Các chuyên gia bảo mật vừa phát hiện ra nhóm hacker Cicada của Trung Quốc đang sử dụng VLC Media Player để triển khai một phần mềm độc hại như là một phần của chiến dịch tấn công mạng quy mô lớn trong thời gian dài.
Chiến dịch của Cicada dường như có mục đích gián điệp và diễn ra tại ít nhất ba chuâ lục. Chúng nhắm vào nhiều lĩnh vực khác nhau như chính trị, pháp lý, tôn giáo cũng như các tổ chức phi chính phủ (NGO). Cicada hoạt động trong ít nhất 15 năm nay và còn được biết đến với các tên gọi khác như menuPass, Stone Panda, Potassium, APT10 và Red Apollo.
Nhiều tổ chức bị Cicada nhắm tới dường như có liên quan đến chính phủ cũng như các công ty viễn thông, pháp lý và dược phẩm.
Theo Symantec, nạn nhân của Cicada rải rác tại Mỹ, Canada, Hồng Kông, Thổ Nhĩ Kỳ, Israel, Montenegro, Ý và Ấn độ. Chỉ có một trong số nạn nhân tới từ Nhật Bản nơi từ lâu đã trở thành mục tiêu của Cicada.
Các nhà nghiên cứu cho biết chiến dịch hiện tại của Cicada bắt đầu từ giữa năm ngoái và bùng nổ vào tháng 02/2022 và chưa có dấu hiệu dừng lại. Có những bằng chứng cho thấy hacker đã chiếm được quyền truy cập vào một số máy chủ thông qua Microsoft Exchange. Điều này cho thấy hacker đã lợi dụng một lỗ hổng bảo mật trên các thiết bị chưa được vá.
Sau khi truy cập vào máy tính của mục tiêu, hacker sử dụng phần mềm VLC Media Player để cài đặt một trình tải đã được sửa đổi. Bản VLC này không chứa mã độc nhưng nó đi kèm với một tệp DLL độc hại nằm ở vị trí chức năng xuất của trình phát đa phương tiện.
Kỹ thuật này gọi là DLL side-loading, một phương thức tấn công bằng cách nạp tệp DLL giả mạo vào bộ nhớ của ứng dụng dẫn tới thực thi các câu lệnh ngoài ý muốn hoặc các vấn đề khác.
Trước đó, Cicada còn dùng một máy chủ WinVNC để chiếm quyền truy cập từ xa vào máy tính của nạn nhân.
Trên các mạng bị xâm nhập, hacker còn cài thêm một backdoor mang tên Sodamaster. Đây là công cụ được Cicada sử dụng từ năm 2020 tới nay. Sodamaster hoạt động trong bộ nhớ hệ thống và có thể lẩn tránh sự truy quét của các phần mềm diệt virus.
Hiện tại, VLC vẫn chưa đă ra tuyên bố nào về vụ việc này!