Tội phạm mạng chiếm đoạt nửa triệu euro chỉ trong vòng 1 tuần

pull-icon
logo-mobile

Danh mục

Tội phạm mạng chiếm đoạt nửa triệu euro chỉ trong vòng 1 tuần

Các chuyên gia tại Viện nghiên cứu và phân tích toàn cầu của Kaspersky Lab đã tìm ra bằng chứng về một cuộc tấn công nhằm vào các khách hàng của một ngân hàng lớn tại Châu Âu. Theo đó, tội phạm mạng có thể đã ăn cắp hơn nửa triệu euro trong vòng một tuần thông qua các máy chủ C&C trên mạng.

Các dấu hiệu đầu tiên của chiến dịch lừa đảo này bị phát hiện vào ngày 20 tháng 1 năm 2014 khi các chuyên gia của Kaspersky tìm ra một máy chủ C&C trên mạng. Theo các bản logs tìm thấy trong các máy chủ này thì chỉ cần một tuần tội phạm mạng đã đánh cắp hơn nửa triệu Euro từ các tài khoản trong ngân hàng. Bảng điều khiển của máy chủ cũng chỉ ra bằng chứng về một chương trình Trojan được sử dụng để ăn cắp tiền từ tài khoản của khách hàng.

Các chuyên gia đồng thời phát hiện ra các bản logs giao dịch trên máy chủ, có chứa thông tin về số tiền được lấy cắp từ các tài khoản. Tổng cộng, có hơn 190 nạn nhân được xác định, phần lớn trong số họ đến từ Italya và Thổ Nhĩ Kỳ. Theo các bản logs, số tiền bị đánh cắp từ mỗi tài khoản ngân hàng dao động từ 1.700 đến 39.000 Euro.

Chiến dịch này đã được thực hiện ít nhất một tuần cho đến khi máy chủ C&C bị phát hiện, nghĩa là chúng bắt đầu trước ngày 13 tháng 1 năm 2014. Trong thời gian đó các tội phạm mạng đánh cắp thành công hơn 500.000 Euro. Hai ngày sau khi phát hiện ra máy chủ C&C, bọn tội phạm đã loại bỏ tất cả các bằng chứng được sử dụng để theo dõi và phát hiện chúng. Tuy nhiên, các chuyên gia cho rằng điều này có lẽ liên quan đến những thay đổi trong cơ sở dữ liệu được sử dụng trong chiến dịch độc hại chứ không phải điểm dừng của chiến dịch Luuuk.

Vicente Diaz, nhà nghiên cứu bảo mật chính của Kaspersky Lab,cho biết: “Ngay sau khi phát hiện máy chủ C&C, chúng tôi đã liên hệ với bộ phận bảo mật của ngân hàng và các cơ quan pháp luật để gửi tất cả các bằng chứng mà chúng tôi có cho họ.”

Những công cụ độc hại được sử dụng

Trong trường hợp của chiến dịch lừa đảo Luuk, các chuyên gia có căn cứ cho rằng dữ liệu tài chính quan trọng đã bị chặn tự động và các giao dịch gian lận đã được thực hiện cho đến khi các nạn nhân đăng nhập vào tài khoản ngân hàng trực tuyến của họ.

“Trên hệ thống C&C cũng không phát hiện ra thông tin mà các phần mềm độc hại được sử dụng trong chiến dịch này. Tuy nhiên, rất nhiều biến thể của Zeus như (Citadel, SpyEye, IceIX, etc) có khả năng đã thực hiện chiến dịch đó. Kaspersky tin rằng phần mềm độc hại được sử dụng trong chiến dịch này có thể là một phần của Zeus.” Vicente Diaz nói thêm.

Cách mà bọn tội phạm chuyển tiền đánh cắp được đến tài khoản của chúng rất thú vị và lạ thường. Các chuyên gia của Kaspersky chú ý đến những điều không minh bạch trong tổ chức được gọi là “drops”, nơi có những kẻ tham gia rút tiền qua máy ATM từ một vài tài khoản đặc biệt được tạo ra. Có bằng chứng của nhiều nhóm “drops”, được giao những số tiền khác nhau. Một nhóm chịu trách nhiệm cho việc chuyển khoản khoảng 40-50 ngàn Euros, nhóm khác từ 15-20 ngàn và nhóm thứ 3 không quá 2 ngàn Euros.

Vicente Diaz, nhà nghiên cứu bảo mật chính của Kaspersky Lab nói thêm: “Sự khác biệt trong số tiền được phân chia cho mỗi “drops’ khác nhau thể hiện mức độ tin tưởng cho mỗi loại “drops” đó. Chúng ta biết rằng thành viên của các chương trình thường xuyên lừa các đối tác và bỏ trốn với số tiền mặt mà chúng có được. Tên trùm của Luuk có thể cố gắng đề phòng trước những nguy cơ bằng cách thiết lập các nhóm khác nhau với nhiều cấp độ tin tưởng khác nhau: Tiền được phân chia càng nhiều thì mức độ tin tưởng càng cao.”

Các máy chủ C&C liên quan đến chiến dịch The Luuuk đã bị đóng cửa ngay sau khi cuộc điều tra bắt đầu. Tuy nhiên, mức độ phức tạp của các hoạt động MITB cho thấy rằng những kẻ tấn công sẽ tiếp tục tìm kiếm nạn nhân mới cho chiến dịch này. Các chuyên gia của Kaspersky vẫn tiếp tục theo dõi những hoạt động đang diễn ra của chiến dịch The Luuk.
Phần mềm phòng chống gian lận của Kaspersky

Bằng chứng được phát hiện bởi các chuyên gia của Kaspersky Lab chỉ ra rằng chiến dịch này có lẽ được thực hiện bởi các tổ chức tội phạm chuyên nghiệp. Tuy nhiên, công cụ độc hại mà chúng sử dụng để ăn cắp tiền có thể được ngăn chặn bởi công nghệ bảo mật tiên tiến. Theo đó, Kaspersky đã phát triển Kaspersky Fraud Prevention – một nền tảng để giúp các tổ chức ngân hàng bảo vệ khách hàng của họ tránh khỏi những gian lận tài chính trực tuyến. Nền tảng này bao gồm các thành phần có thể bảo vệ các thiết bị của khách hàng an toàn từ nhiều loại tấn công, cũng như giúp các tổ chức tài chính phát hiện và ngăn chặn các giao dịch gian lận.

Thông tin chi tiết về chiến dịch The Luuuk có thể đọc thêm trên blog của Kaspersky tại địa chỉ: Securelist.com

Bài viết liên quan

Các mối đe dọa an ninh mạng tại Việt Nam gia tăng đáng kể trong Quý 3 2024
Các mối đe dọa an ninh mạng tại Việt Nam gia tăng đáng kể trong Quý 3 2024

Dữ liệu mới nhất từ Kaspersky đã gióng lên hồi chuông cảnh báo về tình hình an ninh mạng Việt Nam. Các cuộc tấn công mạng, đặc biệt là các hình thức lừa đảo tinh vi hay tấn công phi kỹ thuật (social engineering), đang diễn biến ngày càng phức tạp và tinh vi, đòi hỏi sự đề cao cảnh giác. Trước bối cảnh chuyển đổi số phát triển mạnh mẽ tại Việt Nam, Kaspersky đưa ra những khuyến cáo cấp thiết nhằm giúp các tổ chức và cá nhân ứng phó hiệu quả, tự vệ trước các mối đe dọa mạng ngày càng tinh vi.

Kaspersky phát hiện biến thể Lite mới của malware Grandoreiro
Kaspersky phát hiện biến thể Lite mới của malware Grandoreiro

Tại Hội nghị thượng đỉnh phân tích bảo mật (SAS) 2024, Nhóm nghiên cứu và phân tích toàn cầu của Kaspersky (GReAT) tiết lộ một phát hiện đáng chú ý: một phiên bản Lite của phần mềm độc hại Grandoreiro đang nhắm mục tiêu vào khoảng 30 ngân hàng tại Mexico. Mặc dù những kẻ chủ mưu đứng sau việc phát tán Grandoreiro đã bị bắt giữ từ đầu năm nay, các nhóm tội phạm mạng khác vẫn tiếp tục lợi dụng loại malware này để thực hiện các cuộc tấn công.

Gần một nửa công ty công nghiệp nặng đối mặt với sự cố mạng hàng tháng
Gần một nửa công ty công nghiệp nặng đối mặt với sự cố mạng hàng tháng

Báo cáo của Kaspersky về thách thức an ninh mạng đối với các công ty công nghiệp nặng có cơ sở hạ tầng phân tán trên nhiều khu vực địa lý chỉ ra một thực tế đáng báo động: Một phần ba công ty trong lĩnh vực công nghiệp nặng thường xuyên gặp phải các sự cố mạng. Cụ thể, 45% công ty phải đối mặt với tình trạng này vài lần mỗi tháng, đáng chú ý chỉ 12% gặp sự cố mạng một lần/năm hoặc ít hơn.

Kaspersky giới thiệu giải pháp bảo vệ nâng cao cho các công ty công nghiệp nặng
Kaspersky giới thiệu giải pháp bảo vệ nâng cao cho các công ty công nghiệp nặng

Trước những thách thức ngày càng lớn và các mối đe dọa gia tăng đối với công nghệ vận hành (OT) và cơ sở hạ tầng thiết yếu, Kaspersky đã nâng cấp giải pháp Kaspersky Industrial CyberSecurity (KICS) - nền tảng XDR chuyên dụng cho các doanh nghiệp công nghiệp nặng và giải pháp MDR (Managed Detection and Response) cho các Hệ thống Điều khiển Công nghiệp (ICS). Đây là một giải pháp giúp các tổ chức thiếu nhân lực chuyên môn có thể tìm đến các trung tâm điều hành an ninh mạng (SOC) để được hỗ trợ.

Kaspersky: Một nửa công cụ exploit rao bán trên web đen nhắm vào lỗ hổng zero-day chưa được khắc phục
Kaspersky: Một nửa công cụ exploit rao bán trên web đen nhắm vào lỗ hổng zero-day chưa được khắc phục

Trong khoảng thời gian từ tháng 1 năm 2023 đến tháng 9 năm 2024, các chuyên gia củaKaspersky Digital Footprint Intelligence đã phát hiện 547 tin đăng quảng cáo mua bán công cụ exploit.

Nhận ưu đãi Bỏ qua