Chuyên gia hé lộ bí mật phía sau phần mềm diệt virus "cây nhà lá vườn" của Triều Tiên

Duy Linh
Duy Linh
Phản hồi: 0

Duy Linh

Writer
Triều Tiên được cho là đã âm thầm chuyển hệ thống chống virus quốc gia sang sử dụng công nghệ mã nguồn mở ClamAV. Thay vì phát triển một nền tảng hoàn toàn mới, nước này biên dịch lại mã nguồn và phát hành dưới bốn tên sản phẩm nội địa khác nhau. Cách làm này vừa giúp tận dụng công nghệ chống mã độc đã được hoàn thiện, vừa tạo hình ảnh về năng lực phát triển phần mềm bảo mật trong nước, đồng thời che giấu nguồn gốc thực sự của nền tảng.
1785818636021.png
ClamAV là phần mềm chống virus mã nguồn mở do Cisco Talos duy trì, được sử dụng rộng rãi để bảo vệ cổng thư điện tử, quét tệp và phát hiện mã độc trên các hệ thống tương thích Unix. Việc tận dụng giấy phép GPL của ClamAV cho phép các nhà phát triển Triều Tiên kế thừa động cơ phát hiện, định dạng chữ ký và cơ chế cập nhật sẵn có, sau đó chỉnh sửa và triển khai mà không phải xây dựng hệ thống chống virus từ đầu.

Cách tiếp cận này cũng phù hợp với các phân tích trước đây về SiliVaccine, khi các nhà nghiên cứu từng phát hiện phần mềm bảo mật của Triều Tiên sao chép đáng kể từ các công cụ chống virus của bên thứ ba cũng như các phương pháp phát triển phần mềm bảo mật ở nước ngoài.

Một nền tảng ClamAV, bốn thương hiệu khác nhau

Theo phân tích mới nhất, Triều Tiên đã tái cấu trúc động cơ ClamAV và đóng gói thành ít nhất bốn sản phẩm dành cho các môi trường hoạt động khác nhau. Mặc dù được quảng bá là những phần mềm bảo mật độc lập, tất cả đều chia sẻ cùng logic quét, cơ chế xử lý chữ ký và các đặc điểm nhận dạng đặc trưng của ClamAV.

Mỗi sản phẩm được định vị cho một nhóm người dùng riêng như cơ quan chính phủ, quân đội, viện nghiên cứu hoặc doanh nghiệp, nhằm tạo cảm giác đây là những giải pháp bảo mật nội địa khác nhau. Tuy nhiên, phân tích tĩnh và phân tích hành vi cho thấy các phần mềm này có chung nguồn gốc.

Các nhà nghiên cứu nhận thấy hệ thống vẫn giữ nguyên cách phân loại chữ ký của ClamAV, bao gồm quy tắc đặt tên theo nền tảng, danh mục phần mềm độc hại và các định danh kiểu CVE. Cấu trúc cơ sở dữ liệu và quy trình cập nhật cũng phản ánh rõ kiến trúc của ClamAV, cho thấy Triều Tiên nhiều khả năng đang sử dụng hoặc sao chép một phần nguồn dữ liệu chữ ký hiện có thay vì tự phát triển toàn bộ hệ thống nhận diện mã độc.
1785818777552.png
ModernStealer (Nguồn: Stealthmole).
Từ góc độ vận hành, bốn tên gọi chủ yếu phục vụ mục đích phân khúc khách hàng hơn là khác biệt về mặt kỹ thuật. Điều này giúp triển khai các chiến lược thương hiệu riêng cho từng nhóm đối tượng trong khi vẫn sử dụng chung một nền tảng cốt lõi, qua đó giảm đáng kể chi phí phát triển.

Theo các nhà nghiên cứu của Stealthmole, việc tái sử dụng ClamAV mang lại ba lợi ích chính cho Triều Tiên gồm nhanh chóng sở hữu một hệ thống phát hiện mã độc hoạt động hiệu quả, giảm chi phí phát triển và cung cấp các sản phẩm bảo mật mang thương hiệu nội địa cho những đơn vị có yêu cầu nhạy cảm về chính trị.

Lo ngại về khả năng tái sử dụng công nghệ và xu hướng trên dark web

Đối với cộng đồng an ninh mạng quốc tế, việc Triều Tiên xây dựng hệ thống chống virus dựa trên một nền tảng mã nguồn mở phổ biến làm dấy lên nhiều lo ngại. Một quốc gia thường xuyên bị cáo buộc tiến hành các hoạt động tấn công mạng hiện đang vận hành nền tảng chống virus có kiến trúc dựa trên ClamAV, tạo ra khả năng những kinh nghiệm phân tích ngược được sử dụng trong quá trình phát triển có thể hỗ trợ việc vượt qua các hệ thống phòng thủ tương tự ở nơi khác.
1785818875697.png
Công cụ theo dõi Dark Web (Nguồn: Stealthmole).
Theo Stealthmole, xu hướng này cũng phản ánh thực tế nhiều tổ chức ngầm và các nhóm có liên hệ với nhà nước đang ngày càng tái sử dụng công cụ và hạ tầng công khai thay vì tự phát triển toàn bộ từ đầu.

Các cuộc điều tra gần đây trên dark web về danh tính "ModernStealer" cho thấy việc phân phối dữ liệu quân sự và chính phủ thường dựa trên các dấu vết liên lạc lâu dài như ID phiên, ID Tox và tài khoản Telegram, thay vì chỉ phụ thuộc vào tên gọi của công cụ hoặc người bán.

Tương tự, việc một nền tảng ClamAV được triển khai dưới bốn thương hiệu chống virus khác nhau cho thấy nhiều sản phẩm có thể chỉ là những lớp vỏ khác nhau của cùng một công nghệ cốt lõi có nguồn gốc từ nước ngoài.

Xu hướng này diễn ra trong bối cảnh thị trường rò rỉ dữ liệu quân sự và quốc phòng trên dark web tiếp tục mở rộng. Các báo cáo tình báo gần đây ghi nhận nhiều đối tượng rao bán tài liệu được cho là của DARPA, dữ liệu liên quan đến quy định hạt nhân và tài liệu nghiên cứu quốc phòng, đi kèm nhiều tuyên bố chưa được xác minh hoặc có dấu hiệu phóng đại.

Các cảnh báo khác cũng đề cập đến việc rao bán các dự án chiến lược và dữ liệu mật của Bộ Quốc phòng, bao gồm các gói dữ liệu lớn liên quan đến DRDO được cho là gắn với những vụ rò rỉ cũ nhưng vẫn mang tính nhạy cảm.

Trong bối cảnh đó, StealthMole và các nền tảng giám sát dark web cho rằng việc theo dõi các ID phiên, tài khoản Telegram và bí danh xuất hiện lặp lại trong hệ thống liên lạc sẽ đáng tin cậy hơn nhiều so với việc chỉ dựa vào thương hiệu của người bán.

Bài học tương tự cũng áp dụng với hệ thống chống virus của Triều Tiên. Điều đáng chú ý không nằm ở bốn tên sản phẩm khác nhau, mà ở việc tất cả cùng sử dụng nền tảng ClamAV và phản ánh cách một quốc gia tận dụng công nghệ bảo mật mã nguồn mở trong khi vẫn xây dựng hình ảnh tự chủ về năng lực an ninh mạng.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối:
Back
Top