Cảnh báo: OctLurk SilkLurk Tấn Công Mạng Chính Phủ

Cảnh báo: OctLurk SilkLurk Tấn Công Mạng Chính Phủ
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Mạng lưới chính phủ tại Trung Á đang đối mặt với một mối đe dọa mạng nghiêm trọng, xuất phát từ việc triển khai hai backdoor tùy chỉnh có tên là OctLurk và SilkLurk. Các công cụ độc hại này cho phép kẻ tấn công kiểm soát sâu rộng các máy tính bị nhiễm, thực hiện các hành vi như ghi lại thao tác bàn phím, thu thập mật khẩu trình duyệt, đánh cắp email và thực thi các lệnh từ xa. Chiến dịch tấn công mạng này đã được ghi nhận hoạt động từ tháng 1 năm 2025.

Các tổ chức bị ảnh hưởng bao gồm các bộ ngành, cơ quan thực thi pháp luật, cơ quan y tế, viện nghiên cứu, tổ chức hậu cần, trường học và văn phòng quy hoạch đô thị. Sự tinh vi của các backdoor này cho thấy khả năng của một nhóm gián điệp quyết tâm có thể biến một máy bị xâm nhập thành cửa ngõ dẫn đến toàn bộ mạng lưới chính phủ rộng lớn hơn.

Tổng quan về Chiến dịch Xâm Nhập Mạng và Mục tiêu

Chiến dịch tấn công mạng sử dụng OctLurk và SilkLurk cho thấy sự tập trung vào các mục tiêu có giá trị cao. Việc nhắm vào các cơ quan chính phủ và các tổ chức quan trọng cho thấy mục đích chính là gián điệp và thu thập thông tin nhạy cảm. Đây là một ví dụ điển hình về việc kẻ tấn công sử dụng các công cụ tùy chỉnh để đạt được mục tiêu cụ thể.

Theo báo cáo từ Securelist, cả hai họ mã độc này đều được sử dụng bởi cùng một tác nhân đe dọa có khả năng nói tiếng Trung Quốc, mặc dù hoạt động này chưa được liên kết với một nhóm APT cụ thể nào đã biết. Chi tiết về các backdoor OctLurk và SilkLurk có thể được tìm thấy tại đây.

Mức độ tác động của OctLurk và SilkLurk thể hiện qua khả năng của chúng trong việc duy trì quyền truy cập và mở rộng phạm vi kiểm soát trong môi trường mục tiêu. Đây là một thách thức lớn đối với an ninh mạng của các tổ chức liên quan.

Phân tích kỹ thuật Backdoor OctLurk

Cơ chế ẩn mình và tải Payload của OctLurk

OctLurk được thiết kế để duy trì trạng thái ẩn mình một cách hiệu quả, cung cấp cho các nhà khai thác một loạt các tùy chọn sau khi một hệ thống bị xâm phạm. Loader của nó được tùy chỉnh cho từng nạn nhân, sử dụng thông tin cụ thể của máy để giải mã và mở khóa payload cuối cùng. Điều này làm cho việc phân tích tự động và phát hiện trở nên khó khăn hơn.

Sau khi kích hoạt, OctLurk có thể tải thêm các plugin trực tiếp vào bộ nhớ mà không cần dựa vào nhiều tệp tin có thể nhìn thấy trên đĩa. Phương pháp này giảm thiểu dấu vết trên hệ thống và làm phức tạp quá trình điều tra.

Chức năng và khả năng khai thác của OctLurk

Các plugin của OctLurk cung cấp cho kẻ tấn công một bộ công cụ mạnh mẽ, bao gồm các khả năng sau:

  • Duyệt và sao chép tệp tin.
  • Mở các shell lệnh để thực thi các lệnh hệ thống.
  • Chụp ảnh màn hình để thu thập thông tin trực quan.
  • Đọc nội dung clipboard, có thể chứa dữ liệu nhạy cảm.
  • Quét mạng để phát hiện các hệ thống khác trong nội bộ.
  • Mô phỏng các hành động bàn phím và chuột, cho phép điều khiển từ xa.

Các nhà khai thác cũng đã sử dụng một keylogger và một tiện ích khôi phục mật khẩu trình duyệt để thu thập thông tin đăng nhập từ các hệ thống bị xâm phạm. Keylogger lưu trữ các thao tác bàn phím và dữ liệu clipboard cục bộ.

Công cụ trình duyệt nhắm mục tiêu dữ liệu đăng nhập được lưu trữ từ Chrome và Firefox. Sự kết hợp này tạo ra rủi ro bảo mật nghiêm trọng cho các tổ chức khu vực công, vì một tài khoản nhân viên đơn lẻ có thể dẫn đến việc xâm nhập các hệ thống có giá trị cao hơn.

Cơ chế Proxy của OctLurk

OctLurk cũng hỗ trợ một thành phần proxy có khả năng chuyển tiếp lưu lượng truy cập qua thiết bị bị xâm phạm. Khả năng này giúp kẻ tấn công tiếp cận các hệ thống nội bộ không trực tiếp tiếp xúc với internet, giảm thiểu khả năng hoạt động của chúng bị phát hiện ngay lập tức.

Phân tích kỹ thuật Backdoor SilkLurk

Phương pháp tải và duy trì quyền truy cập của SilkLurk

SilkLurk sử dụng một phương pháp tải khác, ẩn mình sau các chương trình Windows hợp pháp và các tệp DLL độc hại. Nó xác minh chương trình chủ, giải mã payload của nó bằng cách sử dụng tên máy tính nạn nhân, tiêm nó vào bộ nhớ và tạo một dịch vụ để duy trì hoạt động liên tục trên hệ thống. Kỹ thuật này giúp mã độc backdoor ẩn mình hiệu quả hơn.

Thu thập và rò rỉ dữ liệu qua SilkLurk

Sau khi có quyền truy cập, kẻ tấn công đã sử dụng SilkLurk để tìm kiếm các ổ đĩa mạng chia sẻ nhằm mục đích thu thập tài liệu mật. Sau đó, chúng nén các tệp đã thu thập bằng các tiện ích lưu trữ, một bước phổ biến trước khi dữ liệu được chuyển ra khỏi tổ chức.

Hành vi này đặc biệt nguy hiểm vì nó trực tiếp dẫn đến rò rỉ dữ liệu nhạy cảm, gây ra thiệt hại nghiêm trọng cho tổ chức bị tấn công.

Kỹ thuật duy trì quyền truy cập và di chuyển ngang

Kẻ tấn công đã sử dụng các kỹ thuật tinh vi để duy trì quyền truy cập và di chuyển ngang trong mạng lưới mục tiêu. Các phương pháp này bao gồm:

  • Sử dụng thông tin đăng nhập quản trị viên bị đánh cắp.
  • Tạo các tác vụ theo lịch (scheduled tasks) độc hại.
  • Triển khai các dịch vụ độc hại để duy trì quyền truy cập.
  • Sử dụng các công cụ bổ sung để thu thập thông tin nhạy cảm.

Việc sử dụng các tác vụ theo lịch đặc biệt đáng lo ngại vì chúng chạy với các đặc quyền hệ thống cao cấp và được đặt tên để trông giống như các tác vụ thông thường. Các kỹ thuật duy trì quyền truy cập bằng tác vụ theo lịch tương tự đã được sử dụng rộng rãi để giúp kẻ tấn công giữ quyền truy cập sau khi khởi động lại hoặc sau một nỗ lực dọn dẹp ban đầu.

Kẻ tấn công cũng đã sử dụng công cụ bẻ khóa mật khẩu chống lại các bộ điều khiển miền (domain controllers), tìm kiếm thông tin đăng nhập có thể giúp chúng di chuyển qua mạng. Điều này chứng tỏ một chiến lược tấn công mạng có chủ đích nhằm vào các tài sản quan trọng nhất của hệ thống.

Mối liên hệ với mã độc PlugX

Chiến dịch tấn công mạng này cũng đã triển khai PlugX, một trojan truy cập từ xa (Remote Access Trojan – RAT) đã hoạt động trong thời gian dài và thường liên quan đến nhiều chiến dịch có liên kết. PlugX là một backdoor mô-đun mạnh mẽ, có khả năng hỗ trợ gián điệp thông qua các chức năng như đánh cắp tệp, chụp ảnh màn hình, ghi lại thao tác bàn phím và thực thi các lệnh từ xa. Sự xuất hiện của PlugX cho thấy một chiến lược tấn công mạng đa dạng và tận dụng các công cụ đã được chứng minh hiệu quả.

Các biện pháp phòng ngừa và phát hiện

Để bảo vệ hệ thống khỏi các mối đe dọa như OctLurk và SilkLurk, các chuyên gia an ninh mạng cần thực hiện các biện pháp phòng ngừa và phát hiện chủ động. Các đội ngũ bảo mật thông tin cần đặc biệt chú ý đến việc giám sát hành vi thay vì chỉ dựa vào các phương pháp phát hiện dựa trên tệp.

Khuyến nghị dành cho quản trị viên

Các quản trị viên hệ thống cần rà soát kỹ lưỡng việc sử dụng tài khoản quản trị viên. Việc kiểm tra các dịch vụ và tác vụ theo lịch không quen thuộc là rất quan trọng để phát hiện sự bất thường. Cần giám sát chặt chẽ các truy cập bất thường vào các bộ điều khiển miền, kho lưu trữ thông tin đăng nhập trình duyệt và các ổ đĩa chia sẻ.

Đội ngũ ứng phó sự cố nên kiểm tra dữ liệu đo lường từ thiết bị đầu cuối (endpoint telemetry) và mạng lưới để tìm kiếm các chỉ số thỏa hiệp (IOCs). Đồng thời, cần xoay vòng các thông tin đăng nhập bị lộ và cô lập các máy chủ bị ảnh hưởng trong quá trình ứng phó sự cố. Những hành động này giúp giảm thiểu thiệt hại và ngăn chặn sự lây lan của tấn công mạng.

Tầm quan trọng của giám sát hành vi

Các tổ chức thường xuyên xem xét việc tạo tác vụ, cài đặt dịch vụ, đăng nhập từ xa và quét nội bộ đáng ngờ có cơ hội tốt hơn trong việc phát hiện xâm nhập mạng trước khi nó trở thành một sự thỏa hiệp rộng lớn hơn. Điều này nhấn mạnh tầm quan trọng của việc xây dựng một chiến lược bảo mật thông tin toàn diện, tập trung vào khả năng hiển thị và phản ứng nhanh.

Chỉ số thỏa hiệp (IOCs)

Lưu ý: Tài liệu gốc không cung cấp danh sách cụ thể các chỉ số thỏa hiệp (IOCs) như địa chỉ IP hoặc tên miền. Việc này có thể là do tính nhạy cảm của thông tin hoặc nhằm mục đích ngăn chặn việc phân giải hoặc liên kết ngẫu nhiên. Trong thực tế, các IOCs thường được chia sẻ trong các nền tảng tình báo mối đe dọa (threat intelligence platforms) như MISP hoặc VirusTotal, hoặc qua các hệ thống SIEM nội bộ để quản lý và phản ứng hiệu quả hơn đối với các chiến dịch tấn công mạng.