Nhóm hacker nghi vấn từ Trung Quốc tấn công các chính phủ Trung Á bằng mã độc OctLurk và SilkLurk
Các tổ chức chính phủ tại khu vực Trung Á đang trở thành mục tiêu của một chiến dịch tấn công mạng tinh vi, sử dụng hai loại backdoor mới là OctLurk và SilkLurk để chiếm quyền kiểm soát và đánh cắp...
- Giọng nữ Bắc
Kể từ tháng 1 năm 2025, một nhóm tin tặc được cho là nói tiếng Trung Quốc đã thực hiện hàng loạt cuộc tấn công mạng nhắm vào các cơ quan chính phủ tại khu vực Trung Á, bao gồm Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakhstan và Syria. Theo báo cáo từ Kaspersky, các mục tiêu bị ảnh hưởng trải rộng trên nhiều lĩnh vực từ y tế, nghiên cứu, ngoại giao cho đến thực thi pháp luật và quản lý đô thị.
Table Of Content
Công cụ tấn công tinh vi
Chiến dịch này gây chú ý bởi việc sử dụng hai backdoor mới có khả năng obfuscated (làm rối mã) cao là OctLurk và SilkLurk, cùng với một tiện ích proxy mạng có tên LurkProxy. Các chuyên gia bảo mật cho biết, OctLurk và SilkLurk có khả năng tải xuống và thực thi các plugin bổ sung để thực hiện nhiều hành vi độc hại như: khởi chạy command shell, thao tác trên hệ thống tệp, ghi lại thao tác bàn phím (keylogging), đánh cắp thông tin đăng nhập từ trình duyệt và thu thập email.
Cơ chế hoạt động và kỹ thuật lẩn tránh
Mặc dù phương thức xâm nhập ban đầu vẫn chưa được xác định rõ, các nhà nghiên cứu phát hiện OctLurk được tiêm trực tiếp vào bộ nhớ (in-memory) thông qua một loader. Mã độc này sử dụng dữ liệu đặc thù của máy tính nạn nhân (như số serial của ổ cứng) để giải mã payload, khiến việc phân tích ngược và phát hiện tự động trở nên vô cùng khó khăn.
Sau khi chiếm quyền kiểm soát, nhóm tấn công thực hiện chuỗi hành vi bao gồm:
- Thu thập thông tin hệ thống và danh sách người dùng.
- Sử dụng công cụ secretsdump.py để trích xuất password hash từ domain controller.
- Giả mạo phần mềm AnyDesk để chạy keylogger nhằm tránh bị phát hiện.
- Sử dụng Fscan để quét mạng nội bộ và tìm kiếm các dịch vụ SSH hoặc MySQL để leo thang đặc quyền.
- Triển khai SilkLurk thông qua kỹ thuật DLL side-loading để duy trì kết nối với máy chủ C2 (Command and Control).
Mối liên hệ với các chiến dịch trước đó
Kaspersky ghi nhận sự trùng lặp về hạ tầng giữa chiến dịch này và các cuộc tấn công trước đây liên quan đến mã độc SilentRaid. Việc sử dụng các framework đa plugin hoạt động chủ yếu trong bộ nhớ cho thấy sự tiến hóa không ngừng trong chiến thuật của các nhóm tấn công nhằm duy trì sự hiện diện lâu dài và tránh né các giải pháp bảo mật truyền thống trên các mạng lưới bị xâm nhập.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.