Nhóm tin tặc nghi vấn từ Trung Quốc tấn công chính phủ các nước Trung Á bằng mã độc OctLurk và SilkLurk
Các tổ chức chính phủ tại khu vực Trung Á đang trở thành mục tiêu của một chiến dịch tấn công mạng tinh vi, sử dụng hai dòng mã độc backdoor mới là OctLurk và...
- Giọng nữ Bắc
Từ tháng 1 năm 2025, một nhóm tin tặc sử dụng tiếng Trung đã thực hiện hàng loạt cuộc tấn công mạng nhắm vào các cơ quan chính phủ tại khu vực Trung Á, bao gồm Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakhstan và Syria. Theo báo cáo từ Kaspersky, các mục tiêu bị ảnh hưởng trải dài trên nhiều lĩnh vực từ y tế, nghiên cứu, ngoại giao, logistics cho đến các cơ quan thực thi pháp luật và giáo dục công lập.
Điểm đáng chú ý trong chiến dịch này là việc sử dụng hai loại backdoor mới có khả năng che giấu hành vi rất cao, được đặt tên là OctLurk và SilkLurk. Bên cạnh đó, nhóm tấn công còn triển khai một tiện ích chuyên dụng mang tên LurkProxy để điều hướng lưu lượng mạng.
Khả năng của mã độc và phương thức tấn công
Theo các nhà nghiên cứu, OctLurk và SilkLurk có khả năng tải xuống và tiêm các plugin bổ sung vào bộ nhớ để thực hiện nhiều hành vi độc hại như: khởi chạy command shell, thao tác trên hệ thống tệp, ghi lại thao tác bàn phím (keylogging), đánh cắp thông tin đăng nhập từ trình duyệt, thu thập email và thiết lập quyền truy cập từ xa.
Mặc dù vector tấn công ban đầu vẫn chưa được xác định rõ ràng, các chuyên gia phát hiện OctLurk được tiêm trực tiếp vào bộ nhớ thông qua một loader. Trước khi thực thi, mã độc sẽ kiểm tra kết nối internet tới một tên miền cụ thể để kích hoạt LurkProxy, sau đó thiết lập kết nối với máy chủ điều khiển (C2) từ xa.
Sau khi xâm nhập, nhóm tin tặc thực hiện chuỗi hành động tinh vi:
- Thu thập dữ liệu hệ thống và thông tin người dùng.
- Sử dụng công cụ secretsdump.py để trích xuất password hash từ domain controller.
- Triển khai keylogger giả dạng phần mềm AnyDesk.
- Sử dụng công cụ Fscan để quét mạng nội bộ và tìm kiếm các dịch vụ như SSH hoặc MySQL nhằm leo thang đặc quyền.
- Kết nối với máy chủ email để đánh cắp hoặc thao túng dữ liệu.
Sự tinh vi trong kỹ thuật né tránh
Điểm chung của OctLurk và SilkLurk là hoạt động chủ yếu trong bộ nhớ (fileless), chỉ để lại một loader tối giản trên ổ đĩa. Mã độc sử dụng các thông tin đặc thù của máy tính nạn nhân (như số serial ổ cứng hoặc tên máy tính) để giải mã payload. Kỹ thuật này gây khó khăn đáng kể cho việc phân tích ngược và phát hiện bằng các giải pháp bảo mật tự động.
Kaspersky cũng ghi nhận sự trùng lặp về hạ tầng giữa chiến dịch này và các cuộc tấn công trước đó liên quan đến mã độc SilentRaid. Điều này cho thấy nhóm tin tặc đang liên tục cải tiến bộ công cụ của mình để duy trì quyền kiểm soát mạng lưới nạn nhân trong thời gian dài mà không bị phát hiện.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.