Chiến dịch tấn công APT: Nhóm tấn công Trung Quốc nhằm mục tiêu tấn công vào các quốc gia vùng Biển Đông

Gần đây, các chuyên gia bảo mật đã tiết lộ chi tiết về nhóm APT Unfading Sea Haze, được cho là hoạt động từ năm 2018. Chiến dịch tấn công mới nhất của nhóm này nhằm vào các tổ chức chính phủ và quốc phòng tại các quốc gia vùng Biển Đông.

Tính đến nay, nhóm này đã xâm nhập thành công vào tổng cộng tám mục tiêu.

20240527173309550.jpg

Nhóm Unfading Sea Haze sử dụng các biến thể của mã độc Gh0st RAT, một loại trojan phổ biến thường được các nhóm tấn công Trung Quốc sử dụng. Một kỹ thuật đặc biệt được nhóm sử dụng trong chiến dịch này là thực thi mã JScript qua công cụ SharpJSHandler, tương tự với kỹ thuật của mã độc backdoor FunnySwitch của nhóm APT41. Cả hai kỹ thuật này đều nạp hợp ngữ .NET và thực thi mã JScript.

Quá trình xâm nhập ban đầu của nhóm chưa được xác định rõ ràng, nhưng đã có ghi nhận nhóm sử dụng email spear-phishing chứa file nén độc hại để tái xâm nhập vào các hệ thống đã bị xâm phạm. Các file nén này chứa file Windows shortcut (LNK), khi khởi động sẽ bắt đầu chuỗi lây nhiễm bằng cách thực thi lệnh tải xuống payload từ máy chủ C&C. Payload này là mã độc SerialPktdoor, được thiết kế để thực thi script PowerShell, quản lý file và tài khoản trên hệ thống.

Để duy trì kết nối với hệ thống bị xâm nhập, nhóm Unfading Sea Haze sử dụng các tác vụ lên lịch với tên tiến trình hợp lệ của Windows, thực hiện kỹ thuật DLL side-loading để nạp DLL độc hại.

Ngoài các công cụ và mã độc chính, nhóm Unfading Sea Haze còn sử dụng mã độc backdoor Stubbedoor để thực thi hợp ngữ .NET tải từ máy chủ C&C. Các công cụ khác được nhóm sử dụng bao gồm keylogger xkeylog, mã độc đánh cắp dữ liệu trình duyệt, công cụ giám sát kết nối thiết bị cầm tay, và chương trình trích xuất dữ liệu DustyExfilTool đã được sử dụng từ tháng 03/2018 đến tháng 01/2022. Nhóm cũng sử dụng mã độc SharpZulip, lợi dụng API của Zulip để thu thập câu lệnh từ xa từ kênh "NDFUIBNFWDNSA".

Một số IoC được ghi nhận

IMG_7856.PNG

Cùng chuyên mục

Tin khác

Tổng Bí thư Tô Lâm và Phu nhân lên đường thăm chính thức Malaysia

Tổng Bí thư Tô Lâm và Phu nhân lên đường thăm chính thức Malaysia

Nhận lời mời của Thủ tướng Malaysia Anwar Ibrahim và Phu nhân, sáng 21/11, Tổng Bí thư Tô Lâm và Phu nhân Ngô Phương Ly, cùng Đoàn đại biểu cấp cao Việt Nam rời Thủ đô Hà Nội, lên đường thăm chính thức Malaysia từ ngày 21 đến ngày 23/11.
Thủ tướng Phạm Minh Chính lên đường dự Hội nghị thượng đỉnh G20 tại Brazil và thăm chính thức Cộng hòa Dominica

Thủ tướng Phạm Minh Chính lên đường dự Hội nghị thượng đỉnh G20 tại Brazil và thăm chính thức Cộng hòa Dominica

Rạng sáng 16/11, Thủ tướng Chính phủ Phạm Minh Chính và Phu nhân cùng đoàn đại biểu cấp cao Việt Nam rời Hà Nội, lên đường tham dự Hội nghị thượng đỉnh G20, tiến hành một số hoạt động song phương tại Brazil và thăm chính thức Cộng hòa Dominica.
Lỗ hổng RCE trên Microsoft Sharepoint bị khai thác để xâm nhập vào hệ thống mạng của doanh nghiệp

Lỗ hổng RCE trên Microsoft Sharepoint bị khai thác để xâm nhập vào hệ thống mạng của doanh nghiệp

Gần đây, các chuyên gia bảo mật đã ghi nhận lỗ hổng RCE (thực thi mã từ xa) có mã CVE-2024-38094 bị khai thác trong thực tế nhằm đạt quyền truy cập tới hệ thống mạng doanh nghiệp.
Nhóm APT Evasive Panda sử dụng bộ công cụ CloudScout để đánh cắp cookie phiên đăng nhập từ các dịch vụ đám mây

Nhóm APT Evasive Panda sử dụng bộ công cụ CloudScout để đánh cắp cookie phiên đăng nhập từ các dịch vụ đám mây

Gần đây, các tổ chức chính phủ và tôn giáo tại Đài Loan đã trở thành mục tiêu của nhóm APT Evasive Panda có nguồn gốc từ Trung Quốc. Trong chiến dịch tấn công này, Evasive Panda sử dụng bộ công cụ hậu khai thác có tên CloudScout để xâm nhập và thu thập dữ liệu. Bộ công cụ này có khả năng thu thập dữ liệu từ nhiều dịch vụ đám mây khác nhau nhờ vào các cookie phiên web bị đánh cắp. Thông qua một plugin, CloudScout hoạt động đồng bộ với MgBot – bộ khung mã độc đặc trưng của nhóm Evasive Panda.
Lãnh đạo Đảng, Nhà nước, Chính phủ gửi điện chúc mừng ông Donald Trump

Lãnh đạo Đảng, Nhà nước, Chính phủ gửi điện chúc mừng ông Donald Trump

Nhân dịp ông Donald Trump được bầu làm Tổng thống Hợp chúng quốc Hoa Kỳ, hôm nay (7/11), Tổng Bí thư Tô Lâm, Chủ tịch nước Lương Cường và Thủ tướng Chính phủ Phạm Minh Chính đã gửi điện chúc mừng.
Ông Donald Trump đắc cử Tổng thống Mỹ

Ông Donald Trump đắc cử Tổng thống Mỹ

Trưa 6/11 theo giờ Việt Nam, sắc đỏ (biểu tượng của đảng Cộng hòa) đã thống trị trên bản đồ bầu cử Mỹ khi ứng cử viên tổng thống Donald Trump giành chiến thắng thuyết phục trước Phó Tổng thống Kamala Harris của đảng Dân chủ tại hầu hết các bang chiến địa.
Bộ trưởng Nguyễn Hồng Diên tham gia đoàn Thủ tướng Chính phủ Phạm Minh Chính thăm chính thức Qatar

Bộ trưởng Nguyễn Hồng Diên tham gia đoàn Thủ tướng Chính phủ Phạm Minh Chính thăm chính thức Qatar

Tiếp nối chuyến công tác tại Ả-rập Xê-út, tối ngày 30/10/2024, Bộ trưởng Nguyễn Hồng Diên cùng đoàn đại biểu cấp cao Việt Nam do Thủ tướng Chính phủ làm Trưởng đoàn đã đến Thủ đô Doha, bắt đầu chuyến thăm chính thức Qatar từ ngày 30 – 01/11/2024.
UAE bắn 21 phát đại bác chào đón Thủ tướng Phạm Minh Chính

UAE bắn 21 phát đại bác chào đón Thủ tướng Phạm Minh Chính

Sáng 28/10, theo giờ địa phương, tại Cung điện Hoàng gia ở Thủ đô Abu Dhabi, Phó Tổng thống Các Tiểu vương quốc Arab Thống nhất (UAE) Sheikh Mansour Bin Zayed Al Nahyan đã chủ trì Lễ đón chính thức Thủ tướng Chính phủ Phạm Minh Chính và Phu nhân cùng Đoàn đại biểu cấp cao Việt Nam thăm chính thức UAE.
Xem thêm

Đọc nhiều / Mới nhận