Nhà sản xuất máy in Trung Quốc Procolored đã phân phối phần mềm độc hại đánh cắp Bitcoin cùng với các trình điều khiển chính thức của mình, theo các báo cáo của phương tiện truyền thông địa phương.
Cổng thông tin tin tức Trung Quốc Landian News đã báo cáo vào ngày 19 tháng 5 rằng công ty máy in có trụ sở tại Thâm Quyến Procolored đã phân phối phần mềm độc hại đánh cắp Bitcoin (BTC) cùng với các trình điều khiển chính thức. Công ty này được cho là đã sử dụng các trình điều khiển USB để phân phối các trình điều khiển chứa phần mềm độc hại và đã tải lên phần mềm bị xâm phạm lên lưu trữ đám mây để tải xuống toàn cầu.
Cho đến nay, 9.3 BTC trị giá hơn 953.000 đô la đã bị đánh cắp, theo báo cáo. Công ty theo dõi và tuân thủ tiền điện tử Slow Mist đã giải thích cách hoạt động của phần mềm độc hại trong một bài viết trên X vào ngày 19 tháng 5:
“Trình điều khiển chính thức được cung cấp bởi máy in này mang một chương trình cửa sau. Nó sẽ chiếm quyền địa chỉ ví trong clipboard của người dùng và thay thế nó bằng địa chỉ của kẻ tấn công.”
YouTuber đã đánh dấu phần mềm độc hại trong các trình điều khiển Procolored
Landian News khuyến nghị người dùng đã tải xuống trình điều khiển máy in Procolored trong sáu tháng qua nên “ngay lập tức thực hiện quét toàn bộ hệ thống bằng phần mềm diệt virus.” Tuy nhiên, với tính chất không chắc chắn của phần mềm diệt virus, việc đặt lại toàn bộ hệ thống luôn là lựa chọn tốt hơn khi còn nghi ngờ:
“Lý tưởng nhất, bạn nên cài đặt lại hệ điều hành của mình và kiểm tra kỹ các tệp cũ.”
Vấn đề này được cho là lần đầu tiên được báo cáo bởi YouTuber Cameron Coward, người mà phần mềm diệt virus của anh ấy phát hiện ra phần mềm độc hại trong các trình điều khiển trong khi thử nghiệm một máy in UV Procolored. Phần mềm diệt virus đã đánh dấu trình điều khiển là chứa một con sâu và một virus trojan có tên Foxif.
Công ty an ninh mạng xác nhận phần mềm độc hại đánh cắp tiền điện tử
Khi được liên hệ, Procolored đã phủ nhận các cáo buộc và bác bỏ việc phần mềm diệt virus đánh dấu các trình điều khiển là một kết quả dương tính giả. Coward đã chuyển sang Reddit, nơi anh chia sẻ vấn đề với các chuyên gia an ninh mạng, thu hút sự chú ý của công ty an ninh mạng G-Data.
Cuộc điều tra của G-Data đã phát hiện rằng hầu hết các trình điều khiển của Procolored được lưu trữ trên dịch vụ lưu trữ tệp MEGA, với các bản tải lên từ tháng 10 năm 2023. Phân tích các tệp đó xác nhận rằng chúng đã bị xâm phạm bởi hai mảnh phần mềm độc hại khác nhau: backdoor Win32.Backdoor.XRedRAT.A và một phần mềm đánh cắp tiền điện tử được thiết kế để thay thế địa chỉ trong clipboard bằng các địa chỉ do kẻ tấn công kiểm soát.
G-Data đã liên hệ với Procolored, với nhà sản xuất phần cứng cho biết họ đã xóa các trình điều khiển bị nhiễm khỏi bộ nhớ của mình vào ngày 8 tháng 5 và đã quét lại tất cả các tệp. Procolored đã cho rằng phần mềm độc hại là do sự xâm phạm chuỗi cung ứng, cho biết rằng các tệp độc hại đã được giới thiệu thông qua các thiết bị USB bị nhiễm trước khi được tải lên trực tuyến.
