Ba nhóm tấn công của Trung Quốc đứng sau chiến dịch tấn công mạng nhằm vào các quốc gia Đông Nam Á

Ba nhóm tấn công có liên quan với Trung Quốc đã được ghi nhận thực hiện các chiến dịch tấn công nhằm vào nhiều tổ chức chính phủ tại Đông Nam Á trong một chiến dịch do nhà nước hậu thuẫn mang tên "Crimson Palace", cho thấy sự mở rộng phạm vi hoạt động gián điệp không gian mạng của Trung Quốc.

APT.jpg

Chiến dịch này bao gồm ba nhóm tấn công, được theo dõi với tên: Nhóm Alpha (STAC1248), Nhóm Bravo (STAC1870), và Nhóm Charlie (STAC1305). STAC là viết tắt của "security threat activity cluster" (cụm hoạt động đe dọa an ninh). Được biết các nhóm đối tượng đã khai thác hệ thống của các tổ chức và mạng lưới dịch vụ công trong khu vực để phát tán mã độc và công cụ độc hại, ngụy trang dưới các điểm truy cập tin cậy.

Một điểm đáng chú ý của chiến dịch là việc sử dụng hệ thống của một tổ chức làm điểm chuyển tiếp C&C và nơi lưu trữ công cụ tấn công. Đồng thời, một máy chủ Microsoft Exchange bị xâm nhập của một tổ chức khác đã bị lợi dụng để lưu trữ mã độc.

Trong giai đoạn đầu của các cuộc tấn công diễn ra vào tháng 03/2024 được thực hiện bởi nhóm Bravo, cách hoạt động của nhóm này có nhiều điểm chung với nhóm APT Unfading Sea Haze. Đến khoảng thời gian từ tháng 01/2024 đến tháng 6/2024, một làn sóng tấn công mới của nhóm này đã nhắm vào 11 tổ chức và cơ quan trong khu vực.

Các chuyên gia bảo mật cũng ghi nhận một đợt tấn công khác từ nhóm Charlie (còn gọi là APT Earth Longzhi) được thực hiện từ tháng 9/2023 đến tháng 6/2024. Nhóm này đã sử dụng các framework C&C như Cobalt Strike, Havoc, và XieBroC2 để thực hiện các hành vi độc hại sau khai thác và phát tán các payload bổ trợ như SharpHound nhằm lập bản đồ hạ tầng Active Directory.

Mặc dù mục tiêu chính vẫn là thu thập dữ liệu, tuy nhiên, nhóm Charlie đã tập trung nhiều hơn vào việc thiết lập lại và mở rộng sự xâm nhập vào hệ thống mạng bằng cách vượt qua lớp bảo mật từ phần mềm EDR và khôi phục kết nối khi các cài đặt C&C trước đó bị chặn.

Một yếu tố đáng chú ý khác là việc nhóm Charlie chủ yếu sử dụng kỹ thuật DLL hijacking để thực thi mã độc, một kỹ thuật thường được nhóm Alpha sử dụng, cho thấy có sự chia sẻ kỹ thuật giữa các nhóm tấn công. Các đối tượng tấn công còn sử dụng phần mềm mã nguồn mở như RealBlindingEDR và Alcatraz để vô hiệu hóa các quy trình chống virus và làm mờ các file thực thi (như .exe, .dll, và .sys), nhằm mục đích tránh bị phát hiện.

Cuối cùng, các chuyên gia bảo mật đã ghi nhận mã độc keylogger mới có tên TattleTale, lần đầu xuất hiện vào tháng 8/2023. Mã độc này có khả năng thu thập dữ liệu từ các trình duyệt Google Chrome và Microsoft Edge, đồng thời thu thập tên domain controller và đánh cắp LSA (Local Security Authority) Query Information Policy, nơi chứa thông tin nhạy cảm như chính sách mật khẩu, cài đặt bảo mật và mật khẩu lưu trữ.

Tóm lại, chiến dịch "Crimson Palace" bao gồm ba nhóm tấn công phối hợp với nhau, mỗi nhóm đảm nhiệm một giai đoạn trong chuỗi tấn công: xâm nhập và thu thập thông tin (Nhóm Alpha), thâm nhập sâu vào hệ thống bằng các cơ chế C&C (Nhóm Bravo), và đánh cắp dữ liệu (Nhóm Charlie). Theo nhận định của các chuyên gia, trong suốt quá trình thực hiện chiến dịch, các nhóm tấn công đã liên tục thử nghiệm và nâng cao các kỹ thuật, công cụ. Khi các biện pháp đối phó được triển khai, chúng kết hợp công cụ tự phát triển với các công cụ mã nguồn mở thường được sử dụng bởi các chuyên gia kiểm thử an ninh mạng để duy trì quyền truy cập.

Cùng chuyên mục

Tin khác

Cảnh báo: Làm nhiệm vụ xem phim online, người đàn ông bị lừa mất hơn 1 tỷ đồng

Cảnh báo: Làm nhiệm vụ xem phim online, người đàn ông bị lừa mất hơn 1 tỷ đồng

Ngày 19/9/2024, Phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao Công an tỉnh Bình Phước đã tiếp nhận đơn của ông C.X.H (trú tại phường Minh Thành, thị xã Chơn Thành, tỉnh Bình Phước) đến trình báo việc bị tội phạm công nghệ cao lừa đảo chiếm đoạt hơn 1 tỷ đồng.
Hàng không mở bán vé máy bay Tết sớm phục vụ người dân

Hàng không mở bán vé máy bay Tết sớm phục vụ người dân

Đáp ứng nhu cầu đi lại của người dân dịp Tết Ất Tỵ 2025, các hãng hàng không Việt Nam đồng loạt mở bán vé Tết; theo đó, Vietnam Airlines Group mở bán gần 1,5 triệu chỗ, Vietjet mở bán 2,6 triệu chỗ.
Cảnh giác trước thủ đoạn lừa đảo chiếm đoạt tài sản liên quan đến thủ tục xuất, nhập cảnh

Cảnh giác trước thủ đoạn lừa đảo chiếm đoạt tài sản liên quan đến thủ tục xuất, nhập cảnh

Thời gian qua, lợi dụng nhu cầu xuất cảnh của người dân để học tập, tìm kiếm việc làm, du lịch, thăm thân... một số đối tượng đã sử dụng thủ đoạn liên quan đến hoạt động xuất nhập cảnh để lừa đảo chiếm đoạt tài sản của người dân.
Cảnh báo lừa đảo mới trong buôn bán quốc tế

Cảnh báo lừa đảo mới trong buôn bán quốc tế

Thương vụ Việt Nam tại Pakistan gửi tới các doanh nghiệp Việt Nam cảnh báo thủ đoạn lừa đảo mới trong buôn bán quốc tế.
Lừa đảo chiếm đoạt tài sản ngày càng tinh vi

Lừa đảo chiếm đoạt tài sản ngày càng tinh vi

Tình hình tội phạm sử dụng công nghệ cao để lừa đảo chiếm đoạt tài sản ngày càng nhiều, có diễn biến phức tạp với nhiều phương thức, thủ đoạn tinh vi. Các hành vi lừa đảo có xu hướng đan xen, có những vụ án mang tính chất lừa đảo xuyên quốc gia trên không gian mạng, gây thiệt hại lớn về tài sản. Cùng Tạp chí QLTT điểm lại các hành vi lừa đảo chiếm đoạt tài sản tuần qua.
Cảnh báo mạo danh cắt ghép hình ảnh của bệnh viện để lừa đảo chiếm đoạt tài sản

Cảnh báo mạo danh cắt ghép hình ảnh của bệnh viện để lừa đảo chiếm đoạt tài sản

Mới đây, thông tin từ Kho bạc Nhà nước vừa phát cảnh báo cơ quan này đã bị kẻ gian lập trang thông tin điện tử giả mạo để lừa đảo. Hiện trên mạng có website giả mạo “kbthuhoivontreo.com” sử dụng logo, giao diện trang chủ, hình ảnh giống như Cổng thông tin điện tử Kho bạc Nhà nước. Điều này có thể gây hiểu lầm cho người truy cập đây là cổng thông tin điện tử Kho bạc Nhà nước.
Lỗ hổng bảo mật có mức ảnh hưởng cao và nghiêm trọng trong các sản phẩm Microsoft công bố tháng 9/2024

Lỗ hổng bảo mật có mức ảnh hưởng cao và nghiêm trọng trong các sản phẩm Microsoft công bố tháng 9/2024

Ngày 10/9/2024, Microsoft đã phát hành danh sách bản vá tháng 9 với 79 lỗ hổng an toàn thông tin trong các sản phẩm của mình. Trong đó có 7 lỗ hổng mức Nghiêm trọng và 71 lỗ hổng mức độ Cao. Ngoài ra, Microsoft cũng đã khắc phục được 4 lỗ hổng zero-day đang bị khai thác trong thực tế.
Cảnh báo lừa đảo mùa bão, lũ

Cảnh báo lừa đảo mùa bão, lũ

Thời gian gần đây, lợi dụng ảnh hưởng của bão số 3, trên không gian mạng xuất hiện tình trạng lừa đảo kêu gọi từ thiện để trục lợi và đưa thông tin sai lệch về bão số 3.
Xem thêm

Đọc nhiều / Mới nhận