Nhóm hacker Việt bị tố đứng sau mã độc PXA Stealer

Theo dõi Báo Gia Lai trên Google News

Cisco Talos cho biết nhóm tin tặc nói tiếng Việt đứng sau mã độc PXA Stealer và nhắm vào các cơ quan chính phủ, giáo dục tại châu Âu và châu Á.

Theo The Hacker News, các nhà nghiên cứu của Cisco Talos cho biết mã độc dựa trên Python có tên là PXA Stealer nhắm vào các thông tin nhạy cảm như thông tin đăng nhập tài khoản, VPN và FTP client, thông tin tài chính, cookie trình duyệt và dữ liệu từ các trò chơi.

Chương trình có khả năng giải mã mật khẩu chính của trình duyệt nạn nhân và sử dụng nó để đánh cắp thông tin đăng nhập được lưu trữ của nhiều tài khoản trực tuyến.

Sự liên kết với Việt Nam xuất phát từ các bình luận bằng tiếng Việt và tài khoản Telegram được mã hóa có tên Lone None trong chương trình mã độc đã sử dụng biểu tượng lá cờ Việt Nam.

Cisco Talos nói kẻ tấn công bán thông tin đăng nhập tài khoản Facebook, Zalo và SIM điện thoại trên kênh Telegram "Mua Bán Scan MINI" trước đó có liên quan đến một nhóm hacker có tên CoralRaider. Tài khoản Lone None cũng xuất hiện trong nhóm Telegram Việt Nam khác của CoralRaider tên là "Cú Black Ads - Dropship". Chưa rõ liệu hai nhóm tấn công này có liên quan trực tiếp hay hoạt động độc lập với nhau.

Mã độc PXA Stealer được cho là do nhóm tin tặc đến từ Việt Nam phát triển
Mã độc PXA Stealer được cho là do nhóm tin tặc đến từ Việt Nam phát triển

Các nhà nghiên cứu nói các công cụ được chia sẻ trong nhóm hacker này là các chương trình được thiết kế để quản lý nhiều tài khoản người dùng, từ tạo hàng loạt tài khoản Hotmail, thu thập email và chỉnh sửa cookie Hotmail hàng loạt. Các chương trình này được bán qua các trang tuyên bố cung cấp các công cụ hack miễn phí, với hướng dẫn sử dụng được chia sẻ qua các kênh YouTube.

Những chuỗi tấn công dùng PXA Stealer khởi điểm bằng các email lừa đảo chứa tệp ZIP đính kèm. Khi thực thi, chương trình sẽ mở tài liệu giả mạo như đơn xin việc, đồng thời chạy lệnh PowerShell để tải và thực thi mã xâm nhập nhằm vô hiệu hóa chương trình diệt virus rồi triển khai mã độc đánh cắp thông tin.

PXA Stealer cũng đánh cắp cookie Facebook để xác thực và tương tác với Facebook Ads Manager cùng Graph API nhằm thu thập thêm dữ liệu liên quan đến quảng cáo.

Theo Loan Chi (TNO/Ảnh: CHỤP MÀN HÌNH)

Có thể bạn quan tâm

Phường Pleiku tập huấn kỹ năng số, ứng dụng AI trong công việc

Phường Pleiku tập huấn kỹ năng số, ứng dụng AI trong công việc

(GLO)- Sáng 6-8, UBND phường Pleiku tổ chức tập huấn sử dụng các nền tảng số thiết yếu, kỹ năng ứng dụng công nghệ thông tin và trí tuệ nhân tạo (AI) cho 120 đại biểu là cán bộ, công chức, viên chức, người lao động phường; đại diện các tổ dân phố, làng, trường học và Trạm Y tế trên địa bàn.

Nhật thực toàn phần tại Dallas, Mỹ, ngày 8-4-2024.

Nhật thực toàn phần hiếm gặp sẽ xuất hiện vào ngày 12-8

(GLO)- Ngày 12-8-2026, một trong những hiện tượng thiên văn đáng chú ý nhất của năm 2026 sẽ diễn ra khi nhật thực toàn phần xuất hiện trên một dải hẹp kéo dài từ Bắc Cực qua Greenland, Iceland, Bắc Đại Tây Dương đến miền Bắc Tây Ban Nha và một phần Bồ Đào Nha.

VCCA 2026: Đưa nghiên cứu vào thực tiễn

VCCA 2026: Đưa nghiên cứu vào thực tiễn

(GLO)- Không chỉ giới thiệu các kết quả nghiên cứu mới, Hội nghị Quốc tế về Điều khiển, Tự động hóa và Chuyển đổi số năm 2026 (VCCA 2026) còn là diễn đàn kết nối các nhà khoa học, doanh nghiệp và cơ sở đào tạo, thúc đẩy chuyển giao công nghệ vào thực tiễn.

null