Chiến dịch tấn công APT: Nhóm APT Trung Quốc sử dụng mã độc MgBot và MACMA để tấn công Đài Loan và tổ chức phi chính phủ Mỹ.

Các tổ chức tại Đài Loan và một tổ chức phi chính phủ (NGO) của Mỹ đặt tại Trung Quốc đã trở thành mục tiêu của nhóm APT Daggerfly, một nhóm tấn công mạng được Bắc Kinh hậu thuẫn. Nhóm này sử dụng các công cụ mã độc đã được nâng cấp để thực hiện các cuộc tấn công.

* Cảnh báo: Lỗ hổng Zero-day trên Telegram cho phép phát tán APK Android độc hại dưới dạng video

Chiến dịch APT.jpeg

Chiến dịch này cho thấy Daggerfly cũng tham gia vào hoạt động gián điệp nội bộ. Trong đó, Daggerfly đã khai thác lỗ hổng CVE-2024-38112 tồn tại trên máy chủ Apache HTTP để phát tán mã độc MgBot. Lỗ hổng này đã được Microsoft khắc phục trong bản vá Patch Tuesday gần nhất, được đánh giá là một lỗ hổng spoofing trong động cơ trình duyệt MSHTML của Internet Explorer.

Daggerfly, còn được biết đến với tên Bronze Highland và Evasive Panda, đã hoạt động từ năm 2012 và từng sử dụng mã độc MgBot trong các chiến dịch thu thập thông tin từ các nhà cung cấp dịch vụ viễn thông tại Châu Phi.

Ngoài mã độc MgBot, Daggerfly còn sử dụng phiên bản cải tiến của mã độc MgBot trên hệ điều hành macOS có tên MACMA. MACMA được phát hiện lần đầu vào tháng 11/2021 bởi nhóm Threat Analysis Group của Google, mã độc này phát tán qua các cuộc tấn công watering hole nhắm vào người dùng tại Hong Kong bằng cách khai thác lỗ hổng trên trình duyệt Safari. Được biết MACMA tái sử dụng mã nguồn từ các nhà phát triển ELF/Android, cho thấy khả năng nó cũng đã nhằm vào điện thoại Android.

Ngoài hai mã độc trên, Daggerfly còn sử dụng thêm mã độc Nightdoor (hay NetMM và Suzafk), một mã độc gài vào hệ thống sử dụng Google Drive API làm C&C và đã được sử dụng trong các cuộc tấn công watering hole nhằm vào người dùng Tây Tạng kể từ tháng 9 năm 2023.

Thông tin về nhóm Daggerfly và chiến dịch này được công bố ngay sau khi Trung tâm Ứng phó Khẩn cấp Virus Máy tính Quốc gia (CVERC) của Trung Quốc cáo buộc rằng Volt Typhoon, được Five Eyes xác định là nhóm gián điệp mạng của Trung Quốc, thực tế đây là một chiến dịch tin giả do các cơ quan tình báo Mỹ dựng lên nhằm bôi nhọ Trung Quốc.

Danh sách một số IoC được ghi nhận

DS IoC.png

Danh sách IoC sẽ được cập nhật liên tục tại https://alert.khonggianmang.vn/

Cùng chuyên mục

Tin khác

Ứng dụng công nghệ quản lý chất lượng, truy xuất nguồn gốc sản phẩm, hàng hóa

Ứng dụng công nghệ quản lý chất lượng, truy xuất nguồn gốc sản phẩm, hàng hóa

Tại dự thảo Luật sửa đổi, bổ sung một số điều của Luật Chất lượng sản phẩm, hàng hóa, Bộ Khoa học và Công nghệ đề xuất bổ sung quy định về ứng dụng công nghệ trong quản lý chất lượng, truy xuất nguồn gốc sản phẩm, hàng hóa.
Nhóm APT Volt Typhoon từ Trung Quốc khai thác lỗ hổng zero-day trên Versa Director nhằm tấn công lĩnh vực IT ở Mỹ và trên toàn cầu

Nhóm APT Volt Typhoon từ Trung Quốc khai thác lỗ hổng zero-day trên Versa Director nhằm tấn công lĩnh vực IT ở Mỹ và trên toàn cầu

Chuỗi tấn công của chiến dịch này nổi bật với việc khai thác lỗ hổng để triển khai một webshell độc hại có tên VersaMem (tên tệp “VersaTest.png"), được thiết kế nhằm giám sát và thu thập thông tin xác thực trong các gói tin, cho phép đối tượng tấn công truy cập vào mạng của các khách hàng dưới danh nghĩa người dùng hợp lệ, gây ra một cuộc tấn công vào chuỗi cung ứng.
Chung tay thúc đẩy liên kết vùng trong phát triển thương mại điện tử các tỉnh vùng Tây Nguyên

Chung tay thúc đẩy liên kết vùng trong phát triển thương mại điện tử các tỉnh vùng Tây Nguyên

Cục Thương mại điện tử và Kinh tế số, Bộ Công Thương vừa phối hợp với Sở Công Thương tỉnh Gia Lai tổ chức “Hội nghị thúc đẩy liên kết vùng trong phát triển thương mại điện tử (TMĐT) các tỉnh vùng Tây Nguyên” tại thành phố Pleiku, tỉnh Gia Lai.
Đẩy mạnh thực hiện Đề án Trung tâm dữ liệu quốc gia

Đẩy mạnh thực hiện Đề án Trung tâm dữ liệu quốc gia

Thủ tướng Chính phủ vừa ban hành Chỉ thị số 32/CT-TTg ngày 4/9/2024 về việc đẩy mạnh thực hiện Nghị quyết số 175/NQ-CP của Chính phủ phê duyệt Đề án Trung tâm dữ liệu quốc gia.
Cảnh báo nhóm APT StormBamboo khai thác ISP để thực hiện tấn công diện rộng

Cảnh báo nhóm APT StormBamboo khai thác ISP để thực hiện tấn công diện rộng

Thực hiện chức năng giám sát an toàn thông tin trên không gian mạng, Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), thuộc Cục An toàn thông tin, Bộ Thông tin và Truyền thông, đã phát hiện và ghi nhận các thông tin liên quan đến chiến dịch tấn công mạng được thực hiện bởi nhóm tấn công APT StormBamboo.
Cảnh báo chiến dịch tấn công mạng có chủ đích nhằm tới Việt Nam

Cảnh báo chiến dịch tấn công mạng có chủ đích nhằm tới Việt Nam

Chiến dịch tấn công có chủ đích mới này có thể liên quan đến nhóm APT 41, đã ảnh hưởng đến các tổ chức chính phủ và quân sự trong khu vực châu Á - Thái Bình Dương, bao gồm cả Việt Nam.
Chuyển đổi số - động lực quan trọng phát triển lực lượng sản xuất, hoàn thiện quan hệ sản xuất đưa đất nước bước vào kỷ nguyên mới

Chuyển đổi số - động lực quan trọng phát triển lực lượng sản xuất, hoàn thiện quan hệ sản xuất đưa đất nước bước vào kỷ nguyên mới

Nhân dịp kỷ niệm 79 năm Ngày Quốc khánh nước Cộng hòa xã hội chủ nghĩa Việt Nam (2/9/1945-2/9/2024), Tạp chí QLTT giới thiệu bài viết của GS.TS Tô Lâm, Tổng Bí thư Ban Chấp hành Trung ương Đảng Cộng sản Việt Nam, Chủ tịch nước Cộng hòa xã hội chủ nghĩa Việt Nam với tựa đề "Chuyển đổi số - động lực quan trọng phát triển lực lượng sản xuất, hoàn thiện quan hệ sản xuất đưa đất nước bước vào kỷ nguyên mới".
Sắp diễn ra Hội nghị thúc đẩy liên kết vùng trong phát triển thương mại điện tử các tỉnh vùng Tây Nguyên

Sắp diễn ra Hội nghị thúc đẩy liên kết vùng trong phát triển thương mại điện tử các tỉnh vùng Tây Nguyên

Dự kiến, Hội nghị với hơn 200 đại biểu đại biểu tham dự, diễn ra vào sáng ngày 04/9/2024 tại thành phố Pleiku, tỉnh Gia Lai.
Xem thêm

Đọc nhiều / Mới nhận