Storyteller in the tech & cybersecurity space, bringing five years’ expertise in turning complex ideas into persuasive, memorable content. Eternally curious about new technologies and committed to staying ahead of the curve in security trends and threat intelligence.
0 lượt xem
0 lượt xem
Về tác giả
Mỹ LinhStoryteller in the tech & cybersecurity space, bringing five years’ expertise in turning complex ideas into persuasive, memorable content. Eternally curious about new technologies and committed to staying ahead of the curve in security trends and threat intelligence.
Storyteller in the tech & cybersecurity space, bringing five years’ expertise in turning complex ideas into persuasive, memorable content. Eternally curious about new technologies and committed to staying ahead of the curve in security trends and threat intelligence.
Cập nhật thông tin mới nhấtNhận các thông tin mới nhất về mối đe dọa, báo cáo an ninh mạng từ CyStack về hòm thư điện tử của bạn
Thảo luận (0)
Đăng nhập để thảo luận
Bài viết liên quan
{"success":true,"head":"<title>EvilGnome: Spyware cực "hiếm" trên Linux, anti-malware cũng phải bó tay</title>\n<meta name=\"robots\" content=\"nofollow, noindex\"/>\n<meta property=\"og:locale\" content=\"en_US\" />\n<meta property=\"og:type\" content=\"article\" />\n<meta property=\"og:title\" content=\"EvilGnome: Spyware cực "hiếm" trên Linux, anti-malware cũng phải bó tay\" />\n<meta property=\"og:description\" content=\"Các nhà nghiên cứu bảo mật gần đây đã phát hiện ra một phần mềm gián điệp (spyware) mới mang […]\" />\n<meta property=\"og:url\" content=\"https://blog.cystack.org/vi/blog/2019/07/27/evilgnome-spyware/\" />\n<meta property=\"og:site_name\" content=\"CyStack Blog\" />\n<meta property=\"article:tag\" content=\"Linux\" />\n<meta property=\"article:tag\" content=\"mã độc\" />\n<meta property=\"article:tag\" content=\"malware\" />\n<meta property=\"article:tag\" content=\"spyware\" />\n<meta property=\"article:tag\" content=\"vi\" />\n<meta property=\"article:section\" content=\"Tin tức & Xu hướng\" />\n<meta property=\"og:updated_time\" content=\"2026-06-23T20:07:12+07:00\" />\n<meta property=\"og:image\" content=\"https://s.cystack.net/resource/home/content/05143530/evilgnome-spyware-phan-mem-gian-diep-linux.png\" />\n<meta property=\"og:image:secure_url\" content=\"https://s.cystack.net/resource/home/content/05143530/evilgnome-spyware-phan-mem-gian-diep-linux.png\" />\n<meta property=\"og:image:width\" content=\"1000\" />\n<meta property=\"og:image:height\" content=\"667\" />\n<meta property=\"og:image:alt\" content=\"EvilGnome: Spyware cực “hiếm” trên Linux, anti-malware cũng phải bó tay\" />\n<meta property=\"og:image:type\" content=\"image/png\" />\n<meta property=\"article:published_time\" content=\"2019-07-27T15:04:03+07:00\" />\n<meta property=\"article:modified_time\" content=\"2026-06-23T20:07:12+07:00\" />\n<meta name=\"twitter:card\" content=\"summary_large_image\" />\n<meta name=\"twitter:title\" content=\"EvilGnome: Spyware cực "hiếm" trên Linux, anti-malware cũng phải bó tay\" />\n<meta name=\"twitter:description\" content=\"Các nhà nghiên cứu bảo mật gần đây đã phát hiện ra một phần mềm gián điệp (spyware) mới mang […]\" />\n<meta name=\"twitter:image\" content=\"https://s.cystack.net/resource/home/content/05143530/evilgnome-spyware-phan-mem-gian-diep-linux.png\" />\n<meta name=\"twitter:label1\" content=\"Written by\" />\n<meta name=\"twitter:data1\" content=\"Mỹ Linh\" />\n<meta name=\"twitter:label2\" content=\"Time to read\" />\n<meta name=\"twitter:data2\" content=\"6 minutes\" />\n<script type=\"application/ld+json\" class=\"rank-math-schema\">{\"@context\":\"https://schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"@id\":\"https://blog.cystack.org/#organization\",\"name\":\"CyStack\",\"url\":\"https://blog.cystack.org\"},{\"@type\":\"WebSite\",\"@id\":\"https://blog.cystack.org/#website\",\"url\":\"https://blog.cystack.org\",\"name\":\"CyStack\",\"publisher\":{\"@id\":\"https://blog.cystack.org/#organization\"},\"inLanguage\":\"en-US\"},{\"@type\":\"ImageObject\",\"@id\":\"https://s.cystack.net/resource/home/content/05143530/evilgnome-spyware-phan-mem-gian-diep-linux.png\",\"url\":\"https://s.cystack.net/resource/home/content/05143530/evilgnome-spyware-phan-mem-gian-diep-linux.png\",\"width\":\"1000\",\"height\":\"667\",\"inLanguage\":\"en-US\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https://blog.cystack.org/vi/blog/2019/07/27/evilgnome-spyware/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":\"1\",\"item\":{\"@id\":\"https://blog.cystack.org\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"position\":\"2\",\"item\":{\"@id\":\"https://blog.cystack.org/vi/blog/2019/07/27/evilgnome-spyware/\",\"name\":\"EvilGnome: Spyware c\\u1ef1c “hi\\u1ebfm” tr\\u00ean Linux, anti-malware c\\u0169ng ph\\u1ea3i b\\u00f3 tay\"}}]},{\"@type\":\"WebPage\",\"@id\":\"https://blog.cystack.org/vi/blog/2019/07/27/evilgnome-spyware/#webpage\",\"url\":\"https://blog.cystack.org/vi/blog/2019/07/27/evilgnome-spyware/\",\"name\":\"EvilGnome: Spyware c\\u1ef1c "hi\\u1ebfm" tr\\u00ean Linux, anti-malware c\\u0169ng ph\\u1ea3i b\\u00f3 tay\",\"datePublished\":\"2019-07-27T15:04:03+07:00\",\"dateModified\":\"2026-06-23T20:07:12+07:00\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/#website\"},\"primaryImageOfPage\":{\"@id\":\"https://s.cystack.net/resource/home/content/05143530/evilgnome-spyware-phan-mem-gian-diep-linux.png\"},\"inLanguage\":\"en-US\",\"breadcrumb\":{\"@id\":\"https://blog.cystack.org/vi/blog/2019/07/27/evilgnome-spyware/#breadcrumb\"}},{\"@type\":\"Person\",\"@id\":\"https://blog.cystack.org/author/linhdtm/\",\"name\":\"M\\u1ef9 Linh\",\"url\":\"https://blog.cystack.org/author/linhdtm/\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https://s.cystack.net/resource/home/content/23143831/generic-user.jpg\",\"url\":\"https://s.cystack.net/resource/home/content/23143831/generic-user.jpg\",\"caption\":\"M\\u1ef9 Linh\",\"inLanguage\":\"en-US\"},\"worksFor\":{\"@id\":\"https://blog.cystack.org/#organization\"}},{\"@type\":\"BlogPosting\",\"headline\":\"EvilGnome: Spyware c\\u1ef1c "hi\\u1ebfm" tr\\u00ean Linux, anti-malware c\\u0169ng ph\\u1ea3i b\\u00f3 tay\",\"datePublished\":\"2019-07-27T15:04:03+07:00\",\"dateModified\":\"2026-06-23T20:07:12+07:00\",\"author\":{\"@id\":\"https://blog.cystack.org/author/linhdtm/\",\"name\":\"M\\u1ef9 Linh\"},\"publisher\":{\"@id\":\"https://blog.cystack.org/#organization\"},\"description\":\"C\\u00e1c nh\\u00e0 nghi\\u00ean c\\u1ee9u b\\u1ea3o m\\u1eadt g\\u1ea7n \\u0111\\u00e2y \\u0111\\u00e3 ph\\u00e1t hi\\u1ec7n ra m\\u1ed9t ph\\u1ea7n m\\u1ec1m gi\\u00e1n \\u0111i\\u1ec7p (spyware) m\\u1edbi mang t\\u00ean EvilGnome, thu\\u1ed9c nh\\u00f3m \\u00edt \\u1ecfi c\\u00e1c m\\u00e3 \\u0111\\u1ed9c hi\\u1ec7n v\\u1eabn ch\\u01b0a b\\u1ecb nh\\u1eadn d\\u1ea1ng b\\u1edfi b\\u1ea5t k\\u1ef3 s\\u1ea3n ph\\u1ea9m ph\\u1ea7n m\\u1ec1m b\\u1ea3o m\\u1eadt ch\\u1ed1ng vi-r\\u00fat n\\u00e0o. B\\u1ed9 c\\u1ea5y backdoor n\\u00e0y c\\u00f2n bao g\\u1ed3m m\\u1ed9t s\\u1ed1 t\\u00ednh n\\u0103ng c\\u1ef1c k\\u1ef3 hi\\u1ebfm th\\u1ea5y trong h\\u1ea7u h\\u1ebft c\\u00e1c malware nh\\u1eafm m\\u1ee5c ti\\u00eau v\\u00e0o h\\u1ec7 th\\u1ed1ng Linux.\",\"name\":\"EvilGnome: Spyware c\\u1ef1c "hi\\u1ebfm" tr\\u00ean Linux, anti-malware c\\u0169ng ph\\u1ea3i b\\u00f3 tay\",\"@id\":\"https://blog.cystack.org/vi/blog/2019/07/27/evilgnome-spyware/#richSnippet\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/vi/blog/2019/07/27/evilgnome-spyware/#webpage\"},\"image\":{\"@id\":\"https://s.cystack.net/resource/home/content/05143530/evilgnome-spyware-phan-mem-gian-diep-linux.png\"},\"inLanguage\":\"en-US\",\"mainEntityOfPage\":{\"@id\":\"https://blog.cystack.org/vi/blog/2019/07/27/evilgnome-spyware/#webpage\"}}]}</script>\n"}
Các nhà nghiên cứu bảo mật gần đây đã phát hiện ra một phần mềm gián điệp (spyware) mới mang tên EvilGnome, thuộc nhóm ít ỏi các mã độc hiện vẫn chưa bị nhận dạng bởi bất kỳ sản phẩm phần mềm bảo mật chống vi-rút nào. Bộ cấy backdoor này còn bao gồm một số tính năng cực kỳ hiếm thấy trong hầu hết các malware nhắm mục tiêu vào hệ thống Linux.
Tình trạng Malware xuất hiện trên Linux
Có một thực tế được công nhận là so với các vi-rút Windows thì số lượng malware nhắm mục tiêu vào Linux ít hơn hẳn. Điều này xuất phát từ kết cấu cốt lõi của Linux, cũng như lượng thị phần ít hơn hẳn so với Windows.
Thậm chí, ngay cả khi các lỗ hổng nghiêm trọng bị tiết lộ trong các phần mềm và hệ điều hành Linux khác nhau, thì các hacker cũng chẳng thể nào khai thác tối đa lợi thế để thực hiện được các cuộc tấn công.
Thay vào đó, các hacker sẽ tập trung phân tán các malware nhằm thực hiện các cuộc tấn công khai thác tiền điện tử trên máy tính Linux để kiếm lợi nhuận và tạo ra các botnet DDoS bằng cách chiếm quyền điều khiển các máy chủ tồn tại lỗ hổng.
Tuy nhiên, gần đây các nhà nghiên cứu tại công ty bảo mật Intezer Labs đã phát hiện ra một bộ cấy backdoor Linux mới, có vẻ như đang trong giai đoạn phát triển và thử nghiệm nhưng đã bao gồm một số mô-đun độc hại có thể theo dõi người dùng máy tính để bàn Linux.
EvilGnome: Phần mềm gián điệp Linux mới
Được đặt tên là EvilGnome, phần mềm độc hại này được thiết kế để chụp ảnh màn hình máy tính để bàn, đánh cắp các tập tin, ghi lại âm thanh từ micrô của người dùng cũng như tải xuống và thực hiện các mô-đun độc hại giai đoạn hai (second-stage malicious modules).
Theo một báo cáo mới, Intezer Labs cho biết trước khi chính thức phát hành, mẫu EvilGnome được phát hiện trên VirusTotal vẫn chứa chức năng keylogger chưa hoàn thành. Điều này chứng tỏ phần mềm đã bị nhà phát triển tải nhầm lên hệ thống.
Phần mềm độc hại EvilGnome giả mạo được thiết kế giống như phần mở rộng hợp pháp của GNOME – một chương trình cho phép người dùng Linux mở rộng chức năng của thiết bị máy tính để bàn.
Theo các nhà nghiên cứu, bộ cấy được phân phối dưới dạng một tập lệnh shell lưu trữ tự giải nén được tạo bằng ‘makeelf’ – một tập lệnh shell nhỏ tạo ra một kho lưu trữ tar tự giải nén từ một thư mục.
Ngoài ra, EvilGnome cũng sẽ thêm một tập lệnh shell gnome-shell-ext.sh vào crontab của máy tính Linux bị lây nhiễm, tập lệnh được thiết kế để kiểm tra xem các tác nhân phần mềm gián điệp có đang chạy hay không (kiểm tra theo từng phút).
Tập lệnh gnome-shell-ext.sh sẽ được thực thi trong giai đoạn cuối của quy trình lây nhiễm, tạo điều kiện cho việc khởi chạy các tác nhân phần mềm gián điệp gnome-shell-ext.
Các mô-đun phần mềm gián điệp của EvilGnome
Spy Agent của EvilGnome chứa năm mô-đun độc hại gọi là “Shooters”, như được giải thích dưới đây:
ShooterSound – mô-đun này sử dụng PulseAudio để thu âm thanh từ micrô của người dùng và tải dữ liệu lên máy chủ command-and-control của nhà điều hành.
ShooterImage – mô-đun này sử dụng thư viện nguồn mở Cairo để chụp ảnh màn hình và tải chúng lên máy chủ C&C. Thao tác này được thực hiện bằng cách mở một kết nối đến XOrg Display Server – một phần phụ trợ cho máy tính để bàn Gnome.
ShooterFile – mô-đun này sử dụng danh sách bộ lọc để quét hệ thống tệp cho các tệp mới được tạo và tải chúng lên máy chủ C&C.
ShooterPing – mô-đun nhận các lệnh mới từ máy chủ C&C chẳng hạn như tải xuống và thực thi các tệp mới, đặt các bộ lọc mới để quét tệp, tải xuống và đặt cấu hình runtime mới, lọc đầu ra (output) được lưu trữ cho máy chủ C&C và ngăn mọi mô-đun shooter khỏi việc khởi chạy.
ShooterKey – mô-đun này không được thực hiện và không được sử dụng, rất có thể là mô-đun keylogging chưa hoàn thành.
Đáng chú ý, tất cả các mô-đun trên đều mã hóa dữ liệu đầu ra và giải mã các lệnh nhận được từ máy chủ C&C bằng khóa RC5 “sdg62_AS.sa $ die3”, sử dụng phiên bản sửa đổi của thư viện nguồn mở của Nga.
Nghi vấn: có kết nối giữa EvilGnome và nhóm hacker Gamaerdon
Các nhà nghiên cứu cũng tìm thấy mối liên hệ giữa EvilGnome và nhóm Gamaredon, một nhóm hacker có nguồn gốc từ Nga bắt đầu hoạt động kể từ 2013 và thường nhắm mục tiêu vào các cá nhân làm việc với chính phủ Ukraine.
Dưới đây đã tóm tắt một số điểm tương đồng giữa EvilGnome và nhóm Gamaredon:
EvilGnome sử dụng nhà cung cấp dịch vụ lưu trữ đã được nhóm Gamaredon sử dụng trong nhiều năm.
EvilGnome cũng được tìm thấy đang hoạt động trên một địa chỉ IP được kiểm soát bởi nhóm Gamaredon hai tháng trước.
Những kẻ tấn công EvilGnome cũng đang sử dụng TTLD ‘.space’ cho các miền của họ, tương tự như nhóm Gamaredon.
EvilGnome sử dụng các kỹ thuật và mô-đun, giống như việc sử dụng SFX, tính toàn vẹn với trình lập lịch tác vụ (task scheduler) và triển khai các công cụ đánh cắp thông tin mà gợi nhớ về các công cụ Windows được sử dụng bởi nhóm Gamaredon.
Làm thế nào để phát hiện phần mềm độc hại EvilGnome?
Để kiểm tra xem hệ thống Linux của bạn có bị nhiễm phần mềm gián điệp EvilGnome hay không, bạn có thể tìm tệp thực thi “gnome-shell-ext” trong thư mục “~ / .cache / gnome-software / gnome-shell-extend”.
Do các sản phẩm chống vi-rút và bảo mật hiện không phát hiện được phần mềm độc hại EvilGnome, các nhà nghiên cứu khuyến nghị các quản trị viên Linux có liên quan nên chặn các địa chỉ IP Command & Control sau đây:
Môi trường Linux luôn được đánh giá là ít rủi ro hơn Windows, nhưng không phải an toàn tuyệt đối. Và EvilGnome là một minh chứng rõ ràng nhất cho điều đó. Những nhà lập trình trên môi trường Linux vẫn cần có một tâm thế sẵn sàng, để có thể kịp thời ứng phó với các rủi ro bảo mật bất ngờ xảy đến.
Chỉ khi xây dựng một giải pháp an ninh mạng toàn diện, doanh nghiệp mới có thể tự tin đương đầu với những cuộc tấn công mạng đang “tiến hóa” từng ngày. Từ đó, giảm thiểu tối đa rủi ro bảo mật để thúc đẩy quá trình phát triển, bứt phá của mình.
EvilGnome: Spyware cực "hiếm" trên Linux, anti-malware cũng phải bó tay