Cảnh báo chiến dịch tấn công mạng mới nhắm vào chính phủ các nước Trung Á bằng OctLurk và SilkLurk
Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch tấn công mạng tinh vi nhắm vào các tổ chức chính phủ tại Trung Á, sử dụng hai dòng backdoor mới có tên OctLurk và...
- Giọng nữ Bắc
Từ tháng 1/2025, một nhóm tin tặc sử dụng tiếng Trung đã thực hiện hàng loạt cuộc tấn công mạng nhắm vào các cơ quan chính phủ tại khu vực Trung Á, bao gồm Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakhstan và Syria. Theo báo cáo từ Kaspersky, các mục tiêu bị nhắm đến trải rộng trên nhiều lĩnh vực từ y tế, nghiên cứu, ngoại giao, logistics cho đến các cơ quan thực thi pháp luật và giáo dục công.
Bộ công cụ tấn công tinh vi
Chiến dịch này gây chú ý bởi việc sử dụng hai dòng backdoor mới là OctLurk và SilkLurk, kết hợp với một tiện ích proxy mạng có tên LurkProxy. Các mã độc này được thiết kế để hoạt động chủ yếu trong bộ nhớ (in-memory), giúp tin tặc giảm thiểu dấu vết trên ổ cứng và gây khó khăn cho việc phát hiện.
Theo các chuyên gia bảo mật, OctLurk và SilkLurk có khả năng tải và thực thi các plugin bổ sung để thực hiện hàng loạt hành vi độc hại như:
- Chiếm quyền điều khiển từ xa và thực thi lệnh qua command shell.
- Đánh cắp thông tin đăng nhập, keylogging và trích xuất mật khẩu từ trình duyệt.
- Quét mạng nội bộ và thu thập dữ liệu email.
- Sử dụng công cụ như secretsdump.py để trích xuất hash mật khẩu từ domain controller.
- Giả mạo các phần mềm hợp pháp như AnyDesk để che giấu hành vi.
Cơ chế vận hành và lẩn tránh
Điểm đặc biệt của các mã độc này là cơ chế mã hóa dữ liệu dựa trên thông tin phần cứng của nạn nhân (như số serial ổ cứng hoặc tên máy tính). Điều này khiến việc phân tích ngược (reverse engineering) trở nên phức tạp hơn đáng kể. Trong khi LurkProxy đóng vai trò trung gian điều hướng lưu lượng mạng thông qua SOCKS5 hoặc proxy trong suốt, thì SilkLurk lại sử dụng kỹ thuật DLL side-loading để khởi chạy và kết nối với máy chủ C2.
Kaspersky cũng ghi nhận sự trùng lặp về hạ tầng giữa chiến dịch này và các cuộc tấn công trước đó liên quan đến mã độc SilentRaid. Mặc dù chưa xác định được danh tính chính xác của nhóm tin tặc, nhưng sự tinh vi trong cách vận hành cho thấy đây là một mối đe dọa có tổ chức, liên tục cải tiến chiến thuật để duy trì quyền kiểm soát trong các mạng lưới bị xâm nhập.
Hiện tại, phương thức xâm nhập ban đầu (initial access vector) của chiến dịch này vẫn đang được các chuyên gia tiếp tục điều tra.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.