Nhóm tin tặc nghi vấn từ Trung Quốc tấn công các chính phủ Trung Á bằng OctLurk và SilkLurk
Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch tấn công mạng tinh vi nhắm vào nhiều tổ chức chính phủ tại khu vực Trung Á, sử dụng hai backdoor mới có tên OctLurk và...
- Giọng nữ Bắc
Kể từ tháng 1 năm 2025, một nhóm tin tặc sử dụng tiếng Trung đã thực hiện các chiến dịch tấn công mạng nhắm vào các tổ chức chính phủ tại khu vực Trung Á, bao gồm Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakhstan và Syria. Theo báo cáo từ Kaspersky, các mục tiêu bị nhắm đến trải dài trên nhiều lĩnh vực như y tế, nghiên cứu, ngoại giao, logistics, thực thi pháp luật và giáo dục công.
Table Of Content
Bộ công cụ tấn công tinh vi
Chiến dịch này gây chú ý bởi việc sử dụng hai backdoor mới có khả năng obfuscated (làm rối mã) cao là OctLurk và SilkLurk, cùng với một tiện ích trung gian có tên LurkProxy để điều hướng lưu lượng mạng.
Các chuyên gia bảo mật cho biết OctLurk và SilkLurk có khả năng tải xuống và tiêm các plugin độc hại vào bộ nhớ để thực hiện hàng loạt hành vi nguy hiểm như: chạy lệnh shell, truy cập hệ thống tệp, ghi lại thao tác bàn phím (keylogging), đánh cắp mật khẩu từ trình duyệt, thu thập email và thiết lập quyền truy cập từ xa.
Cơ chế hoạt động của malware
Hiện tại, vector tấn công ban đầu vẫn chưa được xác định. Tuy nhiên, phân tích cho thấy OctLurk được tiêm trực tiếp vào bộ nhớ thông qua một loader. Sau khi xâm nhập, malware sẽ kiểm tra kết nối internet, sau đó kích hoạt LurkProxy để thiết lập kết nối với máy chủ điều khiển (C2). Điểm đáng chú ý là cả hai dòng malware này đều hoạt động chủ yếu trong bộ nhớ, chỉ để lại một loader tối giản trên ổ cứng và sử dụng các dữ liệu đặc thù của máy tính nạn nhân (như số serial ổ cứng hoặc tên máy) để giải mã payload, gây khó khăn lớn cho việc phân tích và phát hiện tự động.
Khả năng mở rộng sau khi xâm nhập
Sau khi chiếm quyền kiểm soát, nhóm tin tặc thực hiện chuỗi hành động hậu khai thác (post-compromise) bao gồm:
- Thu thập thông tin hệ thống và danh sách người dùng.
- Sử dụng công cụ secretsdump.py từ Impacket để trích xuất hash mật khẩu từ domain controller.
- Triển khai keylogger giả dạng ứng dụng AnyDesk.
- Sử dụng công cụ Fscan để quét mạng nội bộ nhằm tìm kiếm các dịch vụ như SSH hoặc MySQL.
- Sử dụng SilkLurk để thực hiện kỹ thuật DLL side-loading, từ đó triển khai thêm các backdoor khác như PlugX.
Kaspersky cũng ghi nhận sự trùng lặp về hạ tầng giữa chiến dịch này và các cuộc tấn công trước đây liên quan đến implant SilentRaid. Điều này cho thấy các tác nhân đe dọa đang liên tục tinh chỉnh chiến thuật để né tránh các giải pháp bảo mật và duy trì quyền kiểm soát lâu dài trong mạng lưới của nạn nhân.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.