Nhóm APT “Earth Estries” sử dụng mã độc GHOSTSPIDER trong chiến dịch tấn công nhằm vào ngành viễn thông tại hơn 12 quốc gia

Gần đây, các chuyên gia bảo mật đã ghi nhận nhóm tấn công Earth Estries đang sử dụng mã độc backdoor mới có tên “GHOSTSPIDER” trong chiến dịch tấn công nhằm vào công ty thuộc ngành điện tử viễn thông tại các quốc gia Đông Nam Á.

Trong chiến dịch, nhóm đối tượng còn sử dụng mã độc backdoor đa nền tảng MASOL RAT (Backdr-NQ) lên các hệ thống Linux thuộc hệ thống mạng của chính phủ tại các quốc gia này.

APT48.jpeg

Gần đây, các chuyên gia bảo mật đã ghi nhận nhóm tấn công Earth Estries đang sử dụng mã độc backdoor mới có tên “GHOSTSPIDER” trong chiến dịch tấn công nhằm vào công ty thuộc ngành điện tử viễn thông tại các quốc gia Đông Nam Á. Trong chiến dịch, nhóm đối tượng còn sử dụng mã độc backdoor đa nền tảng MASOL RAT (Backdr-NQ) lên các hệ thống Linux thuộc hệ thống mạng của chính phủ tại các quốc gia này.

Theo thống kê từ chuyên gia bảo mật, Earth Estries đã thành công xâm nhập vào hơn 20 tổ chức thuộc lĩnh vực điện tử viễn thông, công nghệ, tư vấn, hóa học, vận chuyển và các đơn vị thuộc chính phủ cũng như các tổ chức phi lợi nhuận. Hiện danh scác quốc gia bị ảnh hưởng được ghi nhận cụ thể như sau: Afghanistan, Brazil, Eswatini, Ấn Độ, Indonesia, Malaysia, Pakistan, Philippines, Nam Phi, Đài Loan, Thái Lan, Mỹ và Việt Nam.

Nhóm tấn công Earth Estries đã đi vào hoạt động kể từ năm 2020 với các tên khác như FamousSparrow, GhostEmperor, Salt Typhoon và UNC2286, nhằm vào các đơn vị chính phủ, công ty điện tử viễn thông tại Mỹ, các quốc gia cùng Châu Á Thái Bình Dương, Trung Đông và Nam Phi.

Một số công cụ đáng chú ý được sử dụng bởi nhóm là rootkit Demodex và mã độc Deed RAT (SNAPPYBEE), là phiên bản mã độc cải tiến của ShadowPad và được sử dụng bởi nhiều nhóm APT thuộc Trung Quốc. Ngoài ra, nhóm Earth Estries còn sử dụng các mã độc backdoor, đánh cắp thông tin như Crowdoor, SparrowDoor, HemiGate, TrillClient và Zingdoor.

Việc xâm nhập đầu vào của nhóm được thực hiện thông qua khai thác các lỗ hổng an toàn thông tin tồn tại trên Ivanti Connect Secure (CVE-2023-46805 và CVE-2024-21887), Fortinet FortiClient EMS (CVE-2023-48788), Sophos Firewall (CVE-2022-3236), Microsoft Exchange Server (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, và CVE-2021-27065 hay ProxyLogon). Sau đó, nhóm đối tượng sẽ triển khai các mã độc như Deed RAT, Demodex và GHOSTSPIDER với mục đích gián điệp không gian mạng dài hạn.

Được biết, hạ tầng C&C phức tạp với nhiều backdoor được quản lý bởi các đội hạ tầng khác nhau đã tô điểm cho tính phức phức tạp trong hoạt động của nhóm đối tượng tấn công. Trong đó, GHOSTSPIDER kết nối tới hạ tầng này sử dụng giao thức liên lạc tự tạo được bảo vệ bởi TLS và tải xuống các module bổ sung chức năng cần thiết cho mục tiêu tấn công của nhóm đối tượng.

Ý kiến từ các chuyên gia bảo mật cho rằng: “Earth Estries thực hiện các chiến dịch tấn công một cách kín đáo bắt đầu từ các thiết bị nằm ở viền của không gian mạng và phát tán tới môi trường cloud khiến việc phát hiện trở nên khó khăn. Nhóm đối tượng còn sử dụng kết hợp nhiều biện pháp thiết lập mạng vận hành có vai trò che giấu dấu vết hoạt động của nhóm, qua đó cho thấy nhóm đối tượng này có một cách tiếp cận tinh vi tới việc xâm nhập, theo dõi mục tiêu của mình”.

Ngoài ra, các công ty điện tử viễn thông gần đây đã trở thành mục tiêu của nhiều nhóm tấn công có liên kết tới Trung Quốc như Granite Typhoon và Liminal Panda.

Danh sách một số IoC được ghi nhận

Danh sách IoC 48.jpg

Danh sách IoC sẽ được cập nhật liên tục tại https://alert.khonggianmang.vn/

Cùng chuyên mục

Tin khác

Thủ tướng chỉ đạo 6 nhóm nhiệm vụ lớn trọng tâm, cấp bách

Thủ tướng chỉ đạo 6 nhóm nhiệm vụ lớn trọng tâm, cấp bách

Kết luận phiên họp Chính phủ thường kỳ tháng 2/2025, Thủ tướng Phạm Minh Chính chỉ rõ 6 nhóm nhiệm vụ trọng tâm, cấp bách thời gian tới, trong đó việc sắp xếp lại địa giới hành chính cấp tỉnh, xã, chính sách tiền tệ và tài khóa thúc đẩy tăng trưởng, không để thiếu điện, năng lượng, quan hệ thương mại với Hoa Kỳ...
Đồng chí Trần Hữu Linh giữ chức Cục trưởng Cục Quản lý và Phát triển thị trường trong nước

Đồng chí Trần Hữu Linh giữ chức Cục trưởng Cục Quản lý và Phát triển thị trường trong nước

Ngày 3/3/2025, Bộ trưởng Bộ Công Thương Nguyễn Hồng Diên đã ký, ban hành Quyết định số 599/QĐ-BCT về việc bổ nhiệm đồng chí Trần Hữu Linh - nguyên Tổng Cục trưởng Tổng cục Quản lý thị trường giữ chức vụ Cục trưởng Cục Quản lý và Phát triển thị trường trong nước.
Thị trường trong nước tiếp tục là bệ đỡ quan trọng giúp duy trì tăng trưởng kinh tế và ổn định sản xuất

Thị trường trong nước tiếp tục là bệ đỡ quan trọng giúp duy trì tăng trưởng kinh tế và ổn định sản xuất

Năm 2025, thị trường thế giới được dự báo sẽ tiếp tục diễn biến phức tạp và khó lường, với nguy cơ gia tăng căng thẳng thương mại và chủ nghĩa bảo hộ. Trong bối cảnh đó, bên cạnh việc mở rộng xuất khẩu và tìm kiếm thị trường mới, Bộ Công Thương đặt ra yêu cầu cấp thiết về việc phát triển mạnh thị trường trong nước để đảm bảo tăng trưởng bền vững. Như những giai đoạn trước đây, thị trường trong nước tiếp tục là bệ đỡ quan trọng giúp duy trì tăng trưởng kinh tế và ổn định sản xuất.
Bảo đảm bộ máy nhà nước đi vào hoạt động thông suốt, không bị gián đoạn sau khi thực hiện sắp xếp

Bảo đảm bộ máy nhà nước đi vào hoạt động thông suốt, không bị gián đoạn sau khi thực hiện sắp xếp

Phó Thủ tướng Lê Thành Long vừa ký Công điện số 20/CĐ-TTg ngày 26/2/2025 của Thủ tướng Chính phủ về việc triển khai thực hiện Nghị quyết số 190/2025/QH15 ngày 19/2/2025 của Quốc hội quy định về xử lý một số vấn đề liên quan đến sắp xếp tổ chức bộ máy nhà nước.
Phá đường dây mua bán thông tin ngân hàng, rửa tiền nghìn tỷ cho người nước ngoài

Phá đường dây mua bán thông tin ngân hàng, rửa tiền nghìn tỷ cho người nước ngoài

Phòng Cảnh sát hình sự, Công an tỉnh Đồng Nai vừa triệt phá thành công, bắt giữ nhóm đối tượng mua bán trái phép thông tin tài khoản ngân hàng, rửa tiền cho các đối tượng người nước ngoài, số tiền giao dịch trên 2.000 tỷ đồng.
Đắk Lắk: Bắt 2 vụ sản xuất, buôn bán cà phê bột giả

Đắk Lắk: Bắt 2 vụ sản xuất, buôn bán cà phê bột giả

Chiều ngày 21/2/2025, Phòng Cảnh sát Kinh tế, Công an tỉnh Đắk Lắk cho biết đơn vị đã phát hiện xử lý 2 vụ sản xuất, buôn bán cà phê bột giả, thu giữ nhiều tang vật.
Đến ngày 30/6, tất cả lãnh đạo, cán bộ, công chức phải xử lý hồ sơ công việc trên môi trường mạng

Đến ngày 30/6, tất cả lãnh đạo, cán bộ, công chức phải xử lý hồ sơ công việc trên môi trường mạng

Đến ngày 30 tháng 6 năm 2025, tất cả lãnh đạo, cán bộ, công chức các bộ, ngành, địa phương (cấp tỉnh, huyện, xã) phải xử lý hồ sơ công việc trên môi trường mạng và sử dụng chữ ký số để giải quyết công việc.
Việt Nam - Anh: Hợp tác phòng chống hàng hóa giả mạo và xâm phạm quyền sở hữu trí tuệ

Việt Nam - Anh: Hợp tác phòng chống hàng hóa giả mạo và xâm phạm quyền sở hữu trí tuệ

Chiều ngày 19/2, tại Hà Nội, Bộ Công Thương đã phối hợp tổ chức Hội thảo Vương quốc Anh gia nhập CPTPP - Ý nghĩa đối với doanh nghiệp. Trong khuôn khổ Hội thảo, Bộ Công Thương và Đại sứ quán Liên hiệp Vương quốc Anh và Bắc Ai-Len tại Việt Nam đã ký kết Bản ghi nhớ hợp tác thúc đẩy công tác phòng chống hàng hóa giả mạo và xâm phạm quyền sở hữu trí tuệ theo cam kết trong Hiệp định CPTPP.
Xem thêm

Đọc nhiều / Mới nhận