SinhVienCNTT.Net
Thứ Sáu, Tháng 10 10, 2025
  • Login
No Result
View All Result
  • Trang chủ
  • Bài viết nổi bật
  • Security
    • Kỹ thuật phân tích mã độc
    • CEH v13
  • Các môn học đại học
    • Các môn đại cương
      • Nhập môn mạng máy tính
      • Nhập môn lập trình
      • Hệ điều hành
    • Ngành An toàn thông tin
      • Lập trình hệ thống
    • Ngành Mạng máy tính & Truyền thông dữ liệu
  • Tài liệu CNTT
  • Liên hệ
Gửi email
  • Trang chủ
  • Bài viết nổi bật
  • Security
    • Kỹ thuật phân tích mã độc
    • CEH v13
  • Các môn học đại học
    • Các môn đại cương
      • Nhập môn mạng máy tính
      • Nhập môn lập trình
      • Hệ điều hành
    • Ngành An toàn thông tin
      • Lập trình hệ thống
    • Ngành Mạng máy tính & Truyền thông dữ liệu
  • Tài liệu CNTT
  • Liên hệ
No Result
View All Result
SinhVienCNTT.Net
No Result
View All Result
Home Security

Ransomware mới Cicada3301: Liệu có mối liên hệ với BlackCat?

admin by admin
22 Tháng 9, 2024
in Security
1
Ransomware mới Cicada3301: Liệu có mối liên hệ với BlackCat?

Gần đây, các nhà nghiên cứu an ninh mạng đã khám phá ra một biến thể ransomware mới mang tên Cicada3301, có những điểm tương đồng đáng chú ý với chiến dịch BlackCat (hay còn gọi là ALPHV) vốn đã bị ngừng hoạt động. Trong một báo cáo kỹ thuật, công ty an ninh mạng Morphisec đã công bố các chi tiết liên quan đến cách hoạt động của biến thể ransomware này.

Mục lục ẩn
1. Mục tiêu và phương thức tấn công
2. Điểm tương đồng với BlackCat
3. Phương pháp tinh vi và đa dạng trong tấn công
4. Công cụ và kỹ thuật hỗ trợ
5. Mối liên hệ với sự sụp đổ của BlackCat
6. Các kỹ thuật tấn công trên VMware ESXi
7. Tuyên bố từ nhóm Cicada3301 không liên quan đến ransomware
8. Kết luận

Mục tiêu và phương thức tấn công

Cicada3301 chủ yếu nhắm đến các doanh nghiệp vừa và nhỏ (SMB), tấn công theo cách cơ hội bằng cách khai thác các lỗ hổng bảo mật làm phương thức truy cập ban đầu. Ransomware này được viết bằng ngôn ngữ Rust và có khả năng nhắm mục tiêu cả các hệ thống Windows và Linux/ESXi. Lần đầu tiên, Cicada3301 xuất hiện vào tháng 6 năm 2024, mời gọi các đối tác tiềm năng tham gia nền tảng Ransomware-as-a-Service (RaaS) của họ thông qua quảng cáo trên diễn đàn ngầm RAMP.

Điểm đáng chú ý của ransomware này là tích hợp sẵn các thông tin xác thực bị đánh cắp từ người dùng, cho phép chạy công cụ hợp pháp PsExec để thực hiện các chương trình từ xa. Điều này tăng khả năng tấn công trên diện rộng và đẩy mạnh việc kiểm soát hệ thống của nạn nhân.

Điểm tương đồng với BlackCat

Cicada3301 có nhiều điểm tương đồng với BlackCat, từ việc sử dụng thuật toán mã hóa ChaCha20, công cụ fsutil để xử lý các tệp liên kết biểu tượng và mã hóa tệp bị chuyển hướng, cho đến việc sử dụng IISReset.exe để dừng dịch vụ IIS và mã hóa các tệp không thể sửa đổi hoặc xóa bỏ.

Bên cạnh đó, các kỹ thuật quen thuộc từ BlackCat như xóa các bản sao lưu shadow, vô hiệu hóa chức năng khôi phục hệ thống bằng cách thao tác tiện ích bcdedit, hay xóa tất cả các nhật ký sự kiện bằng wevtutil cũng được sử dụng lại trong Cicada3301.

Phương pháp tinh vi và đa dạng trong tấn công

Không chỉ tấn công các hệ thống tệp thông thường, Cicada3301 còn có khả năng ngừng các máy ảo cục bộ, một hành vi từng được sử dụng bởi ransomware Megazord và Yanluowang. Ransomware này còn chấm dứt nhiều dịch vụ sao lưu và khôi phục, nhắm vào một danh sách dài các quy trình và loại trừ các tệp và thư mục cụ thể trong quá trình mã hóa.

Nó tập trung mã hóa 35 loại định dạng tệp khác nhau như: sql, doc, jpg, png, pdf, docx, xlsx, và txt. Điều này nhằm tối đa hóa tổn thất dữ liệu của nạn nhân và gia tăng khả năng đòi tiền chuộc.

Công cụ và kỹ thuật hỗ trợ

Cuộc điều tra của Morphisec còn phát hiện các công cụ khác như EDRSandBlast, lợi dụng một trình điều khiển đã ký dễ bị tổn thương để vượt qua các hệ thống phát hiện và ngăn chặn mối đe dọa (EDR). Đây cũng là kỹ thuật từng được nhóm ransomware BlackByte sử dụng trước đây.

Cicada3301
Welcome to Cicada3301

Cicada3301 cũng có dấu hiệu hợp tác với nhóm điều hành botnet Brutus để có quyền truy cập ban đầu vào các mạng doanh nghiệp. Đây là một chiến thuật mà các nhóm tội phạm mạng sử dụng để xâm nhập vào hệ thống trước khi thực hiện các cuộc tấn công ransomware.

Mối liên hệ với sự sụp đổ của BlackCat

Các nhà nghiên cứu tại Morphisec đặt ra giả thuyết rằng có thể Cicada3301 là sự tái thương hiệu của BlackCat, hoặc có thể nó được viết bởi cùng một nhà phát triển, hoặc thậm chí nhóm này đã sao chép một phần mã nguồn từ BlackCat để tạo ra một biến thể ransomware mới. Dòng thời gian của sự sụp đổ của BlackCat và sự xuất hiện của botnet Brutus cùng Cicada3301 có thể có mối liên hệ với nhau.

Các kỹ thuật tấn công trên VMware ESXi

Cicada3301 còn tấn công vào các hệ thống VMware ESXi, sử dụng kỹ thuật mã hóa tạm thời để mã hóa các tệp có dung lượng lớn hơn 100 MB, đồng thời sử dụng tham số “no_vm_ss” để mã hóa các tệp mà không cần tắt các máy ảo đang chạy.

Tuyên bố từ nhóm Cicada3301 không liên quan đến ransomware

Một nhóm tự xưng là Cicada3301, vốn đã gây ra nhiều sự chú ý trước đây với các câu đố mật mã “bí ẩn”, đã lên tiếng phủ nhận mọi liên quan đến các hoạt động ransomware của nhóm tội phạm mạng này. Tuy nhiên, sự trùng hợp về tên gọi đã khiến nhiều người chú ý và gây nhầm lẫn.

Kết luận

Sự xuất hiện của Cicada3301 là một mối đe dọa nghiêm trọng đối với các doanh nghiệp vừa và nhỏ, đặc biệt với khả năng tấn công đa dạng và tinh vi. Dù còn nhiều nghi vấn về mối liên hệ giữa Cicada3301 và BlackCat, nhưng rõ ràng rằng nhóm này đã học hỏi hoặc kế thừa những kỹ thuật từ các chiến dịch ransomware trước đó để thực hiện các cuộc tấn công có sức phá hoại cao. Các doanh nghiệp cần nâng cao cảnh giác và triển khai các biện pháp an ninh mạng thích hợp để bảo vệ hệ thống của mình trước các mối đe dọa này.

Các bạn có thể tìm hiểu thêm về chủ đề Ransomeware ở bài viết [CEH] Module 7 – Phần 5: Giới thiệu Ransomware và Worm.

Source: The Hacker News
Share62Tweet39
Previous Post

Patch Tuesday tháng 9/2024 của Microsoft: Vá 4 lỗ hổng Zero-Day

Next Post

Nhóm hacktivist Twelve: Phá hoại các mục tiêu của Nga bằng tấn công mạng quy mô lớn

admin

admin

A Winner Never Stops Trying.

Related Posts

CEH Module 11 – Phần 2: Application-Level Session Hijacking
CEH Tiếng Việt - CEH v13

CEH Module 11 – Phần 2: Application-Level Session Hijacking

4 Tháng 5, 2025
[CEH] Module 11 – Phần 1: Session Hijacking là gì?
CEH Tiếng Việt - CEH v13

[CEH] Module 11 – Phần 1: Session Hijacking là gì?

29 Tháng 4, 2025
[CEH] Module 10 – Phần 5: Thực hành DoS sử dụng Metasploit và Hping3
CEH Tiếng Việt - CEH v13

[CEH] Module 10 – Phần 5: Thực hành DoS sử dụng Metasploit và Hping3

29 Tháng 4, 2025
[CEH] Module 10 – Phần 4: Các giải pháp chống lại DDoS
CEH Tiếng Việt - CEH v13

[CEH] Module 10 – Phần 4: Các giải pháp chống lại DDoS

29 Tháng 4, 2025
[CEH] Module 10 – Phần 3: Một số kiểu tấn công từ chối dịch vụ (tiếp theo)
CEH Tiếng Việt - CEH v13

[CEH] Module 10 – Phần 3: Một số kiểu tấn công từ chối dịch vụ (tiếp theo)

29 Tháng 4, 2025
[CEH] Module 10 – Phần 2: Một số kiểu tấn công từ chối dịch vụ DoS/DDoS
CEH Tiếng Việt - CEH v13

[CEH] Module 10 – Phần 2: Một số kiểu tấn công từ chối dịch vụ DoS/DDoS

22 Tháng 9, 2024
Next Post
Nhóm hacktivist Twelve: Phá hoại các mục tiêu của Nga bằng tấn công mạng quy mô lớn

Nhóm hacktivist Twelve: Phá hoại các mục tiêu của Nga bằng tấn công mạng quy mô lớn

Comments 1

  1. Pingback: Nhóm hacktivist Twelve: Phá hoại các mục tiêu của Nga bằng tấn công mạng quy mô lớn

Để lại một bình luận Hủy

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Danh mục

  • Các môn học đại học
  • CCNA 200-301
  • CEH Tiếng Việt – CEH v13
  • Chưa phân loại
  • Digital Forensics
  • Machine Learning
  • Network
  • Nổi bật
  • Phân tích mã độc
  • Security
  • Tài liệu CNTT
  • Từ vựng IELTS

Series

  • CHFI Tiếng Việt (1)
  • Cơ sở dữ liệu (2)
  • [2023] Share 1200 câu dump CCNA 200-301 mới nhất (3)
  • 1000 collocations IELTS phổ biến nhất (1)
  • Hệ điều hành (5)
  • Series cấu hình Firewall Cisco ASA (2)
  • Nhập môn lập trình (1)
  • 22 Lab thực hành Amazon Web Service (AWS) từ cơ bản đến nâng cao (4)
  • Nhập môn mạng máy tính (20)
  • Lập trình hệ thống (3)

logo sinhviencntt.net

Blog Sinh viên CNTT chia sẻ kiến thức, tài liệu liên quan đến nhóm ngành Công nghệ thông tin.

Chúng tôi sẵn sàng đón những ý kiến đóng góp, cũng như bài viết của các bạn gửi đến SinhVienCNTT.Net.

Giới thiệu

Blog Sinh viên CNTT chia sẻ kiến thức, tài liệu liên quan đến nhóm ngành Công nghệ thông tin.

Liên hệ

Email: sinhviencntt.net@gmail.com

Tìm kiếm

No Result
View All Result

Danh mục

  • Các môn học đại học
  • CCNA 200-301
  • CEH Tiếng Việt – CEH v13
  • Chưa phân loại
  • Digital Forensics
  • Machine Learning
  • Network
  • Nổi bật
  • Phân tích mã độc
  • Security
  • Tài liệu CNTT
  • Từ vựng IELTS
  • Home
  • Liên hệ
  • Privacy & Policy
  • Other Links

© 2023 SinhVienCNTT.Net - Blog Sinh viên Công nghệ thông tin.

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In
No Result
View All Result
  • Trang chủ
  • Bài viết nổi bật
  • Security
    • Kỹ thuật phân tích mã độc
    • CEH v13
  • Các môn học đại học
    • Các môn đại cương
      • Nhập môn mạng máy tính
      • Nhập môn lập trình
      • Hệ điều hành
    • Ngành An toàn thông tin
      • Lập trình hệ thống
    • Ngành Mạng máy tính & Truyền thông dữ liệu
  • Tài liệu CNTT
  • Liên hệ

© 2023 SinhVienCNTT.Net - Blog Sinh viên Công nghệ thông tin.