Khi chiếc máy tính của bạn trở thành "trạm trung chuyển" bí mật cho gián điệp mạng

Search for a command to run...

No comments yet. Be the first to comment.
Tóm tắt Ngày 19/03/2026, cơ quan chức năng Mỹ, Canada và Đức triệt phá hạ tầng của bốn botnet IoT lớn nhất từng được ghi nhận — Aisuru, Kimwolf, JackSkid và Mossad. Hơn ba triệu thiết bị bị nhiễm. Hơn

Tóm tắt Không có malware nào trong chiến dịch này. Payload cuối cùng mà nạn nhân nhận được là trình cài đặt chính thức của Level RMM, tải trực tiếp từ hạ tầng của chính Level, cài đặt bằng msiexec với

Phần lớn dữ liệu thu được từ một honeypot SSH internet-facing là nhiễu: dò mật khẩu liên tục, hoặc bot đăng nhập thành công rồi tải payload xuống chạy ngay lập tức. Nhưng ngày 27/6/2026, honeypot của

Từ tháng 1/2025, một nhóm tấn công chưa xác định danh tính đã duy trì hoạt động gián điệp mạng nhắm vào các cơ quan chính phủ tại Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakhstan và Syria,

Hãy tưởng tượng: một nhân viên nhân sự tại một công ty hàng không ở Pakistan nhận được lời mời phỏng vấn hấp dẫn từ một thương hiệu tuyển dụng có vẻ rất quen thuộc. Một cuộc gọi video được lên lịch. Nhưng đường link "phòng họp" ấy lại dẫn đến một file nén tưởng chừng vô hại — và chỉ vài cú click sau, chính chiếc máy tính của họ lặng lẽ biến thành một "cánh cửa hậu" cho toàn bộ mạng nội bộ của tổ chức, đủ tinh vi để đánh lừa cả những lớp phòng thủ mạng nghiêm ngặt nhất.
Đó không phải là một tình huống giả định. Đó chính là những gì Kaspersky GReAT vừa vạch trần trong báo cáo công bố cuối tháng 7/2026: một bộ công cụ độc hại hoàn toàn mới, chưa từng được ghi nhận trước đây, do nhóm gián điệp mạng có tên Mirage Kitten phát triển và triển khai trong một chiến dịch trải rộng từ Ai Cập, Jordan, Tanzania cho tới Pakistan, Ethiopia và Burkina Faso.
Điều khiến chiến dịch này đáng để "mổ xẻ" kỹ không chỉ nằm ở phạm vi địa lý rộng lớn, mà ở cách kẻ tấn công thiết kế bộ ba công cụ để phối hợp với nhau một cách bài bản:
NightLedger – "bộ não" điều khiển từ xa, âm thầm nằm vùng dưới lớp vỏ của một file DLL hệ thống hợp pháp.
ArcBridge và BridgeHead – hai "đường ống" bí mật biến chính máy tính của nạn nhân thành trạm trung chuyển, khiến toàn bộ lưu lượng tấn công trông như đang xuất phát từ trong lòng mạng nội bộ.
Vậy các công cụ này thực sự hoạt động ra sao ở tầng kỹ thuật? Vì sao chúng có thể "qua mặt" được cả các hệ thống proxy doanh nghiệp và môi trường sandbox phân tích?
Tên gọi khác: UNC1549, Smoke Sandstorm, Nimbus Manticore, GalaxyGato.
Nguồn gốc nghi vấn: Iran (State-sponsored).
Mục tiêu chiến lược: Gián điệp mạng (Cyber Espionage), thu thập thông tin tình báo, theo dõi và đánh cắp tài liệu nhạy cảm thay vì mục đích tống tiền hay tài chính.
Thói quen hoạt động (TTPs):
Thường xuyên tạo các kịch bản lừa đảo (social engineering) tinh vi, ví dụ như tạo các trang web tuyển dụng giả mạo của các thương hiệu uy tín, hoặc các trang web họp trực tuyến (videoconferencing) giả để lừa nạn nhân tải mã độc.
Chú trọng phát triển các công cụ tự viết tay (custom tools) để qua mặt các hệ thống phát hiện truyền thống.
Mặc dù chiến dịch phát tán NightLedger mới được chú ý gần đây, nhóm Mirage Kitten (hay UNC1549, Smoke Sandstorm) đã có một lịch sử hoạt động dày đặc từ ít nhất tháng 6/2022. Dưới đây là các chiến dịch và hành vi tấn công đáng chú ý trong lịch sử của chúng:
Tấn công qua chuỗi cung ứng (Supply-chain & Third-party compromise): Nhóm này thường xuyên nhắm vào các nhà cung cấp dịch vụ hoặc đối tác thứ ba (third-party suppliers) vốn có hệ thống bảo mật yếu hơn. Sau khi xâm nhập thành công, chúng lợi dụng sự tin tưởng để tiếp cận mục tiêu chính là các cơ quan chính phủ và các tập đoàn lớn.
Chiến dịch "DCSync" đánh cắp danh tính: Trong nhiều vụ xâm nhập trước đây, sau khi lọt vào hệ thống, Mirage Kitten sử dụng các công cụ tùy chỉnh (như DCSYNCER.SLICK) để thực hiện kỹ thuật tấn công DCSync. Kỹ thuật này cho phép chúng đóng giả làm hệ thống quản lý danh tính (Domain Controller), từ đó đánh cắp toàn bộ mật khẩu của nhân viên trong công ty.
Lạm dụng hệ thống IT nội bộ (Ticketing Systems): Nhóm đã từng bị phát hiện thâm nhập và lợi dụng các hệ thống hỗ trợ IT (IT service ticketing systems) của doanh nghiệp để thu thập thông tin nội bộ, từ đó tìm điểm yếu và phát tán mã độc.
Chiến dịch nhắm vào Tây Âu (Western Europe): Bên cạnh mục tiêu truyền thống là Trung Đông, nhóm này đã từng mở rộng chiến dịch gián điệp mạng nhắm vào các quốc gia Tây Âu như Đan Mạch, Thụy Điển, và Bồ Đào Nha, tập trung vào lĩnh vực hàng không, vũ trụ và quốc phòng.
Kho vũ khí đa dạng: Trước khi có NightLedger, nhóm đã sử dụng một loạt các công cụ cửa sau và đánh cắp dữ liệu tự phát triển khác như MiniJunk, MiniBrowse, MINIBIKE, MINIBUS, và công cụ tạo đường hầm LIGHTRAIL. Điều này cho thấy sự đầu tư liên tục và bài bản vào năng lực tấn công mạng.
Tháng 6/2026: Các tên miền C2 (như buisness-centeral-transportation.com, maadinglobal.com) được đăng ký và chuẩn bị cho chiến dịch.
Tháng 7/2026: Kaspersky và các hãng bảo mật khác (như SOCRadar) phát hiện và công bố báo cáo chi tiết về bộ công cụ mã độc mới.
28/07/2026: Báo cáo chi tiết của Kaspersky được xuất bản trên Securelist, vạch trần các công cụ cốt lõi gồm NightLedger, ArcBridge và BridgeHead.
Chiến dịch mới nhất được thực hiện qua 4 bước chính như sau:
Bước 1: Chuẩn bị & Mồi nhử (Weaponization & Delivery): Tin tặc lập ra các trang web tuyển dụng hoặc họp trực tuyến giả mạo. Sau đó, chúng gửi các email lừa đảo (Spear-phishing) nhắm mục tiêu (như gửi lời mời phỏng vấn hoặc tài liệu quan trọng). Khi nạn nhân click vào link hoặc tải file nén (archive) độc hại, quá trình lây nhiễm bắt đầu.
Bước 2: Xâm nhập & Cài đặt (Exploitation & Installation): Khi nạn nhân mở file, mã độc sử dụng kỹ thuật "DLL Side-loading" (lợi dụng một phần mềm sạch hợp pháp để tải lén một file thư viện DLL chứa mã độc) nhằm qua mặt phần mềm diệt virus.
Bước 3: Lẩn trốn & Đào hầm (Stealth & Tunneling): Sau khi vào được bên trong, chúng cài đặt cửa sau (NightLedger) và triển khai các "thợ đào hầm" (ArcBridge, BridgeHead) để tạo ra các kết nối ngầm (WebSocket-based tunnels) tới máy chủ điều khiển (C2).
Bước 4: Điều khiển & Đánh cắp (C2 & Actions on Objectives): Qua các đường hầm ngầm, tin tặc có thể xem xét toàn bộ hệ thống (process discovery), chụp màn hình, thực thi lệnh tùy ý và hút dữ liệu nhạy cảm ra ngoài mà luồng truy cập vẫn trông giống hệt như các giao tiếp mạng thông thường.
Khác với các chiến dịch sử dụng phần mềm có sẵn, Mirage Kitten sử dụng một bộ ba công cụ tùy chỉnh (custom toolkit) cực kỳ tinh vi:
NightLedger (Mã độc cửa sau - Backdoor): Đây là một backdoor trên Windows hoàn toàn mới. NightLedger hoạt động như một trung tâm điều khiển nội bộ, cung cấp cho tin tặc quyền điều khiển từ xa. Các chức năng chính bao gồm:
Khảo sát hệ thống và liệt kê tiến trình (process discovery).
Thực thi các lệnh tùy ý (arbitrary command execution).
Thao tác với file (tạo, xóa, sao chép).
Chụp ảnh màn hình (screen capture) để theo dõi hành vi người dùng.
Kỹ thuật lây nhiễm chủ đạo là DLL Side-loading, lợi dụng các file thực thi chuẩn của Windows hoặc các phần mềm hợp lệ để âm thầm gọi mã độc.
ArcBridge & BridgeHead (Công cụ tạo "Đường hầm" - Tunneling Tools): Đây là các công cụ tunneling tùy chỉnh dựa trên giao thức WebSocket. Chức năng của chúng là biến máy tính bị nhiễm thành một trạm trung chuyển (relay node). Nhờ hai công cụ này:
Mọi dữ liệu đánh cắp hoặc lệnh điều khiển từ C2 đều được ẩn giấu và mã hóa bên trong các luồng WebSocket.
Các hệ thống giám sát mạng (Firewall, IPS/IDS) sẽ khó phát hiện vì luồng traffic trông như một kết nối web bình thường.
Giúp tin tặc dễ dàng vượt qua các tường lửa ngặt nghèo và duy trì quyền truy cập dai dẳng.
Cobalt Strike: Được triển khai sau khi NightLedger đã tạo "chỗ đứng". Cobalt Strike Beacons giúp nhóm tấn công thực hiện hậu khai thác (post-exploitation), di chuyển ngang (lateral movement) trong mạng để tìm kiếm các máy chủ chứa dữ liệu quan trọng hơn.
global-reds[.]com
maadinglobal[.]com
neexportfolio[.]com
buisness-centeral-transportation[.]com
realhealthshop[.]com
aecert[.]org
tjconsultingservices[.]com
thehealth-life[.]com
healthcarezoomcenteral[.]org
business-deegital[.]com
a239e655709a2518dd0b7bdbed163679
c832ecd135781b11f59e3fffb3d2b6ac
afb1c1583606599c7272cfb33cc6f498
f7d36cc5904a53252d2bb3d21615134f
5fa15ef96808ea82f0a6176f0bb4b386
ae628efa305387b633dce82f9364875b
42f847597109da2a220391bb09d00676
d09b14a2fe01c7363ecc56f5d046162c
c90f0efadbf322e5eb1c4103a38c30e6
6038d42af0affd1fb263f470c0956f6b
Initial Access: T1566.002 (Phishing: Spearphishing Link) - Sử dụng web giả mạo.
Execution: T1059 (Command and Scripting Interpreter), T1574.002 (DLL Side-Loading).
Persistence: T1543 (Create or Modify System Process).
Defense Evasion: T1574.002 (DLL Side-Loading), T1027 (Obfuscated Files or Information).
Collection: T1113 (Screen Capture), T1005 (Data from Local System).
Command and Control: T1572 (Protocol Tunneling), T1102 (Web Service) - Sử dụng WebSocket.
Mức độ tinh vi: Rất cao. Việc tự phát triển và sử dụng các công cụ backdoor (NightLedger) và tunneling (ArcBridge, BridgeHead) tùy chỉnh cho thấy nhóm này có đội ngũ R&D bài bản, liên tục cập nhật công cụ để né tránh các biện pháp bảo mật hiện tại.
Dự báo xu hướng: Sự chuyển dịch sang sử dụng các công cụ tạo đường hầm ngầm (WebSocket Tunneling) đang trở thành xu hướng của các nhóm APT, bởi nó cho phép ẩn mình giữa lưu lượng truy cập web khổng lồ của doanh nghiệp.
Nguy cơ đối với Việt Nam: Dù mục tiêu hiện tại là Trung Đông, Châu Phi và Tây Âu, kỹ thuật tấn công bằng Spear-phishing kèm DLL Side-loading hay tấn công qua chuỗi cung ứng là những chiến thuật vô cùng nguy hiểm. Các tổ chức tại Việt Nam (đặc biệt trong lĩnh vực hàng không, viễn thông và chính phủ) cần lấy đây làm bài học tham khảo quan trọng để củng cố hệ thống.
Ngay lập tức (0-24h):
Cập nhật ngay các IOC (Domain, IP, Hash) vào danh sách đen (Blacklist) của Firewall, EDR, SIEM.
Quét (hunt) trên toàn mạng để tìm kiếm các mã băm hoặc các file DLL có dấu hiệu khả nghi.
Ngắn hạn (1-7 ngày):
Rà soát các cảnh báo về các tiến trình (process) bất thường được khởi tạo từ các phần mềm hợp lệ (phòng chống DLL Side-loading).
Đào tạo nhân viên cảnh giác với các email mời phỏng vấn hoặc đường link họp trực tuyến lạ.
Dài hạn:
Đầu tư giải pháp Network Traffic Analysis (NTA) hoặc NDR có khả năng giải mã và phân tích sâu các gói tin WebSocket.
Áp dụng mô hình Zero Trust, đảm bảo ngay cả khi một thiết bị bị lây nhiễm, nó cũng không thể giao tiếp tự do với các thiết bị khác trong mạng.