Nhóm tin tặc nghi vấn từ Trung Quốc tấn công chính phủ các nước Trung Á bằng mã độc OctLurk và SilkLurk
Các tổ chức chính phủ và nhiều lĩnh vực trọng yếu tại Trung Á đang trở thành mục tiêu của một chiến dịch tấn công mạng tinh vi sử dụng bộ đôi backdoor mới là OctLurk và...
- Giọng nữ Bắc
Một nhóm tin tặc sử dụng tiếng Trung đang bị nghi ngờ đứng sau làn sóng tấn công mạng nhắm vào các tổ chức chính phủ tại khu vực Trung Á, bao gồm Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakhstan và Syria, bắt đầu từ tháng 1 năm 2025. Theo báo cáo từ Kaspersky, các nạn nhân trải dài trên nhiều lĩnh vực như y tế, nghiên cứu, cơ quan ngoại giao, hậu cần, thực thi pháp luật và giáo dục công lập.
Điểm đáng chú ý của chiến dịch này là việc sử dụng hai loại backdoor mới được ngụy trang kỹ lưỡng mang tên OctLurk và SilkLurk, cùng với một công cụ chuyên dụng có tên LurkProxy để điều hướng lưu lượng mạng. Các chuyên gia bảo mật cho biết, bộ đôi mã độc này có khả năng tải xuống và thực thi các plugin bổ sung để thực hiện hàng loạt hành vi độc hại như: chiếm quyền điều khiển shell, thao tác hệ thống tệp, ghi lại thao tác bàn phím (keylogging), đánh cắp thông tin đăng nhập từ trình duyệt, thu thập email và thiết lập quyền truy cập từ xa.
Phương thức hoạt động tinh vi
Mặc dù vector tấn công ban đầu vẫn chưa được xác định, nhưng phân tích cho thấy OctLurk được tiêm trực tiếp vào bộ nhớ (in-memory) thông qua một loader. Trước khi thực thi, mã độc sẽ kiểm tra kết nối internet tới một tên miền cụ thể để khởi chạy LurkProxy, sau đó thiết lập kết nối tới máy chủ điều khiển (C2) từ xa. OctLurk được trang bị khả năng thu thập thông tin hệ thống, chụp ảnh màn hình và theo dõi chuyển động chuột của người dùng.
Trong khi đó, SilkLurk được triển khai thông qua kỹ thuật DLL side-loading. Sau khi xâm nhập, nó tạo ra một socket TCP để kết nối với máy chủ C2, nhận lệnh thực thi và tải các plugin độc hại vào bộ nhớ. Đáng chú ý, SilkLurk còn có khả năng kết nối tới các tài nguyên mạng chia sẻ bằng quyền quản trị, thu thập tài liệu mật và sử dụng các công cụ nén hợp pháp như WinRAR hoặc 7-Zip để đóng gói dữ liệu trước khi đánh cắp.
Khó khăn trong việc phát hiện
Kaspersky nhận định rằng các mã độc này chủ yếu hoạt động trong bộ nhớ, chỉ để lại một loader tối giản trên ổ đĩa. Chúng sử dụng dữ liệu đặc thù của từng máy tính (như số serial của ổ cứng hoặc tên máy) để giải mã payload, khiến việc phân tích ngược (reverse engineering) và phát hiện tự động trở nên vô cùng khó khăn.
Ngoài ra, các nhà nghiên cứu cũng tìm thấy sự trùng lặp về cơ sở hạ tầng giữa chiến dịch này và các cuộc tấn công trước đó liên quan đến mã độc SilentRaid. Sự xuất hiện của framework OctLurk và SilkLurk cho thấy các nhóm tin tặc đang không ngừng tinh chỉnh chiến thuật để né tránh các giải pháp bảo mật hiện đại và duy trì sự kiểm soát lâu dài trong mạng lưới nạn nhân.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.