Bên cạnh việc chỉ tấn công những cơ quan lớn, tổ chức này có những đặc điểm đáng lo ngại nhưng cũng khá thú vị, bao gồm việc sử dụng mật mã và chống lại việc nhận dạng. Ví dụ như đoạn mã có khả năng tấn công những sản phẩm bảo mật như Kaspersky Lab, Sophos, DrWeb, Avira, Crystal và Comodo Dragon.
Liên hệ với những nhóm gián điệp mạng khác
Các chuyên gia tại Kaspersky Lab đã tìm ra chức năng hoạt động và sự giống nhau trong cấu trúc giữa CozyDuke và các chiến dịch gián điệp mạng khác như MiniDuke, CosmicDuke và OnionDuke. Kaspersky tin rằng CozyDuke được điều hành bởi một người nói tiếng Nga. Kaspersky đã quan sát và nhận thấy MiniDuke và CosmicDuke vẫn còn hoạt động và nhắm vào các tổ chức ngoại giao và đại sứ quán, các công ty năng lượng, dầu mỏ, viễn thông, quân đội và viện nghiên cứu ở một số nước.
Cách thức lan truyền
Mã độc CozyDuke thường tấn công giả mạo bằng email chứa đường link đến một website đã bị hack trước đó, thường nổi tiếng và hợp pháp như “diplomacy.pl” - chứa file nén có mã độc. Để đạt được mục đích, nhóm hacker này thường gửi những video dạng flash giả mạo, kèm mã độc dưới dạng tập tin đính kèm trong email. Chương trình có mã độc này gửi thông tin của mục tiêu đến server điều khiển và khôi phục lại tập tin cấu hình và các modules khác thực hiện những chức năng mà hacker cần.
Ông Kurt Baumgartner, nhà nghiên cứu bảo mật chính của Bộ phận Nghiên cứu và phân tích toàn cầu của Kaspersky Lab cho biết: “Chúng tôi đã theo dõi MiniDuke và CosmicDuke trong vài năm nay. Kaspersky Lab là tổ chức đầu tiên lên tiếng cảnh báo những cuộc tấn công MiniDuke vào năm 2013, vốn đã có những manh nha đầu tiên trước đó vào năm 2008. CozyDuke chắc chắn có liên hệ tới 2 chiến dịch kể trên, cũng như có mối liên quan tới OnionDuke. Những chiến dịch gián điệp mạng này sẽ tiếp tục theo dõi mục tiêu. Chúng tôi tin rằng những công cụ này được một người nói tiếng Nga tạo ra và quản lý.”
Để tránh rơi vào các tình huống này, người dung có thể lưu ý một số mẹo sau:
• Không mở những tập tin đính kèm và đường link từ những người bạn không biết
• Thường xuyên chạy phần mềm quét virus máy tính
• Cẩn thận những file nén chứa file SFX bên trong
• Nếu cảm thấy không chắc về tập tin đính kèm, hãy mở tập tin đó trong sandbox
• Hãy cài phiên bản hệ điều hành mới nhất để đảm bảo không bị lỗi.
• Cập nhật các phần mềm từ bên thứ ba như Microsoft Office, Java, Adobe Flash Player và Adobe Reader.