Trong ngữ cảnh: SonicWall là một công ty của Mỹ bán các thiết bị Internet để bảo mật mạng và truy cập từ xa, khiến nó trở thành mục tiêu rất hấp dẫn đối với tội phạm mạng đang cố triển khai sự hiện diện liên tục trong các tổ chức nổi tiếng trên khắp thế giới.
Các nhà nghiên cứu bảo mật tại Mandiant đã phát hiện ra một chiến dịch độc hại mới chống lại các thiết bị mạng do SonicWall bán. Các nhà phân tích cho biết, các tác nhân ẩn danh đằng sau chiến dịch này có khả năng là người Trung Quốc và đang làm việc để mang lại lợi ích cho chế độ độc tài Cộng sản, và nhóm này hiện được theo dõi với tên UNC4540.
Cuộc tấn công nhắm vào Truy cập di động an toàn (SMA) 100 thiết bị, một thiết bị truy cập từ xa an toàn được các công ty và tổ chức sử dụng để triển khai và quản lý nhân viên từ xa. SMA 100 có thể cung cấp quyền kiểm soát truy cập cho người dùng từ xa, kết nối VPN và cấu hình duy nhất cho mỗi người dùng. Vào năm 2021, thiết bị đã trở thành mục tiêu của tin tặc khai thác lỗ hổng zero-day.
Các mối đe dọa được phát hiện bởi Mandiant được thiết kế để tồn tại trong các bản cập nhật chương trình cơ sở mới nhất do SonicWall cung cấp. Để đạt được sự bền bỉ này, phần mềm độc hại sẽ kiểm tra từ xa các bản cập nhật chương trình cơ sở mới cứ sau 10 giây. Khi có bản cập nhật, phần mềm độc hại sẽ tải xuống tệp lưu trữ, giải nén và gắn tệp đó rồi sao chép chính nó vào tệp đó.

Phần mềm độc hại này cũng thêm một người dùng root có cửa hậu vào gói, trước khi giải nén lại các tệp để đặt nó trở lại vị trí và sẵn sàng để cài đặt. Khi cập nhật xong, phần mềm độc hại cũng sẽ tiếp tục hoạt động trong môi trường phần sụn mới.
Mandiant cho biết kỹ thuật này không đặc biệt tinh vi, nhưng nó cho thấy những nỗ lực đáng kể mà bọn tội phạm mạng chưa xác định đã thực hiện để nghiên cứu và hiểu chu kỳ cập nhật thiết bị.
Các nhà phân tích cho biết: “Trong những năm gần đây, những kẻ tấn công Trung Quốc đã triển khai nhiều phần mềm khai thác và phần mềm độc hại cho nhiều thiết bị mạng kết nối Internet” để đạt được khả năng xâm nhập doanh nghiệp đầy đủ. Phiên bản UNC4540 mới là một giai đoạn khác trong danh sách dài các cuộc tấn công tinh vi này và Mandiant dự đoán xu hướng này sẽ tiếp tục “trong thời gian tới”.
Sau khi phân tích gói độc hại, các nhà nghiên cứu của Mandiant đã tìm thấy một tập hợp các tập lệnh Bash (Bash là Unix shell thường được sử dụng làm giao diện đăng nhập mặc định cho hệ điều hành Linux) và một tệp nhị phân ELF (Linux) duy nhất được xác định là một biến thể TinyShell.
Các nhà nghiên cứu vẫn chưa xác định được véc tơ lây nhiễm ban đầu, nhưng SonicWall (đã làm việc cùng với Mandiant để phát hiện ra mối đe dọa) đã phát hành một cập nhật firmware mới (10.2.1.7) cho SMA 100. Công ty cũng khuyến nghị khách hàng và quản trị viên thường xuyên xem lại nhật ký thiết bị để xác định bất kỳ dấu hiệu nào của việc lây nhiễm đang diễn ra.


