Skip to main content

Command Palette

Search for a command to run...

Cảnh Báo An Ninh Mạng: Mã Độc Lunex Stealer Lạm Dụng Driver AMD Đánh Cắp Tài Khoản Doanh Nghiệp

Updated
•15 min read•View as Markdown
Cảnh Báo An Ninh Mạng: Mã Độc Lunex Stealer Lạm Dụng Driver AMD Đánh Cắp Tài Khoản Doanh Nghiệp

Tổng Quan

Bạn có từng nghĩ rằng kẻ tấn công không cần viết những dòng code phức tạp để qua mặt signature EDR. Thay vào đó, chúng áp dụng kỹ thuật BYOVD (Bring Your Own Vulnerable Driver>) – mang theo một driver AMD chính chủ nhưng tồn tại lỗ hổng thiết kế bộ nhớ. Chỉ qua vài lệnh IOCTL tinh vi, các Kernel Security Callbacks (nơi EDR dựa vào để bắt hành vi) bị gỡ bỏ âm thầm trong vỏn vẹn vài mili-giây mà không hề gây sập hệ thống (BSOD).

Ẩn đằng sau chiến dịch nguy hiểm này là sự kết hợp đáng ngại giữa chiến dịch khai thác PeopleSoft diện rộng của nhóm ShinyHunters, hạ tầng C2 thế hệ mới AdaptixC2 (Operation Master), và mã độc Lunex Stealer chuyên càn quét credential trình duyệt lẫn ví tiền điện tử.

Làm thế nào kẻ tấn công có thể lạm dụng driver AMD để ghi đè bộ nhớ Kernel? Tại sao các tiến trình EDR lại hoàn toàn im lặng khi mã độc rút sạch tài khoản? Và làm thế nào để truy vết chuỗi tấn công này trong môi trường doanh nghiệp? Câu trả lời chi tiết sẽ được giải mã ngay trong phần phân tích kỹ thuật dưới đây.

Timeline Sự Kiện

Dưới đây là tiến trình diễn ra chuỗi tấn công từ khi xâm nhập ban đầu cho đến khi mã độc hoàn tất việc thu thập và trích xuất dữ liệu:

Giai đoạn Hành động kỹ thuật Ghi chú & Dấu hiệu phát hiện
T0: Initial Access Khai thác lỗ hổng ứng dụng PeopleSoft hướng ra Internet hoặc gửi Phishing đính kèm loader. Khai thác được ghi nhận liên kết với nhóm tấn công ShinyHunters.
T+1h: C2 Deployment Thực thi AdaptixC2 Beacon (Operation Master), thiết lập kênh điều khiển mã hóa. Kết nối HTTPS bất thường tới hạ tầng AdaptixC2.
T+2h: BYOVD Staging Thả tập tin driver AMD có chữ ký số hợp pháp nhưng tồn tại lỗ hổng ghi nhớ Kernel vào thư mục hệ thống. Xuất hiện yêu cầu tạo Service Driver mới với đặc quyền NT AUTHORITY\SYSTEM.
T+2h 05m: Defenses Impairment Gửi mã điều khiển IOCTL tới AMD Driver, ghi đè bảng Kernel Callback (ObRegisterCallbacks, PsSetCreateProcessNotifyRoutine). Các tiến trình EDR/AV ngừng nhận telemetry từ bộ nhớ Kernel.
T+2h 10m: Payload Execution Khởi chạy tiến trình Lunex Stealer trong không gian người dùng (User Mode). Không còn EDR hook ngăn chặn hành vi đọc file nhạy cảm.
T+2h 15m: Data Exfiltration Thu gom SQLite DB của Chrome/Edge/Firefox, khóa mã hóa DPAPI và dữ liệu ví Crypto; nén và đẩy về C2. Lưu lượng outbound gia tăng đột biến tới IP C2.

Phân Tích Threat Actor: Nhóm Tội Phạm Mạng ShinyHunters

Tổng quan & Lịch sử hoạt động

ShinyHunters là một trong những nhóm tội phạm mạng (Cybercrime Group) khét tiếng và hoạt động tích cực nhất từ khoảng giữa năm 2020 đến nay. Nhóm này nổi tiếng với các chiến dịch tấn công đánh cắp dữ liệu quy mô lớn (Mass Data Breach) nhắm vào các tập đoàn công nghệ, viễn thông, thương mại điện tử và tài chính trên toàn cầu.

Khác với các nhóm APT có động cơ tình báo chính trị (Cyber Espionage), động cơ hoạt động chính của ShinyHunters là tài chính (Financial Gain) thông qua các hình thức tống tiền doanh nghiệp (Data Extortion) hoặc rao bán các cơ sở dữ liệu chứa hàng triệu thông tin người dùng trên các diễn đàn ngầm như BreachForums hay RaidForums.

Kỹ thuật & Phương thức tác chiến đặc trưng (TTPs)

ShinyHunters không ngừng tiến hóa phương thức tấn công để tối ưu hóa hiệu quả thâm nhập diện rộng:

  • Khai thác lỗ hổng diện rộng (Mass Exploitation): Nhóm tập trung săn tìm và phát triển mã khai thác (PoC/Exploit) cho các lỗ hổng trên ứng dụng quản trị doanh nghiệp hướng ra Internet (Public-Facing Enterprise Applications) như Oracle PeopleSoft, Salesforce, hay các giao diện quản trị Cloud/SaaS.

  • Lạm dụng Credential & API Keys: Thu thập các tài khoản quản trị bị rò rỉ từ các đợt infostealer trước đó hoặc càn quét các kho lưu trữ mã nguồn (GitHub, GitLab) để tìm kiếm API keys, AWS credentials bị lộ.

  • Chuyên môn hóa chuỗi cung ứng mã độc: Ngăn cách rõ ràng giữa khâu Initial Access (đột nhập ban đầu) với khâu Post-Exploitation. Nhóm chủ động hợp tác hoặc mua lại các hạ tầng C2 hiện đại (như AdaptixC2 trong chiến dịch Operation Master) và các dòng mã độc đánh cắp thông tin thế hệ mới (Lunex Stealer).

Phân Tích Chi Tiết Luồng Tấn Công & Kỹ Thuật Tác Chiến

Bước 1: Khai thác ban đầu & Đột nhập qua Oracle PeopleSoft (ShinyHunters)

Mọi chuyện bắt đầu từ các hệ thống quản trị nguồn nhân lực và tài chính Oracle PeopleSoft của doanh nghiệp hướng ra Internet. Nhóm hacker khét tiếng ShinyHunters quét tự động trên quy mô lớn để tìm kiếm các máy chủ chưa được cập nhật bản vá bảo mật.

  • Cách thức đột nhập: Kẻ tấn công gửi các gói tin khai thác (exploit payload) vào các cổng dịch vụ PeopleSoft bị hở. Ngay khi khai thác thành công, chúng đạt được quyền thực thi mã từ xa (RCE - Remote Code Execution) trên máy chủ.

  • Mục tiêu: Tạo "chỗ đứng ban đầu" (Beachhead) và thả một tập tin thực thi dạng Loader vào hệ thống mà không cần người dùng thao tác.

Bước 2: Dựng kênh điều khiển ẩn danh – Hạ tầng AdaptixC2 (Operation Master)

Sau khi đột nhập thành công, Loader lập tức kích hoạt AdaptixC2 – một framework C2 (Command and Control) thế hệ mới đang rất phổ biến trong giới tội phạm mạng. Biến thể được sử dụng trong chiến dịch này thuộc hạ tầng tác chiến có tên mã Operation Master.

  • Cơ chế hoạt động: AdaptixC2 tạo một kênh kết nối ngược (Beacon) mã hóa qua giao thức HTTPS về máy chủ C2 của kẻ tấn công (master-ops-c2[.]com).

  • Tác dụng: Kênh C2 này giúp kẻ tấn công duy trì quyền điều khiển từ xa, nhận lệnh thực thi các lệnh hệ thống, đồng thời vượt qua các bức tường lửa (Firewall) thông thường nhờ việc ngụy trang lưu lượng thành truy cập Web HTTPS hợp pháp.

Bước 3: Tê liệt EDR cấp độ Kernel – Kỹ thuật BYOVD lạm dụng Driver AMD

Đây là bước kỹ thuật nguy hiểm nhất của toàn bộ chiến dịch. Để ngăn không cho các giải pháp EDR/Antivirus phát hiện và chặn hành vi đánh cắp dữ liệu ở bước sau, kẻ tấn công phải "làm mù" EDR từ cấp độ nhân hệ điều hành (Kernel).

Để làm được điều này mà không bị hệ thống chặn chữ ký số, chúng sử dụng kỹ thuật BYOVD (Bring Your Own Vulnerable Driver):

  • Nạp Driver "Chính chủ" dính lỗ hổng

    • Kẻ tấn công mang theo một tập tin Driver do chính AMD phát hành và được Microsoft ký số hợp lệ (nhưng phiên bản này tồn tại lỗ hổng thiết kế bộ nhớ). Chúng đăng ký driver này thành một dịch vụ Windows (AmdDrvService). Vì driver có chữ ký số xịn, hệ điều hành Windows cho phép nạp thẳng vào Kernel mà không hề nghi ngờ.
  • Lạm dụng lệnh IOCTL để đọc/ghi RAM Kernel

    • Từ không gian người dùng (User-mode), mã độc gửi các mã điều khiển IOCTL (Input/Output Control) tới Driver AMD. Lỗ hổng trong driver AMD cho phép mã độc đọc và ghi trực tiếp vào bất kỳ vùng nhớ Kernel nào.
  • "Xóa tên" EDR khỏi mảng Kernel Callbacks

    • Các giải pháp EDR theo dõi hệ thống nhờ đăng ký tên mình vào mảng con trỏ hàm Kernel (như ObRegisterCallbacks hay PsSetCreateProcessNotifyRoutine). Mỗi khi có tiến trình đọc file hay tạo tiến trình mới, Kernel sẽ gọi EDR đến kiểm tra.
  • Mã độc duyệt tìm các con trỏ hàm của EDR trong bộ nhớ Kernel.

  • Chúng dùng quyền ghi bộ nhớ để ghi đè con trỏ hàm EDR về NULL hoặc chèn lệnh dừng (RET).

  • Kết quả: Tiến trình EDR trên giao diện vẫn báo "Active", nhưng ở cấp độ Kernel, EDR đã hoàn toàn bị "điếc và mù" – không còn nhận được bất kỳ tín hiệu cảnh báo nào. Tất cả diễn ra mượt mà mà không gây ra sự cố màn hình xanh (BSOD).

Bước 4: Khởi chạy Lunex Stealer – Vét sạch Tài khoản & Ví Crypto

Khi tuyến phòng thủ EDR đã bị vô hiệu hóa âm thầm, mã độc Lunex Stealer mới chính thức được thả ra thực thi dưới quyền User-mode. Lúc này, Lunex Stealer có thể tự do đọc mọi tập tin nhạy cảm trên máy mà không lo bị EDR chặn lại.

Mã độc tiến hành càn quét 3 nhóm tài sản dữ liệu chính:

  1. Thông tin đăng nhập Trình duyệt (Chrome, Edge, Firefox, Brave):

    • Tìm đến các tệp cơ sở dữ liệu SQLite như Login Data, Web Data, Cookies.

    • Sử dụng hàm Windows DPAPI (CryptUnprotectData) để giải mã Master Key và rút sạch toàn bộ Mật khẩu đã lưu (Saved Passwords) cùng Cookie phiên làm việc.

  2. Ví tiền điện tử (Cryptocurrency Wallets):

    • Đọc dữ liệu từ các tiện ích mở rộng trình duyệt (Browser Extensions) như MetaMask, Coinbase Wallet, Phantom, Trust Wallet.

    • Tìm và gom các tệp lưu trữ ví Desktop (Exodus, Atomic, Electrum).

  3. Dữ liệu hệ thống & Token:

    • Thu thập Discord Token, Telegram Session, SSH Keys, cấu hình VPN và thông tin phần cứng máy tính.

Bước 5: Trích xuất dữ liệu (Exfiltration) về C2

Sau khi thu gom xong, Lunex Stealer nén toàn bộ dữ liệu cướp được thành các tệp tạm đã mã hóa (ví dụ: lunex_tmp.dat nằm trong thư mục %TEMP%).

Cuối cùng, thông qua kênh kết nối AdaptixC2 đã thiết lập ở Bước 2, mã độc gửi các tệp dữ liệu này ngược về máy chủ C2 qua các yêu cầu HTTP POST ngụy trang. Sau khi trích xuất thành công, mã độc tự xóa các tệp tạm trên đĩa cứng để xóa dấu vết phân tích pháp y (Anti-forensics).

IOCs & Artifacts

File Hash SHA-256

  • 38e90affe37342ee36917cdc535fe9bf04589afa8430eb8d1ba1016adcfc1878

  • bf14cd6c3328ebd08e940478b5d1da04e9e5aa576d045d41950bf4f1e2456dd8

  • 6e8b49cf70bf854e8c59c7d27cefa89406caf8978461190dabb86dafcd8554e1

  • e9745f1791b2a6374711756e89c7bf2864e52f9ff467974f2f7bdc667f9f28c6

  • 06f434695f93d7fd11eeff71358ff69fed79d310a66d993bbcc4ff979c117c90

  • 94bb7481aff840736fe6396fa270aa68ad24bc76e38a1e9fe899ce4356ccfa1e

File Hash MD5

  • 1f250eb486571d99bc1e4d760e37a554

  • 348cabe85c8bb40e690ab873ab94acac

  • b96d75a000367c200958089728fc5cb8

  • ae5450f32bcb533c5b592c77a7861553

IP C2

  • 95.179.159[.]159

  • 151.80.21[.]203

  • 195.26.224[.]69

  • 109.238.86[.]45

  • 217.77.15[.]181

  • 130.12.180[.]187

  • 62.60.226[.]103

  • 86.109.75[.]162

  • 87.120.104[.]148

  • 37.187.140[.]177

  • 193.178.159[.]128

  • 193.178.158[.]61

  • 87.120.104[.]147

  • 84.32.149[.]103

  • 194.165.16[.]55

  • 109.238.86[.]48

  • 109.238.86[.]112

  • 109.238.87[.]205

  • 176.53.159[.]98

  • 103.101.85[.]123

  • 185.207.15[.]147

  • 91.92.34[.]243

  • 94.158.247[.]238

  • 132.243.235[.]195

  • 94.154.32[.]21

  • 31.76.103[.]132

  • 78.17.74[.]164

  • 45.151.106[.]252

URL Malicious

  • hxxps://uasputnik[.]com/elita.msi

  • hxxp://107.175.82[.]242:9000/wilow/psychedeliclove.exe

  • hxxps://msdl.microsoft[.]com/download/symbols/ntkrnlmp.pdb//ntkrnlmp.pdb

Malicious Domain

  • uasputnik[.]com

  • api-goo-drivehosting[.]com

  • account-sams-club[.]com

  • teamwork-recover-password[.]com

  • namshi-uae[.]com

  • whatsappbusineses[.]com

  • ibraq-perfumes[.]com

Ma Trận MITRE ATT&CK Mapping

Tactic Technique ID Technique Name Mô tả ứng dụng trong chiến dịch
Initial Access T1190 Exploit Public-Facing Application Khai thác lỗ hổng ứng dụng PeopleSoft bởi nhóm ShinyHunters.
Execution T1059.003 Command and Scripting Interpreter: Windows Command Shell Thực thi script tải loader và đăng ký dịch vụ driver.
Persistence T1543.003 Create or Modify System Process: Windows Service Tạo Windows Service để nạp driver AMD dính lỗ hổng vào Kernel.
Privilege Escalation T1068 Exploitation for Privilege Escalation Lạm dụng IOCTL của AMD Driver để đạt quyền ghi nhớ Kernel tùy ý.
Defense Evasion T1562.001 Impair Defenses: Disable or Modify Tools Gỡ bỏ Kernel Security Callbacks, vô hiệu hóa telemetry của EDR.
Credential Access T1555.003 Credentials from Password Stores: Credentials from Web Browsers Đánh cắp cơ sở dữ liệu mật khẩu và cookie từ Chrome, Edge, Firefox.
Credential Access T1003 OS Credential Dumping Giải mã dữ liệu lưu trữ bằng Windows DPAPI.
Command & Control T1071.001 Application Layer Protocol: Web Protocols Duy trì kênh kết nối mã hóa qua hạ tầng AdaptixC2 (Operation Master).
Exfiltration T1041 Exfiltration Over C2 Channel Trích xuất các tệp lưu trữ credentials nén về máy chủ C2.

Nhận Định Chuyên Gia

Kỹ thuật BYOVD không phải là mới, nhưng sự xuất hiện của các driver phần cứng phổ biến thế hệ mới như driver AMD trong chiến dịch Lunex Stealer đánh dấu một bước chuyển dịch đáng chú ý của các nhóm tội phạm mạng. Trước đây, kẻ tấn công thường lạm dụng các driver thế hệ cũ như RTCore64.sys (Micro-Star International) hay gdrv.sys (GIGABYTE). Do các driver cũ này đã bị đưa vào danh sách đen (Blacklist) của đa số các giải pháp an ninh, kẻ tấn công bắt buộc phải truy tìm và khai thác các driver mới hơn từ các nhà sản xuất thiết bị gốc (OEM) lớn nhằm lọt qua các cơ chế kiểm tra chữ ký số ban đầu.

Bên cạnh đó, sự kết hợp giữa ShinyHunters (nhóm chuyên khai thác lỗ hổng ứng dụng doanh nghiệp), AdaptixC2 (hạ tầng điều khiển chuyên nghiệp) và Lunex Stealer thể hiện xu hướng thương mại hóa và cộng tác sâu sắc trong chuỗi cung ứng tội phạm mạng. Kẻ tấn công không còn tự viết toàn bộ công cụ từ đầu mà lắp ghép các giải pháp tối ưu nhất ở từng giai đoạn: Khai thác → Điều khiển → Vô hiệu hóa EDR → Thu thập dữ liệu.

Đối với môi trường doanh nghiệp tại Việt Nam: Qua công tác giám sát tại SOC FPT IS, chúng tôi nhận thấy rủi ro đặc biệt lớn đối với các tổ chức thuộc khối Tài chính - Ngân hàng, Cơ quan Nhà nước và Doanh nghiệp lớn đang vận hành các hệ thống ERP phức tạp (như Oracle PeopleSoft) hướng ra Internet. Nhiều doanh nghiệp dù đã trang bị EDR đắt tiền nhưng lại tắt tính năng HVCI (Hypervisor-Protected Code Integrity) hoặc chưa cập nhật danh sách Microsoft Vulnerable Driver Blocklist do lo ngại ảnh hưởng tới hiệu năng hệ thống hoặc tương thích phần mềm cũ. Đây chính là "điểm mù" chết người mà kỹ thuật BYOVD của Lunex Stealer đang triệt để khai thác.

Khuyến Nghị Khắc Phục & Phòng Ngừa

Để bảo vệ hệ thống trước chuỗi tấn công Lunex Stealer và kỹ thuật BYOVD, các tổ chức cần triển khai ngay lập tức các biện pháp theo lộ trình sau:

Khẩn cấp (0-24 giờ)

  • Kiểm tra và Chặn IOCs: Cập nhật ngay toàn bộ các chỉ số IOC (Hashes, IPs, Domains) vào hệ thống Firewall, Proxy, EDR và SIEM để phát hiện và ngăn chặn kết nối C2 của AdaptixC2.

  • Kích hoạt Driver Blocklist: Bật tính năng Microsoft Vulnerable Driver Blocklist trên toàn bộ các máy trạm và máy chủ Windows bằng lệnh PowerShell (yêu cầu quyền Administrator):

    • Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard

    • Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\CI\Config" -Name "VulnerableDriverBlocklistEnable" -Value 1 -Type DWord

Ngắn hạn (1-7 ngày)

  • Cấu hình Windows Defender Application Control (WDAC): Xây dựng chính sách WDAC thắt chặt, chỉ cho phép nạp các driver hệ thống nằm trong danh mục kiểm duyệt kỹ lưỡng; ngăn chặn việc nạp các driver AMD/OEM dính lỗ hổng đã được cảnh báo.

  • Vá lỗ hổng PeopleSoft: Rà soát toàn bộ các máy chủ Oracle PeopleSoft hướng ra ngoài Internet, áp dụng các bản vá bảo mật mới nhất từ nhà sản xuất để triệt hạ con đường xâm nhập ban đầu của nhóm ShinyHunters.

  • Rà soát dịch vụ lạ: Quét các dịch vụ Windows (Services) mới khởi tạo chạy dưới quyền SYSTEM có liên quan đến việc nạp tập tin .sys không xác định.

Dài hạn

  • Triển khai kiến trúc HVCI (Virtualization-Based Security): Đảm bảo VBS và HVCI được bật mặc định trên toàn bộ thiết bị doanh nghiệp. HVCI sẽ ngăn chặn việc sửa đổi bộ nhớ Kernel ngay cả khi tiến trình có quyền quản trị hoặc lạm dụng driver hợp pháp.

  • Chuyển đổi sang Behavioral Detection: Cấu hình EDR giám sát các hành vi bất thường như: Tiến trình User-mode gọi IOCTL bất thường tới driver phần cứng, tiến trình truy cập vào thư mục lưu trữ dữ liệu nhạy cảm của trình duyệt mà không phải là chính ứng dụng trình duyệt đó.

Tài Liệu Tham Khảo

Lunex Stealer Abuses AMD Driver to Disable Security Monitoring and Steal Browser Credentials

Lunex Unmasked: A New Information Stealer Deployed Through BYOVD

Lunex Stealer BYOVD Chain + AdaptixC2 'Operation Master' + ShinyHunters PeopleSoft Mass Exploitation: OTX Pulse Analysis — Enterprise Detection Pack | Security Arsenal | Security Arsenal

More from this blog

F

FPT IS Security

1024 posts

Dedicated to providing insightful articles on cybersecurity threat intelligence, aimed at empowering individuals and organizations to navigate the digital landscape safely.