Theo báo cáo từ Kaspersky, chiến dịch hiện sử dụng hơn 90 tên miền giả mạo bằng nhiều ngôn ngữ khác nhau để phát tán bộ cài chứa mã độc. Sau khi người dùng tải và chạy các tập tin này, máy tính sẽ lần lượt bị cài đặt phần mềm điều khiển từ xa ScreenConnect và trojan AsyncRAT, cho phép tin tặc âm thầm chiếm quyền kiểm soát thiết bị, đánh cắp dữ liệu và theo dõi hoạt động của nạn nhân.
Theo Kaspersky, đây là một chiến dịch có quy mô lớn với nhiều tên miền và nhiều ngôn ngữ khác nhau. Nhóm nghiên cứu đã xác định hơn 90 tên miền giả mạo các website tải phần mềm hợp pháp, được bản địa hóa bằng ít nhất 10 ngôn ngữ, gồm tiếng Anh, Nga, Trung Quốc, Đức, Pháp, Tây Ban Nha, Bồ Đào Nha và Ả Rập. Một số tên miền đã được đăng ký từ tháng 8/2025 đến tháng 3/2026, cho thấy chiến dịch được chuẩn bị trong thời gian dài trước khi được triển khai.
Mục tiêu của tin tặc không chỉ là người dùng cá nhân mà còn bao gồm các doanh nghiệp, nơi nhân viên thường xuyên tải các công cụ phục vụ công việc từ Internet.
Đây là phương thức mà kẻ tấn công tạo các website giả mạo, sau đó tối ưu hóa nội dung hoặc sử dụng các thủ thuật SEO để những website này xuất hiện ở vị trí nổi bật trên Google, Bing và các công cụ tìm kiếm khác.
Khi người dùng tìm kiếm tên các phần mềm quen thuộc như OBS Studio, Bandicam, DNS Jumper hay DS4Windows, họ có thể vô tình truy cập vào website giả vì giao diện và tên miền được thiết kế rất giống trang chính thức.
Điểm nguy hiểm là trong trường hợp này, nạn nhân chủ động tìm kiếm và tải phần mềm, khiến quá trình lây nhiễm trở nên tự nhiên hơn và ít gây nghi ngờ hơn so với email lừa đảo.
-
OBS Studio
-
Bandicam
-
DNS Jumper
-
DS4Windows
-
cùng nhiều phần mềm phổ biến khác.
Bên trong gói cài đặt không chỉ có phần mềm hợp pháp mà còn chứa:
-
install.exe – chương trình cài đặt hợp pháp đã được Microsoft ký số;
-
install.res.1033.dll – thư viện DLL độc hại do hacker tạo ra.
Đây là một kỹ thuật rất phổ biến vì mã độc được chạy dưới tiến trình đã được ký số, khiến nhiều giải pháp bảo mật khó phát hiện hơn so với việc chạy trực tiếp một chương trình độc hại.
Trong chiến dịch này, ScreenConnect bị lợi dụng như một “cửa hậu”, cho phép tin tặc thiết lập kết nối tới máy tính nạn nhân và tiếp tục triển khai các bước tấn công tiếp theo.
Việc sử dụng một phần mềm hợp pháp giúp lưu lượng mạng và hoạt động trên hệ thống trông giống các phiên hỗ trợ kỹ thuật thông thường, gây khó khăn cho việc phát hiện.
Sau đó, PowerShell tạo một tập tin VBScript mang tên “installer_method3_stream.vbs”, đồng thời sinh thêm năm tập tin khác trong thư mục “C:\Users\Public” gồm:
-
msgbox.txt
-
secret_bytes.txt
-
1.vb
-
cap.ps1
-
script.vbs
PowerShell sẽ đọc nội dung của “secret_bytes.txt”, giải mã module AsyncRAT rồi sử dụng kỹ thuật Process Hollowing để đưa mã độc vào một tiến trình Windows hợp pháp.
Process Hollowing là kỹ thuật tạo một tiến trình bình thường của Windows rồi thay thế mã thực thi bên trong bằng mã độc, giúp AsyncRAT hoạt động dưới vỏ bọc của tiến trình hợp pháp và khó bị phát hiện hơn.
Thông qua kết nối này, hacker có thể:
-
điều khiển máy tính từ xa;
-
đánh cắp dữ liệu;
-
theo dõi hoạt động của người dùng;
-
ghi lại nội dung màn hình;
-
tải thêm mã độc khác;
-
thực thi các lệnh tùy ý trên thiết bị.
Nhờ đó, nếu một thành phần của chuỗi tấn công bị dừng hoặc gặp lỗi, toàn bộ quá trình sẽ được kích hoạt lại, giúp hacker duy trì quyền truy cập lâu dài vào hệ thống.
Bên cạnh đó, việc sử dụng ScreenConnect kết hợp với các kỹ thuật như DLL Side-Loading và Process Hollowing giúp mã độc khó bị phát hiện hơn bởi các giải pháp bảo mật truyền thống.
Một khi AsyncRAT được cài đặt thành công, máy tính không chỉ đối mặt với nguy cơ mất dữ liệu mà còn có thể trở thành bàn đạp cho các cuộc tấn công tiếp theo, bao gồm cài đặt ransomware, đánh cắp tài khoản hoặc xâm nhập sâu vào mạng nội bộ của doanh nghiệp.
-
Chỉ tải phần mềm từ website chính thức của nhà phát triển.
-
Không tin tưởng tuyệt đối vào các kết quả đứng đầu trên Google hoặc Bing.
-
Kiểm tra kỹ tên miền trước khi tải xuống.
-
Luôn cập nhật Windows và phần mềm bảo mật.
-
Theo dõi các dấu hiệu bất thường như ScreenConnect xuất hiện trên máy tính dù không được cài đặt chủ đích.
-
Kiểm tra các Scheduled Task lạ, đặc biệt là MasterPackager.Updater.
-
Rà soát các tập tin bất thường trong thư mục C:\Users\Public.
-
Đối với doanh nghiệp, nên triển khai các giải pháp EDR/XDR để phát hiện hành vi bất thường thay vì chỉ dựa vào chữ ký mã độc.