Nhóm gián điệp mạng APT42 đã mở rộng các chiến dịch tấn công mạng lừa đảo của mình, tích hợp nghiên cứu hỗ trợ bởi trí tuệ nhân tạo (AI), xây dựng các danh tính giả mạo đáng tin cậy và triển khai phiên bản mã độc TAMECAT cải tiến với khả năng phục hồi cao hơn. Chiến dịch này nhắm mục tiêu vào các quan chức cấp cao trong chính phủ, quốc phòng, chuyên gia chính sách, và cả những thành viên gia đình có liên quan đến các cá nhân quan trọng.
Tăng cường Tấn công Lừa đảo (Phishing) với Trí tuệ Nhân tạo
Thay vì dựa vào số lượng lớn email đáng ngờ, APT42 xây dựng lòng tin thông qua các lời mời chân thực, những cuộc trò chuyện kéo dài và thông điệp được gửi qua email cá nhân, tài khoản công ty, và WhatsApp. Phương pháp này khiến các hoạt động lừa đảo của APT42 khó bị phát hiện hơn trước khi nạn nhân nhấp vào liên kết hoặc mở tài liệu.
Các nhà phân tích tại DarkAtlas đã xác định hoạt động mới nhất là sự kết hợp giữa lừa đảo dựa trên mối quan hệ, đánh cắp thông tin đăng nhập và phát tán mã độc. Báo cáo của DarkAtlas chia sẻ với Cyber Security News (CSN) chỉ ra rằng nhóm này sử dụng AI tạo sinh để nghiên cứu mục tiêu, tạo ra các danh tính giả mạo thuyết phục, dịch tin nhắn, phát triển mã và cải thiện các mồi nhử kỹ thuật xã hội của chúng.
Chiến thuật Lừa đảo Dựa trên Mối quan hệ
Chiến dịch SpearSpecter của APT42 đã sử dụng các chủ đề chuyên nghiệp như thư mời hội nghị, phỏng vấn và tài liệu cuộc họp để tiếp cận mục tiêu. Các tác nhân đe dọa được cho là đã dành nhiều ngày hoặc nhiều tuần để xây dựng mối quan hệ trước khi gửi một liên kết độc hại, điều này khiến các rủi ro lừa đảo spear phishing được hỗ trợ bởi AI trở nên khó nhận diện hơn chỉ dựa vào lỗi ngữ pháp hoặc ngôn ngữ chung chung.
Kết quả là một chiến dịch có khả năng đánh cắp cả thông tin đăng nhập và quyền truy cập lâu dài vào thiết bị của nạn nhân. Hoạt động TAMECAT gần đây của nhóm cho thấy những kẻ tấn công không phụ thuộc vào một phương thức phân phối, một nhà cung cấp dịch vụ lưu trữ hoặc một kênh lệnh duy nhất để duy trì hoạt động tấn công mạng.
Mã độc TAMECAT và Chuỗi Lây nhiễm
Mã độc TAMECAT không chỉ là một trình tải xuống đơn thuần mà là một công cụ đa năng. Nó sở hữu khả năng thu thập dữ liệu nhạy cảm và duy trì quyền kiểm soát bền bỉ trên các hệ thống đã bị xâm nhập.
Phương thức Lây nhiễm qua WebDAV
Trong một chuỗi lây nhiễm mã độc cụ thể, nạn nhân được dẫn đến một trang kích hoạt trình xử lý
search-mscủa Windows và yêu cầu họ mở File Explorer. Hành động này là một bước quan trọng trong quá trình lừa đảo, tận dụng tính năng hệ thống hợp pháp.
Nếu người dùng chấp thuận lời nhắc, File Explorer sẽ kết nối với một chia sẻ WebDAV do kẻ tấn công kiểm soát. Tại đây, một tệp lối tắt (shortcut file) ngụy trang thành PDF chờ đợi để được thực thi. Tệp này được thiết kế để trông giống như một tài liệu vô hại.
Tệp lối tắt sau đó khởi chạy Command Prompt, tải xuống một tệp batch và sử dụng PowerShell để truy xuất các thành phần bổ sung. Chuỗi tấn công mạng này phản ánh việc lợi dụng rộng rãi dịch vụ WebDAV của Windows, khiến các tệp từ xa có vẻ ít đáng ngờ hơn đối với người dùng tin rằng họ đang mở một tài liệu bình thường.
Chức năng của Mã độc TAMECAT
Mã độc TAMECAT có khả năng thu thập cookie và thông tin đăng nhập trình duyệt, tìm kiếm tệp cụ thể trên hệ thống, chụp ảnh màn hình để thu thập thông tin trực quan, và truy cập dữ liệu hộp thư Outlook. Ngoài ra, nó có thể chạy các lệnh tùy ý trên thiết bị đã bị xâm nhập, đóng gói thông tin bị đánh cắp và gửi chúng đi qua nhiều kênh khác nhau, bao gồm HTTPS, Discord và Telegram.
Khả năng thu thập cookie trình duyệt tạo ra một rủi ro bảo mật nghiêm trọng về danh tính, vì việc đặt lại mật khẩu đơn thuần có thể không loại bỏ quyền truy cập của kẻ tấn công vào các phiên đã có. Kẻ tấn công có thể sử dụng các cookie này để duy trì quyền truy cập vào các dịch vụ web mà không cần mật khẩu.
Rủi ro về Thông tin Đăng nhập và Quyền truy cập Kéo dài
Hoạt động lừa đảo của APT42 cũng bao gồm các trang thu thập thông tin đăng nhập mô phỏng dịch vụ tài liệu đám mây phổ biến. Trong một hoạt động cụ thể, một tệp PDF lành tính được lưu trữ trên OneDrive đã được sử dụng trước tiên để tạo lòng tin. Đây là một bước then chốt trong kỹ thuật xã hội để thiết lập mối quan hệ.
Sau khi lòng tin được thiết lập, một liên kết khác đã chuyển hướng mục tiêu đến một trang đăng nhập do kẻ tấn công kiểm soát. Chiến thuật này tương tự như các cuộc tấn công lừa đảo thông tin đăng nhập OneDrive gần đây, mục tiêu là thu thập thông tin xác thực nhạy cảm.
Các nhóm an ninh mạng cần xem xét toàn bộ cuộc trò chuyện thay vì coi một liên kết hợp pháp đầu tiên là bằng chứng cho thấy người gửi an toàn. Bất kỳ sự thay đổi đột ngột nào từ email cá nhân sang email công ty hoặc WhatsApp, một đích đến tài liệu thay đổi, hoặc một yêu cầu đăng nhập lại đều phải kích hoạt xác minh thông qua một kênh độc lập để ngăn chặn tấn công mạng.
Biện pháp Phòng ngừa và Phát hiện Tấn công
Để đối phó với các chiến dịch tấn công mạng tinh vi như của APT42, các tổ chức cần triển khai một chiến lược phòng thủ đa lớp, kết hợp các biện pháp kỹ thuật và quy trình phản ứng hiệu quả. Việc hiểu rõ các giai đoạn tấn công và khả năng của mã độc là rất quan trọng để bảo vệ hệ thống.
Phản ứng sau khi Bị nghi ngờ Lây nhiễm
Sau khi nghi ngờ bị lây nhiễm, các tổ chức nên thực hiện ngay lập tức các biện pháp sau: thu hồi các phiên làm việc đang hoạt động và làm mới token xác thực, xem xét kỹ lưỡng các thông tin đăng nhập được lưu trữ trong trình duyệt, và điều tra các lần đăng nhập đáng ngờ. Điều này giúp cắt đứt quyền truy cập kéo dài của kẻ tấn công ngay cả khi mật khẩu đã được thay đổi.
Giám sát Điểm cuối (Endpoint Monitoring)
Giám sát điểm cuối cần tập trung vào các chuỗi sự kiện kết nối thay vì các sự kiện riêng lẻ. Cụ thể, cần chú ý đến: một trình duyệt mở
search-ms,
rundll32.exesử dụng
davclnt.dllđể tạo truy cập WebDAV, một tệp LNK từ xa khởi chạy
cmd.exe, và
curlhoặc PowerShell truy xuất nội dung.
Chuỗi sự kiện này cung cấp cảnh báo mạnh mẽ hơn so với việc chỉ xem xét một tên miền, hash tệp hoặc sự kiện tiến trình đơn lẻ. Các chỉ số Indicators of Compromise (IoCs) cụ thể thường được cung cấp trong các báo cáo chi tiết về mối đe dọa.
Tăng cường Bảo mật Tài khoản
Người dùng có rủi ro cao nên sử dụng xác thực đa yếu tố (MFA) chống lừa đảo như khóa bảo mật FIDO2 hoặc passkeys, trong khi các tổ chức nên tắt xác thực kế thừa (legacy authentication) nếu có thể. Biện pháp này giảm thiểu đáng kể khả năng chiếm quyền điều khiển tài khoản thông qua đánh cắp thông tin đăng nhập và là một trụ cột của an ninh mạng.
Các đội an ninh mạng cũng nên giám sát các quy tắc hộp thư đến bất thường, thay đổi chuyển tiếp, quyền OAuth mới, thay đổi phương thức khôi phục và việc sử dụng lại token phiên sau các giao tiếp đáng ngờ. Những dấu hiệu này có thể chỉ ra rằng một cuộc tấn công mạng đã thành công và cần được xử lý kịp thời.
Kết luận và Khuyến nghị
Chiến dịch của APT42 cho thấy kỹ thuật xã hội kiên nhẫn và mã độc có khả năng thích ứng có thể phối hợp hiệu quả chống lại các mục tiêu có tài khoản và thiết bị chứa thông tin nhạy cảm. Để bảo vệ tổ chức khỏi các tấn công mạng ngày càng tinh vi, các chuyên gia an ninh mạng cần kết hợp lịch sử email, dữ liệu đo từ xa điểm cuối, nhật ký danh tính và thông tin tình báo về cơ sở hạ tầng. Điều này giúp xác định xem một cách tiếp cận đã trở thành một sự thỏa hiệp hay chưa.
Việc theo dõi liên tục và phân tích toàn diện là chìa khóa để phát hiện sớm các mối đe dọa và bảo vệ tài sản số quan trọng. Sự cảnh giác cao độ và việc triển khai các biện pháp bảo mật chủ động sẽ là yếu tố quyết định trong cuộc chiến chống lại các chiến dịch gián điệp mạng phức tạp.










