong 24 tháng qua.

Giải pháp bảo mật cá nhân mới của Kaspersky được vinh danh là sản phẩm của năm được bình chọn bởi AV-Comparatives
Giải pháp bảo mật cá nhân mới của Kaspersky được vinh danh là sản phẩm của năm được bình chọn bởi AV-Comparatives

Giải pháp mới nhất của Kaspersky đã được AV-Comparatives, một viện thử nghiệm độc lập hàng đầu vinh danh là "Sản phẩm của năm", phá kỷ lục dành cho công ty an ninh mạng được vinh danh nhất trong ngành.

Kaspersky hướng dẫn người tiêu dùng Việt cách mua sắm an toàn dịp cuối năm
Kaspersky hướng dẫn người tiêu dùng Việt cách mua sắm an toàn dịp cuối năm

Hàng loạt chương trình khuyến mãi kích cầu dịp cuối năm luôn là những thời gian cao điểm thu hút hàng triệu khách hàng, đơn cử, Cyber ​​Monday, Black Friday và Ngày đôi (Double Day) trên các sàn thương mại điện tử vào các ngày 10/10, 11/11 và 12/12. Theo khảo sát gần đây được thực hiện bởi Kaspersky để nghiên cứu hành vi mua sắm trong những ngày lễ năm 2023, đã có tới 90% số người tham gia khảo sát thừa nhận rằng họ mua hàng một cách ngẫu hứng trong những ngày siêu khuyến mại.

Nhiều doanh nghiệp Châu Á – Thái Bình Dương lên kế hoạch thuê dịch vụ an ninh mạng bên ngoài
Nhiều doanh nghiệp Châu Á – Thái Bình Dương lên kế hoạch thuê dịch vụ an ninh mạng bên ngoài

Trước tình trạng gia tăng đáng báo động của các cuộc tấn công mạng, các chủ doanh nghiệp đang tăng cường công tác nhằm đảm bảo an ninh, bảo mật thông tin mạng. Nghiên cứu mới của Kaspersky cho thấy có hơn 77% các doanh nghiệp ở Châu Á – Thái Bình Dương (APAC) đã gặp phải ít nhất một sự cố an ninh mạng trong hai năm qua.

Nhận ưu đãi Bỏ qua