Chiến dịch gián điệp mạng Operation QUICSILVER nhắm vào chính phủ Myanmar qua backdoor QUICAgent
Các nhà nghiên cứu an ninh mạng vừa phát hiện chiến dịch gián điệp mang tên Operation QUICSILVER, sử dụng tệp tin giả mạo thư mời tốt nghiệp để phát tán backdoor QUICAgent nhắm vào các cơ quan chính...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng tại Seqrite Labs vừa công bố báo cáo về một chiến dịch gián điệp mạng tinh vi mang tên Operation QUICSILVER. Chiến dịch này được cho là có liên quan đến các nhóm tin tặc từ Trung Quốc, tập trung tấn công vào các tổ chức chính phủ và lĩnh vực công nghệ thông tin tại Myanmar.
Table Of Content
Phương thức tấn công tinh vi
Được quan sát từ tháng 4/2026, chiến dịch này sử dụng các tệp tin đính kèm độc hại để lừa nạn nhân. Ban đầu, kẻ tấn công sử dụng các tệp PDF giả mạo lịch nghỉ lễ. Tuy nhiên, các đợt tấn công gần đây vào tháng 6 và tháng 7/2026 đã chuyển sang sử dụng tệp Virtual Hard Disk (VHD).
Bên trong tệp VHD chứa một tệp LNK (Windows Shortcut) được ngụy trang thành tài liệu PDF. Khi nạn nhân mở tệp, một thư mời tốt nghiệp giả mạo từ Bộ Giao thông và Truyền thông Myanmar sẽ hiện ra để đánh lạc hướng, trong khi mã độc âm thầm thực thi các lệnh hệ thống.
Cơ chế hoạt động của QUICAgent
Mã độc chính được triển khai là QUICAgent, một backdoor được viết bằng ngôn ngữ Go. Để tránh bị phát hiện bởi các hệ thống sandbox, mã độc này thực hiện các kỹ thuật né tránh như tạm dừng thực thi ngẫu nhiên và chạy hàng nghìn vòng lặp băm SHA-256 để làm cạn kiệt tài nguyên kiểm tra của sandbox.
Điểm đáng chú ý là QUICAgent sử dụng giao thức QUIC trên cổng UDP 443 để liên lạc với máy chủ C2 (Command-and-Control). Địa chỉ máy chủ C2 được lấy linh hoạt thông qua các dịch vụ Cloudflare Workers, giúp kẻ tấn công duy trì sự ẩn danh và khó bị chặn bởi các tường lửa truyền thống.
Khả năng duy trì và kiểm soát
Sau khi xâm nhập, mã độc thiết lập cơ chế duy trì (persistence) bằng cách tạo tệp LNK trong thư mục Startup của Windows, đảm bảo tự động chạy mỗi khi người dùng đăng nhập. QUICAgent cung cấp các tính năng cơ bản như thực thi lệnh, truyền tải tệp tin, duyệt thư mục và điều chỉnh khoảng thời gian gửi tín hiệu (beacon) về máy chủ.
Các chuyên gia khuyến cáo các tổ chức tại khu vực cần cảnh giác cao độ với các tệp tin đính kèm lạ, đặc biệt là các tệp LNK hoặc VHD, đồng thời tăng cường giám sát lưu lượng mạng trên các cổng không phổ biến để phát hiện sớm các hành vi bất thường từ backdoor này.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.