# Khi chiếc máy tính của bạn trở thành "trạm trung chuyển" bí mật cho gián điệp mạng

## Tổng Quan

Hãy tưởng tượng: một nhân viên nhân sự tại một công ty hàng không ở Pakistan nhận được lời mời phỏng vấn hấp dẫn từ một thương hiệu tuyển dụng có vẻ rất quen thuộc. Một cuộc gọi video được lên lịch. Nhưng đường link "phòng họp" ấy lại dẫn đến một file nén tưởng chừng vô hại — và chỉ vài cú click sau, chính chiếc máy tính của họ lặng lẽ biến thành một "cánh cửa hậu" cho toàn bộ mạng nội bộ của tổ chức, đủ tinh vi để đánh lừa cả những lớp phòng thủ mạng nghiêm ngặt nhất.

Đó không phải là một tình huống giả định. Đó chính là những gì Kaspersky GReAT vừa vạch trần trong báo cáo công bố cuối tháng 7/2026: một bộ công cụ độc hại **hoàn toàn mới, chưa từng được ghi nhận trước đây**, do nhóm gián điệp mạng có tên **Mirage Kitten** phát triển và triển khai trong một chiến dịch trải rộng từ Ai Cập, Jordan, Tanzania cho tới Pakistan, Ethiopia và Burkina Faso.

Điều khiến chiến dịch này đáng để "mổ xẻ" kỹ không chỉ nằm ở phạm vi địa lý rộng lớn, mà ở cách kẻ tấn công thiết kế bộ ba công cụ để phối hợp với nhau một cách bài bản:

*   **NightLedger** – "bộ não" điều khiển từ xa, âm thầm nằm vùng dưới lớp vỏ của một file DLL hệ thống hợp pháp.
    
*   **ArcBridge** và **BridgeHead** – hai "đường ống" bí mật biến chính máy tính của nạn nhân thành trạm trung chuyển, khiến toàn bộ lưu lượng tấn công trông như đang xuất phát từ trong lòng mạng nội bộ.
    

Vậy các công cụ này thực sự hoạt động ra sao ở tầng kỹ thuật? Vì sao chúng có thể "qua mặt" được cả các hệ thống proxy doanh nghiệp và môi trường sandbox phân tích?

## Hồ Sơ Tin Tặc

*   **Tên gọi khác:** UNC1549, Smoke Sandstorm, Nimbus Manticore, GalaxyGato.
    
*   **Nguồn gốc nghi vấn:** Iran (State-sponsored).
    
*   **Mục tiêu chiến lược:** Gián điệp mạng (Cyber Espionage), thu thập thông tin tình báo, theo dõi và đánh cắp tài liệu nhạy cảm thay vì mục đích tống tiền hay tài chính.
    

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/1e714e6a-1ab9-4878-90a7-6ba3ee3dd436.png align="center")

*   **Thói quen hoạt động (TTPs):**
    
    *   Thường xuyên tạo các kịch bản lừa đảo (social engineering) tinh vi, ví dụ như tạo các trang web tuyển dụng giả mạo của các thương hiệu uy tín, hoặc các trang web họp trực tuyến (videoconferencing) giả để lừa nạn nhân tải mã độc.
        
    *   Chú trọng phát triển các công cụ tự viết tay (custom tools) để qua mặt các hệ thống phát hiện truyền thống.
        

## **Lịch Sử Các Chiến Dịch Tấn Công Nguy Hiểm**

Mặc dù chiến dịch phát tán NightLedger mới được chú ý gần đây, nhóm Mirage Kitten (hay UNC1549, Smoke Sandstorm) đã có một lịch sử hoạt động dày đặc từ ít nhất tháng 6/2022. Dưới đây là các chiến dịch và hành vi tấn công đáng chú ý trong lịch sử của chúng:

*   **Tấn công qua chuỗi cung ứng (Supply-chain & Third-party compromise):** Nhóm này thường xuyên nhắm vào các nhà cung cấp dịch vụ hoặc đối tác thứ ba (third-party suppliers) vốn có hệ thống bảo mật yếu hơn. Sau khi xâm nhập thành công, chúng lợi dụng sự tin tưởng để tiếp cận mục tiêu chính là các cơ quan chính phủ và các tập đoàn lớn.
    
*   **Chiến dịch "DCSync" đánh cắp danh tính:** Trong nhiều vụ xâm nhập trước đây, sau khi lọt vào hệ thống, Mirage Kitten sử dụng các công cụ tùy chỉnh (như `DCSYNCER.SLICK`) để thực hiện kỹ thuật tấn công DCSync. Kỹ thuật này cho phép chúng đóng giả làm hệ thống quản lý danh tính (Domain Controller), từ đó đánh cắp toàn bộ mật khẩu của nhân viên trong công ty.
    
*   **Lạm dụng hệ thống IT nội bộ (Ticketing Systems):** Nhóm đã từng bị phát hiện thâm nhập và lợi dụng các hệ thống hỗ trợ IT (IT service ticketing systems) của doanh nghiệp để thu thập thông tin nội bộ, từ đó tìm điểm yếu và phát tán mã độc.
    
*   **Chiến dịch nhắm vào Tây Âu (Western Europe):** Bên cạnh mục tiêu truyền thống là Trung Đông, nhóm này đã từng mở rộng chiến dịch gián điệp mạng nhắm vào các quốc gia Tây Âu như Đan Mạch, Thụy Điển, và Bồ Đào Nha, tập trung vào lĩnh vực hàng không, vũ trụ và quốc phòng.
    
*   **Kho vũ khí đa dạng:** Trước khi có NightLedger, nhóm đã sử dụng một loạt các công cụ cửa sau và đánh cắp dữ liệu tự phát triển khác như *MiniJunk*, *MiniBrowse*, *MINIBIKE*, *MINIBUS*, và công cụ tạo đường hầm *LIGHTRAIL*. Điều này cho thấy sự đầu tư liên tục và bài bản vào năng lực tấn công mạng.
    

## **Timeline Sự Kiện**

*   **Tháng 6/2026:** Các tên miền C2 (như [buisness-centeral-transportation.com](http://buisness-centeral-transportation.com), [maadinglobal.com](http://maadinglobal.com)) được đăng ký và chuẩn bị cho chiến dịch.
    
*   **Tháng 7/2026:** Kaspersky và các hãng bảo mật khác (như SOCRadar) phát hiện và công bố báo cáo chi tiết về bộ công cụ mã độc mới.
    
*   **28/07/2026:** Báo cáo chi tiết của Kaspersky được xuất bản trên Securelist, vạch trần các công cụ cốt lõi gồm NightLedger, ArcBridge và BridgeHead.
    

## **Các Giai Đoạn Tấn Công**

Chiến dịch mới nhất được thực hiện qua 4 bước chính như sau:

**Bước 1: Chuẩn bị & Mồi nhử (Weaponization & Delivery):** Tin tặc lập ra các trang web tuyển dụng hoặc họp trực tuyến giả mạo. Sau đó, chúng gửi các email lừa đảo (Spear-phishing) nhắm mục tiêu (như gửi lời mời phỏng vấn hoặc tài liệu quan trọng). Khi nạn nhân click vào link hoặc tải file nén (archive) độc hại, quá trình lây nhiễm bắt đầu.

**Bước 2: Xâm nhập & Cài đặt (Exploitation & Installation):** Khi nạn nhân mở file, mã độc sử dụng kỹ thuật "DLL Side-loading" (lợi dụng một phần mềm sạch hợp pháp để tải lén một file thư viện DLL chứa mã độc) nhằm qua mặt phần mềm diệt virus.

**Bước 3: Lẩn trốn & Đào hầm (Stealth & Tunneling):** Sau khi vào được bên trong, chúng cài đặt cửa sau (NightLedger) và triển khai các "thợ đào hầm" (ArcBridge, BridgeHead) để tạo ra các kết nối ngầm (WebSocket-based tunnels) tới máy chủ điều khiển (C2).

**Bước 4: Điều khiển & Đánh cắp (C2 & Actions on Objectives):** Qua các đường hầm ngầm, tin tặc có thể xem xét toàn bộ hệ thống (process discovery), chụp màn hình, thực thi lệnh tùy ý và hút dữ liệu nhạy cảm ra ngoài mà luồng truy cập vẫn trông giống hệt như các giao tiếp mạng thông thường.

## **Phân Tích Kỹ Thuật Chi Tiết**

Khác với các chiến dịch sử dụng phần mềm có sẵn, Mirage Kitten sử dụng một bộ ba công cụ tùy chỉnh (custom toolkit) cực kỳ tinh vi:

*   **NightLedger (Mã độc cửa sau - Backdoor):** Đây là một backdoor trên Windows hoàn toàn mới. NightLedger hoạt động như một trung tâm điều khiển nội bộ, cung cấp cho tin tặc quyền điều khiển từ xa. Các chức năng chính bao gồm:
    
    *   Khảo sát hệ thống và liệt kê tiến trình (process discovery).
        
    *   Thực thi các lệnh tùy ý (arbitrary command execution).
        
    *   Thao tác với file (tạo, xóa, sao chép).
        
    *   Chụp ảnh màn hình (screen capture) để theo dõi hành vi người dùng.
        
    *   Kỹ thuật lây nhiễm chủ đạo là DLL Side-loading, lợi dụng các file thực thi chuẩn của Windows hoặc các phần mềm hợp lệ để âm thầm gọi mã độc.
        
*   **ArcBridge & BridgeHead (Công cụ tạo "Đường hầm" - Tunneling Tools):** Đây là các công cụ tunneling tùy chỉnh dựa trên giao thức WebSocket. Chức năng của chúng là biến máy tính bị nhiễm thành một trạm trung chuyển (relay node). Nhờ hai công cụ này:
    
    *   Mọi dữ liệu đánh cắp hoặc lệnh điều khiển từ C2 đều được ẩn giấu và mã hóa bên trong các luồng WebSocket.
        
    *   Các hệ thống giám sát mạng (Firewall, IPS/IDS) sẽ khó phát hiện vì luồng traffic trông như một kết nối web bình thường.
        
    *   Giúp tin tặc dễ dàng vượt qua các tường lửa ngặt nghèo và duy trì quyền truy cập dai dẳng.
        
*   **Cobalt Strike:** Được triển khai sau khi NightLedger đã tạo "chỗ đứng". Cobalt Strike Beacons giúp nhóm tấn công thực hiện hậu khai thác (post-exploitation), di chuyển ngang (lateral movement) trong mạng để tìm kiếm các máy chủ chứa dữ liệu quan trọng hơn.
    

## **IOC & Artifacts**

### Domains (Dùng cho C2 & Mồi nhử)

*   global-reds\[.\]com
    
*   maadinglobal\[.\]com
    
*   neexportfolio\[.\]com
    
*   buisness-centeral-transportation\[.\]com
    
*   realhealthshop\[.\]com
    
*   aecert\[.\]org
    
*   tjconsultingservices\[.\]com
    
*   thehealth-life\[.\]com
    
*   healthcarezoomcenteral\[.\]org
    
*   business-deegital\[.\]com
    

### IP

*   172.86.98.113
    

### File Hashes (MD5) - Malware / DLLs

*   a239e655709a2518dd0b7bdbed163679
    
*   c832ecd135781b11f59e3fffb3d2b6ac
    
*   afb1c1583606599c7272cfb33cc6f498
    
*   f7d36cc5904a53252d2bb3d21615134f
    
*   5fa15ef96808ea82f0a6176f0bb4b386
    
*   ae628efa305387b633dce82f9364875b
    
*   42f847597109da2a220391bb09d00676
    
*   d09b14a2fe01c7363ecc56f5d046162c
    
*   c90f0efadbf322e5eb1c4103a38c30e6
    
*   6038d42af0affd1fb263f470c0956f6b
    

## **MITRE ATT&CK Mapping**

*   **Initial Access:** T1566.002 (Phishing: Spearphishing Link) - Sử dụng web giả mạo.
    
*   **Execution:** T1059 (Command and Scripting Interpreter), T1574.002 (DLL Side-Loading).
    
*   **Persistence:** T1543 (Create or Modify System Process).
    
*   **Defense Evasion:** T1574.002 (DLL Side-Loading), T1027 (Obfuscated Files or Information).
    
*   **Collection:** T1113 (Screen Capture), T1005 (Data from Local System).
    
*   **Command and Control:** T1572 (Protocol Tunneling), T1102 (Web Service) - Sử dụng WebSocket.
    

## **Nhận định chuyên gia**

*   **Mức độ tinh vi:** Rất cao. Việc tự phát triển và sử dụng các công cụ backdoor (NightLedger) và tunneling (ArcBridge, BridgeHead) tùy chỉnh cho thấy nhóm này có đội ngũ R&D bài bản, liên tục cập nhật công cụ để né tránh các biện pháp bảo mật hiện tại.
    
*   **Dự báo xu hướng:** Sự chuyển dịch sang sử dụng các công cụ tạo đường hầm ngầm (WebSocket Tunneling) đang trở thành xu hướng của các nhóm APT, bởi nó cho phép ẩn mình giữa lưu lượng truy cập web khổng lồ của doanh nghiệp.
    
*   **Nguy cơ đối với Việt Nam:** Dù mục tiêu hiện tại là Trung Đông, Châu Phi và Tây Âu, kỹ thuật tấn công bằng Spear-phishing kèm DLL Side-loading hay tấn công qua chuỗi cung ứng là những chiến thuật vô cùng nguy hiểm. Các tổ chức tại Việt Nam (đặc biệt trong lĩnh vực hàng không, viễn thông và chính phủ) cần lấy đây làm bài học tham khảo quan trọng để củng cố hệ thống.
    

## **Khuyến nghị**

*   **Ngay lập tức (0-24h):**
    
    *   Cập nhật ngay các IOC (Domain, IP, Hash) vào danh sách đen (Blacklist) của Firewall, EDR, SIEM.
        
    *   Quét (hunt) trên toàn mạng để tìm kiếm các mã băm hoặc các file DLL có dấu hiệu khả nghi.
        
*   **Ngắn hạn (1-7 ngày):**
    
    *   Rà soát các cảnh báo về các tiến trình (process) bất thường được khởi tạo từ các phần mềm hợp lệ (phòng chống DLL Side-loading).
        
    *   Đào tạo nhân viên cảnh giác với các email mời phỏng vấn hoặc đường link họp trực tuyến lạ.
        
*   **Dài hạn:**
    
    *   Đầu tư giải pháp Network Traffic Analysis (NTA) hoặc NDR có khả năng giải mã và phân tích sâu các gói tin WebSocket.
        
    *   Áp dụng mô hình Zero Trust, đảm bảo ngay cả khi một thiết bị bị lây nhiễm, nó cũng không thể giao tiếp tự do với các thiết bị khác trong mạng.
        

## Tài Liệu Tham Khảo

*   [IT News Africa: Kaspersky uncovers new Mirage Kitten malware used in cyber-espionage campaign](https://www.itnewsafrica.com/2026/07/kaspersky-uncovers-new-mirage-kitten-malware-used-in-cyber-espionage-campaign/)
    
*   [SOCRadar: Mirage Kitten targets Middle East and Africa region with new malware](https://socradar.io/free-tools/ioc-radar/reports/mirage-kitten-targets-middle-east-and-africa-region-with-new-malware-9ae312085f9d)
    
*   [Securelist: Mirage Kitten’s new malware set: NightLedger backdoor and two tunneling tools](https://securelist.com/mirage-kitten-new-tools/120811/)
