Manh mối mới về loạt tấn công ngân hàng
Phát hiện của Logpresso dựa trên phân tích một báo cáo do công ty an ninh mạng CrowdStrike của Mỹ công bố đầu tháng này. CrowdStrike đã đối chiếu hồ sơ Telegram và GitHub với dữ liệu bị đánh cắp bởi loại mã độc chuyên lấy cắp thông tin đăng nhập.
Theo Logpresso, tài khoản “YY520CN” được ghi nhận là người kiểm duyệt của cộng đồng GodNet vào tháng 9/2024. Cộng đồng này do Vitas lập ra, một nhóm chuyên thực hiện tấn công DDoS cho khách hàng trả tiền, tức làm tràn ngập lưu lượng truy cập khiến hệ thống quá tải và người dùng không thể truy cập.
Dấu vết trên Telegram và GitHub
Logpresso cũng lần theo một tài khoản thứ hai trong danh sách thành viên điều hành của GodNet:
- Mã nguồn trên GitHub gắn với thành viên này cho thấy mối liên hệ giữa một tài khoản Telegram và một tên miền của GodNet.
- Một địa chỉ email trong lịch sử chỉnh sửa mã được truy ngược tới thông tin đăng nhập bị mã độc đánh cắp năm 2023.
- Dữ liệu bị đánh cắp gồm thông tin đăng nhập dịch vụ đám mây của Microsoft và Oracle, cho thấy người này có thể đã giúp vận hành hệ thống kỹ thuật của nhóm.
Thành viên thứ hai chưa bị liên hệ trực tiếp với các vụ tấn công ngân hàng. Tuy nhiên, theo Logpresso, cơ quan điều tra có thể xác định danh tính người vận hành bằng cách đối chiếu dữ liệu đăng nhập bị đánh cắp với hồ sơ thuê bao của các nhà cung cấp đám mây, từ đó lần ra người đứng sau YY520CN.















