Nhóm hacker nghi vấn từ Trung Quốc tấn công chính phủ Trung Á bằng mã độc OctLurk và SilkLurk
Các tổ chức chính phủ tại khu vực Trung Á đang trở thành mục tiêu của một chiến dịch tấn công mạng tinh vi, sử dụng hai dòng mã độc mới là OctLurk và SilkLurk cùng công cụ proxy tùy...
- Giọng nữ Bắc
Một nhóm tin tặc được cho là sử dụng tiếng Trung đang thực hiện làn sóng tấn công mạng nhắm vào các cơ quan chính phủ tại khu vực Trung Á, bao gồm Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakhstan và Syria. Theo báo cáo từ Kaspersky, chiến dịch này đã bắt đầu từ tháng 1 năm 2025.
Table Of Content
Các mục tiêu bị nhắm đến trải dài trên nhiều lĩnh vực trọng yếu như y tế, nghiên cứu, ngoại giao, logistics, thực thi pháp luật, quy hoạch đô thị và giáo dục công lập. Hiện tại, các nhà nghiên cứu vẫn chưa xác định được danh tính cụ thể của nhóm tấn công này.
Bộ công cụ tấn công tinh vi
Chiến dịch này gây chú ý bởi việc sử dụng hai backdoor mới được Kaspersky đặt tên là OctLurk và SilkLurk, cùng với một tiện ích chuyên dụng mang tên LurkProxy để điều hướng lưu lượng mạng.
Theo các chuyên gia, OctLurk và SilkLurk có khả năng tải xuống và tiêm (inject) các plugin bổ sung để thực hiện hàng loạt hành vi độc hại như: khởi chạy command shell, thao tác trên hệ thống tệp, ghi lại thao tác bàn phím (keylogging), đánh cắp thông tin đăng nhập từ trình duyệt, thu thập email và thiết lập quyền truy cập từ xa.
Cơ chế hoạt động của mã độc
Mặc dù vectơ tấn công ban đầu vẫn chưa được làm rõ, Kaspersky phát hiện OctLurk hoạt động chủ yếu trong bộ nhớ (in-memory). Mã độc này sử dụng một loader để kiểm tra kết nối internet trước khi kích hoạt LurkProxy để liên lạc với server điều khiển (C2). Điểm đặc biệt là các mã độc này sử dụng dữ liệu đặc thù của máy tính nạn nhân (như số serial ổ cứng hoặc tên máy) để giải mã payload, gây khó khăn lớn cho quá trình phân tích ngược và phát hiện tự động.
Sau khi xâm nhập, nhóm tấn công thực hiện chuỗi hành vi hậu khai thác (post-exploitation) bao gồm:
- Thu thập thông tin hệ thống và dữ liệu người dùng.
- Sử dụng công cụ secretsdump.py từ Impacket để trích xuất password hash từ domain controller.
- Triển khai keylogger giả dạng phần mềm AnyDesk.
- Sử dụng công cụ Fscan để quét mạng nội bộ, tìm kiếm các dịch vụ như SSH hoặc MySQL để leo thang đặc quyền.
- Kết nối với server email để đánh cắp hoặc thao túng dữ liệu.
Trong khi đó, SilkLurk được triển khai thông qua kỹ thuật DLL side-loading. Mã độc này cho phép kẻ tấn công thực thi các lệnh từ xa, thiết lập khoảng thời gian chờ (sleep interval) để tránh bị phát hiện, và thậm chí là triển khai thêm các dòng mã độc khác như PlugX – một backdoor quen thuộc thường được các nhóm hacker Trung Quốc sử dụng.
Mối liên hệ với các chiến dịch trước đó
Kaspersky ghi nhận sự trùng lặp về hạ tầng giữa chiến dịch này và các cuộc tấn công trước đây liên quan đến mã độc SilentRaid. Dù chưa rõ các hoạt động này diễn ra đồng thời hay kế tiếp nhau, sự xuất hiện của OctLurk và SilkLurk cho thấy các nhóm tin tặc đang không ngừng tinh chỉnh chiến thuật để duy trì quyền kiểm soát mạng lưới nạn nhân trong thời gian dài mà không để lại dấu vết trên đĩa cứng.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.