SilkParasite: Chiến dịch gián điệp mạng nhắm vào chính phủ Trung Á với loạt RAT mới
Chiến dịch gián điệp mạng SilkParasite đang nhắm mục tiêu vào các cơ quan chính phủ tại Trung Á, sử dụng 5 dòng RAT mới cùng kỹ thuật DLL sideloading tinh vi và sự hỗ trợ từ AI trong quá trình phát...
- Giọng nữ Bắc
Một chiến dịch gián điệp mạng mới có tên gọi SilkParasite vừa được phát hiện, tập trung tấn công vào các cơ quan chính phủ tại khu vực Trung Á. Theo các chuyên gia từ Bitdefender Labs, chiến dịch này sử dụng tới 7 dòng RAT (Remote Access Tool), trong đó có 5 dòng chưa từng được ghi nhận trước đây: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT và NodeEdgeRAT.
Table Of Content
Dấu ấn của AI trong mã độc chuyên nghiệp
Điểm thú vị của SilkParasite nằm ở việc các nhà nghiên cứu tìm thấy dấu vết của AI trong quá trình phát triển mã nguồn. Tuy nhiên, đây không phải là mã độc do AI tự tạo hoàn toàn, mà là sự kết hợp giữa kỹ năng của các hacker chuyên nghiệp và công cụ AI nhằm tối ưu hóa quy trình. Các chuyên gia nhận định đây là một chiến dịch có tổ chức, với khả năng cao đến từ các nhóm tin tặc có liên quan đến Trung Quốc.
Kỹ thuật tấn công và các công cụ RAT
Chiến dịch bắt đầu bằng các email spear-phishing chứa tệp nén RAR được bảo vệ bằng mật khẩu. Bên trong là các tài liệu Microsoft Office độc hại. Khi được mở, các macro sẽ kích hoạt kỹ thuật DLL sideloading để cài đặt payload giai đoạn đầu. Đáng chú ý, mã độc còn có khả năng kiểm tra sự hiện diện của phần mềm diệt virus Kaspersky để tránh bị phát hiện.
Các dòng RAT trong chiến dịch này được thiết kế theo kiến trúc plugin, cho phép tin tặc mở rộng khả năng tùy ý và giữ dấu vết hoạt động ở mức tối thiểu:
- DriveSilkRAT: Sử dụng Google Drive làm server C2 để nhận lệnh và tải kết quả lên.
- CookiETagRAT: Tận dụng HTTP Cookie và ETag headers để giao tiếp với server C2.
- NomadRAT & GoginRAT: Sử dụng thư viện truyền tin riêng biệt và các plugin được tải về theo yêu cầu.
- NodeEdgeRAT: Mã độc JavaScript tích hợp toàn bộ tính năng trong một script duy nhất.
Mối liên hệ với các nhóm APT Trung Quốc
Việc sử dụng backdoor BLOODALCHEMY (một phiên bản cập nhật của Deed RAT và ShadowPad) cùng với SpiceRAT là những bằng chứng quan trọng cho thấy mối liên hệ với các nhóm tin tặc nói tiếng Trung. Các công cụ này được thiết kế để thu thập thông tin hệ thống, thực thi lệnh tùy ý và tự xóa dấu vết.
Khuyến nghị phòng thủ
Bitdefender nhấn mạnh rằng các phương pháp phát hiện dựa trên chữ ký (signature-based) truyền thống sẽ kém hiệu quả trước các loại mã độc plugin-based sử dụng dịch vụ cloud hợp pháp. Thay vào đó, các tổ chức cần tập trung vào việc thiết lập các đường cơ sở hành vi (behavioral baselines) để phát hiện các mối quan hệ bất thường giữa các tiến trình và dịch vụ mạng, đặc biệt là cảnh giác với kỹ thuật DLL sideloading từ các vị trí lạ trên hệ thống.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.