Cảnh báo: Nhóm hacker nghi vấn từ Trung Quốc tấn công các tổ chức chính phủ tại Trung Á
Các nhà nghiên cứu từ Kaspersky vừa phát hiện chiến dịch tấn công mạng tinh vi nhắm vào nhiều quốc gia Trung Á, sử dụng hai backdoor mới là OctLurk và SilkLurk để chiếm quyền kiểm soát hệ...
Từ tháng 1/2025, một nhóm tin tặc được cho là nói tiếng Trung Quốc đã thực hiện hàng loạt cuộc tấn công mạng nhắm vào các cơ quan chính phủ tại khu vực Trung Á, bao gồm Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakhstan và Syria. Theo báo cáo từ Kaspersky, các mục tiêu bị nhắm đến rất đa dạng, từ lĩnh vực y tế, nghiên cứu, ngoại giao cho đến các cơ quan thực thi pháp luật và quản lý đô thị.
Table Of Content
Bộ công cụ độc hại mới: OctLurk và SilkLurk
Điểm đáng chú ý trong chiến dịch này là việc sử dụng hai backdoor mới có khả năng che giấu cao mang tên OctLurk và SilkLurk, cùng với một tiện ích trung gian là LurkProxy. Các chuyên gia bảo mật nhận định rằng cả hai backdoor này đều có khả năng tải và thực thi các plugin độc hại trực tiếp trong bộ nhớ (in-memory), giúp kẻ tấn công thực hiện nhiều hành vi nguy hiểm như:
- Mở command shell để thực thi lệnh từ xa.
- Ghi lại thao tác bàn phím (keylogging) và đánh cắp thông tin đăng nhập từ trình duyệt.
- Thu thập dữ liệu hệ thống và email.
- Điều khiển chuột và bàn phím, chụp ảnh màn hình.
- Quét mạng nội bộ để tìm kiếm các dịch vụ như SSH hoặc MySQL.
Cơ chế hoạt động tinh vi
Mặc dù phương thức xâm nhập ban đầu vẫn chưa được xác định rõ, các nhà nghiên cứu phát hiện ra rằng OctLurk được tiêm vào bộ nhớ thông qua một loader. Sau khi kích hoạt, nó sẽ kiểm tra kết nối internet, sau đó khởi chạy LurkProxy để thiết lập kết nối với máy chủ C2 (Command and Control). Đáng chú ý, mã độc này sử dụng dữ liệu đặc thù của từng máy nạn nhân (như số serial ổ cứng) để giải mã payload, gây khó khăn lớn cho việc phân tích ngược và phát hiện tự động.
Trong khi đó, SilkLurk được triển khai thông qua kỹ thuật DLL side-loading. Sau khi chiếm quyền kiểm soát, nhóm tin tặc thường sử dụng các công cụ như secretsdump.py để lấy hash mật khẩu từ domain controller, hoặc triển khai các biến thể của backdoor PlugX để duy trì sự hiện diện lâu dài trong hệ thống.
Mối liên hệ với các chiến dịch trước đó
Kaspersky cho biết hạ tầng mạng được sử dụng trong chiến dịch này có nhiều điểm tương đồng với các cuộc tấn công trước đây liên quan đến implant SilentRaid. Mặc dù chưa thể khẳng định liệu các hoạt động này có diễn ra đồng thời hay không, nhưng việc xuất hiện các framework đa plugin như OctLurk và SilkLurk cho thấy các nhóm tin tặc đang không ngừng cải tiến chiến thuật để né tránh các giải pháp bảo mật truyền thống và duy trì quyền kiểm soát mạng lưới nạn nhân một cách bền bỉ.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.