Không phá dữ liệu ngay, loại mã độc này đang 'nằm vùng' trong các cơ quan ở Đông Nam Á

K
Kaya
Phản hồi: 0
  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
K

Kaya Đã xác thực

Bạn đừng nghĩ rằng sau khi xâm nhập được vào một hệ thống, tin tặc sẽ tìm cách đánh cắp dữ liệu hoặc mã hóa máy tính càng nhanh càng tốt. Có một kiểu tấn công còn đáng sợ hơn nhiều, chúng xâm nhập, ẩn mình rồi... kiên nhẫn chờ đợi.

Một nghiên cứu mới của Kaspersky vừa công bố, một dòng mã độc hoàn toàn mới có tên GoSerpent, đã âm thầm hoạt động trong các cơ quan chính phủ và tổ chức ngoại giao ở Đông Nam Á từ cuối năm 2025. Điều đáng nói là sau khi cài được backdoor vào máy nạn nhân, nhóm tấn công không làm gì ngay. Chúng có thể để mã độc "ngủ yên" trong nhiều tuần, thậm chí nhiều tháng, trước khi bắt đầu thu thập dữ liệu và đánh cắp thông tin.

Nếu tìm hiểu sâu hơn bạn sẽ thấy GoSerpent hoạt động theo nhiều giai đoạn. Ở bước đầu, backdoor chỉ có nhiệm vụ âm thầm bám trụ trên máy nạn nhân và duy trì kết nối với máy chủ điều khiển. Sau khi chắc chắn không bị phát hiện, nhóm tấn công mới lần lượt triển khai các công cụ khác để mở rộng quyền truy cập.

Chúng sử dụng Mimikatz và QuarksDumpLocalHash để lấy cắp thông tin xác thực, trích xuất mật khẩu từ hệ thống Windows. Sau đó, một thành phần có tên ThumbcacheService sẽ âm thầm thu thập các tài liệu quan trọng và lưu trữ chúng trong nhiều tháng mà chưa gửi ra ngoài.

Chỉ đến khi đã gom đủ dữ liệu, kẻ tấn công mới quay trở lại. Lúc này, chúng triển khai thêm Stowaway RAT và TmcLoader/TmcPayload để bí mật chuyển toàn bộ dữ liệu đã thu thập ra khỏi mạng nội bộ. Toàn bộ quá trình được chia thành nhiều giai đoạn nhằm giảm khả năng bị hệ thống giám sát phát hiện.

Điều đáng ngại nhất của GoSerpent không nằm ở số lượng công cụ mà là sự kiên nhẫn của nhóm tấn công. Thông thường sau khi xâm nhập, kẻ tấn công sẽ nhanh chóng hành động trước khi bị phát hiện.
751339ae-3519-4645-bf08-4464a18a8f78.png

Nhưng với GoSerpent, chúng chấp nhận chờ đợi nhiều tuần, thậm chí nhiều tháng. Khoảng thời gian đó đủ để các bản ghi cũ bị xóa theo chu kỳ, khiến đội ngũ an ninh rất khó liên hệ sự kiện xâm nhập ban đầu với thời điểm dữ liệu bị đánh cắp sau này.

Sau khi đọc báo cáo, mình có cảm giác mục tiêu của các nhóm APT ngày nay không còn là "đột nhập rồi rời đi" nữa. Họ muốn ở lại. Ở đủ lâu để hiểu hệ thống vận hành thế nào, dữ liệu nào thực sự có giá trị và thời điểm nào thích hợp nhất để ra tay.

Có lẽ vì vậy, nhiều cuộc tấn công hiện đại không bị phát hiện trong vài ngày mà có thể kéo dài hàng tháng, thậm chí nhiều năm. Điều này cũng nhắc chúng ta rằng bảo mật không chỉ là ngăn hacker xâm nhập mà còn phải có khả năng phát hiện những dấu hiệu bất thường của một kẻ đã ở bên trong hệ thống từ rất lâu nhưng vẫn chưa lộ diện.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview


Đăng nhập một lần thảo luận tẹt ga
Thành viên mới đăng
http://textlink.linktop.vn/?adslk=aHR0cHM6Ly93d3cudm5yZXZpZXcudm4vdGhyZWFkcy9raG9uZy1waGEtZHUtbGlldS1uZ2F5LWxvYWktbWEtZG9jLW5heS1kYW5nLW5hbS12dW5nLXRyb25nLWNhYy1jby1xdWFuLW8tZG9uZy1uYW0tYS44ODQzMi8=
Top