Tội phạm mạng lợi dụng sự cường điệu về AI để phát tán phần mềm tống tiền, phần mềm độc hại

Những tác nhân đe dọa liên quan đến các dự án phần mềm tống tiền và phần mềm độc hại ít được biết đến hiện sử dụng các công cụ trí tuệ nhân tạo (AI) làm mồi nhử để lây nhiễm các phần mềm độc hại cho những nạn nhân không nghi ngờ.

17:02, 30/05/2025

Những tác nhân đe dọa liên quan đến các dự án phần mềm tống tiền và phần mềm độc hại ít được biết đến hiện sử dụng các công cụ trí tuệ nhân tạo (AI) làm mồi nhử để lây nhiễm các phần mềm độc hại cho những nạn nhân không nghi ngờ.

Sự phát triển lần này theo sau một xu hướng đã phát triển từ năm ngoái, bắt đầu với các tác nhân đe dọa tiên tiến sử dụng trình tạo nội dung deepfake để lây nhiễm phần mềm độc hại cho nạn nhân. Deepfake là phương tiện tổng hợp đã được điều khiển bằng kỹ thuật số để thay thế chân dung của người này bằng chân dung của người khác.

 

Những mồi nhử này đã được các tên điều hành phần mềm độc hại đánh cắp thông tin và các hoạt động phần mềm tống tiền cố gắng xâm phạm mạng công ty áp dụng rộng rãi.

Các nhà nghiên cứu của Cisco Talos đã phát hiện ra rằng, các nhóm phần mềm tống tiền nhỏ hơn có tên là CyberLock, Lucky_Gh0$t và một phần mềm độc hại mới có tên là Numero hiện cũng sử dụng kỹ thuật tương tự.

Các phần mềm độc hại được quảng bá thông qua đầu độc tối ưu hóa công cụ tìm kiếm (SEO) và quảng cáo độc hại để xếp hạng cao trong kết quả của công cụ tìm kiếm cho các thuật ngữ cụ thể.

Mạo danh công cụ AI

CyberLock là phần mềm tống tiền dựa trên PowerShell được phân phối thông qua một trang web công cụ AI giả mạo (novaleadsai[.]com) đóng giả là novaleads.app hợp pháp.

Nạn nhân bị dụ dỗ bởi các lời đề nghị đăng ký miễn phí 12 tháng, khiến họ tải xuống trình tải .NET triển khai phần mềm tống tiền.

Sau khi thực thi trên máy của nạn nhân, CyberLock mã hóa các tệp trên nhiều phân vùng đĩa, thêm phần mở rộng .cyberlock vào các tệp bị khóa.

Tiếp đến là có một ghi chú tiền chuộc, yêu cầu phải trả 50.000 đô la tiền chuộc bằng loại tiền điện tử Monero khó theo dõi và số tiền này sẽ hỗ trợ các mục đích nhân đạo ở Palestine, Ukraine, Châu Phi và Châu Á.

Lucky_Gh0$t là một loại phần mềm tống tiền mới có nguồn gốc từ Yashma, bản thân nó dựa trên phần mềm tống tiền Chaos.

Các nhà phân tích của Cisco đã quan sát thấy nó được phân phối dưới dạng trình cài đặt ChatGPT giả mạo ("ChatGPT 4.0 phiên bản đầy đủ - Premium.exe") được đóng gói trong một kho lưu trữ tự giải nén.

Gói này bao gồm các công cụ AI nguồn mở hợp pháp của Microsoft cùng với phần tải phần mềm tống tiền, có khả năng tránh được sự phát hiện của phần mềm diệt vi-rút.

Nếu được thực thi, nó sẽ mã hóa các tệp nhỏ hơn 1,2 GB, thêm phần mở rộng bốn ký tự ngẫu nhiên, trong khi các tệp lớn hơn sẽ được thay thế bằng tệp rác có cùng kích thước và bị xóa.

Nạn nhân của Lucky_Gh0$t sẽ nhận được ID cá nhân và được hướng dẫn liên hệ với kẻ tấn công thông qua nền tảng tin nhắn an toàn Session để đàm phán tiền chuộc và giải mã.

Cuối cùng, một phần mềm độc hại mới có tên Numero ngụy trang thành trình cài đặt InVideo AI nhưng được thiết kế để tấn công các hệ thống Windows.

Phần mềm độc hại được phân phối trong một trình thả chứa tệp hàng loạt, tập lệnh VB và tệp thực thi có tên là wintitle.exe.

Tệp thực thi trong một vòng lặp vô hạn, liên tục làm hỏng giao diện người dùng đồ họa của nạn nhân bằng cách ghi đè tiêu đề cửa sổ, nút và nội dung bằng chuỗi số "1234567890".

Mặc dù Numero không phá hủy hoặc mã hóa dữ liệu, nhưng phần mềm độc hại này khiến các hệ thống Windows mà nó lây nhiễm hoàn toàn không sử dụng được. Đồng thời, vòng lặp vô hạn mà nó chạy đảm bảo hệ thống bị "khóa" ở trạng thái bị hỏng về mặt hình ảnh này.

Khi nhiều tội phạm mạng cố gắng lợi dụng sự quan tâm ngày càng tăng của mọi người đối với các công cụ AI, chúng ta nên thận trọng với các tệp được tải xuống từ các trang web đáng ngờ.

Theo lời khuyên của các chuyên gia, người dùng chỉ tập trung vào các dự án AI lớn thay vì thử nghiệm các công cụ mới và tìm nguồn trình cài đặt từ các trang web chính thức thay vì theo các liên kết từ các kết quả được quảng cáo hoặc bài đăng trên mạng xã hội.

Lật tẩy những thủ đoạn lợi dụng danh nghĩa tự do báo chí để chống phá Việt Nam

Lật tẩy những thủ đoạn lợi dụng danh nghĩa tự do báo chí để chống phá Việt Nam

Hiện nay, Việt Nam đã, đang tham gia và nghiêm túc thực hiện các cam kết về vấn đề tự do ngôn luận, tự do báo chí theo Hiến chương Liên hợp quốc và các nghị định, hiệp ước quốc tế, khu vực liên quan. Bất chấp những nỗ lực và thành tựu của Việt Nam trong bảo vệ, thúc đẩy quyền tự do báo chí đã được các nước ghi nhận, đánh giá cao, một số cá nhân, tổ chức thù địch vẫn cố tình đưa ra những đánh giá mang tính áp đặt, định kiến về vấn đề này.

Bình luận

Tin bài khác

Mỹ trừng phạt công ty lừa đảo qua mạng gây thiệt hại 200 triệu đô la
13:56, 30/05/2025

Mỹ trừng phạt công ty lừa đảo qua mạng gây thiệt hại 200 triệu đô la

Bộ Tài chính Hoa Kỳ đã trừng phạt Funnull Technology, một công ty có trụ sở tại Philippines hỗ trợ hàng trăm nghìn trang web độc hại đứng đằng sau các vụ lừa đảo mạng, gây thiệt hại hơn 200 triệu đô la cho người Mỹ.

Xem thêm
Tin tặc thông báo đã đánh cắp dữ liệu từ Salvation Army
10:02, 30/05/2025

Tin tặc thông báo đã đánh cắp dữ liệu từ Salvation Army

Một trong những nhà cung cấp dịch vụ xã hội lớn nhất toàn cầu, tổ chức từ thiện Cơ đốc giáo Salvation Army, được cho là đã bị tấn công bằng phần mềm tống tiền.

Xem thêm
Đánh sập đường dây lừa đảo qua giao dịch tiền ảo gần 10.000 tỷ đồng
11:33, 29/05/2025

Đánh sập đường dây lừa đảo qua giao dịch tiền ảo gần 10.000 tỷ đồng

Thông tin từ Bộ Công an cho biết: Công an tỉnh Đồng Nai huy động nhiều cán bộ chiến sĩ tinh nhuệ, không quản ngày đêm, qua gần 200 ngày truy xét, bám sát mọi hoạt động của đối tượng đã đấu tranh, triệt phá, truy bắt các đối tượng cầm đầu đường dây lừa đảo chiếm đoạt tài sản trên không gian mạng, với thủ đoạn lập sàn giao dịch tiền ảo (MTC - Matrix Chain).

Xem thêm
Vụ rò rỉ dữ liệu lớn làm lộ 1,6 triệu email của khách hàng Etsy, TikTok Shop
11:30, 29/05/2025

Vụ rò rỉ dữ liệu lớn làm lộ 1,6 triệu email của khách hàng Etsy, TikTok Shop

Hàng trăm nghìn tệp khách hàng đã bị phát hiện rò rỉ từ một phiên bản không được bảo vệ. Các nhà nghiên cứu cho rằng dữ liệu này chủ yếu làm lộ thông tin của khách hàng người Mỹ của các cửa hàng Etsy, Poshmark và TikTok.

Xem thêm
Gián điệp mạng Laundry Bear có liên quan đến vụ tấn công cảnh sát Hà Lan
15:39, 28/05/2025

Gián điệp mạng Laundry Bear có liên quan đến vụ tấn công cảnh sát Hà Lan

Một nhóm gián điệp mạng đến từ Nga có tên là Laundry Bear được cho là có liên quan đến vụ vi phạm an ninh tại cảnh sát Hà Lan vào tháng 9/2024.

Xem thêm
Tin tặc Iran đứng sau vụ tấn công bằng phần mềm tống tiền trị giá 19 triệu đô la
09:30, 28/05/2025

Tin tặc Iran đứng sau vụ tấn công bằng phần mềm tống tiền trị giá 19 triệu đô la

Vào thứ 3 tuần này, một tin tặc Iran đã nhận tội vì tham gia vào một chiến dịch phần mềm tống tiền lớn, phá vỡ hoạt động của một số cơ quan chính quyền tại các thành phố của Hoa Kỳ như Baltimore, Maryland, gây thiệt hại hàng chục triệu đô la.

Xem thêm
Để dữ liệu cá nhân không là “món mồi” béo bở cho tội phạm mạng
09:30, 28/05/2025

Để dữ liệu cá nhân không là “món mồi” béo bở cho tội phạm mạng

Không ít người hoang mang khi nhận được các cuộc gọi từ kẻ lừa đảo biết rõ thông tin cá nhân, thậm chí là số căn cước công dân, hợp đồng điện, hay các giao dịch mua vé máy bay… vừa thực hiện. Điều đáng lo ngại là những kẻ lừa đảo có thể dễ dàng tiếp cận các thông tin nhạy cảm để thực hiện các chiêu trò chiếm đoạt tài sản.

Xem thêm