Phân tích mã độc ASHVEIN: Chiến dịch gián điệp mạng nhắm vào chính phủ Ukraine
Khám phá ASHVEIN, mã độc RAT mới của nhóm UAC-0099 với khả năng ẩn giấu lệnh trong HTML và kỹ thuật né tránh phân tích AI tinh vi nhắm vào các cơ quan Ukraine.

Mối đe dọa mới: Nhóm UAC-0099 (Earth Sirrush) triển khai mã độc ASHVEIN (TelemetryBrowser) với khả năng đánh cắp thông tin và kiểm soát từ xa.
Kỹ thuật tinh vi: ASHVEIN sử dụng các phần tử HTML ẩn để giấu lệnh điều khiển và áp dụng kỹ thuật GuardBreaker để vô hiệu hóa phân tích bằng AI.
Phạm vi mục tiêu: Chiến dịch tập trung vào nhân sự chính phủ, quốc phòng và các đơn vị logistics tại Ukraine.
Tiến hóa công cụ: Nhóm này liên tục chuyển đổi từ PowerShell/Go sang các binary .NET được bảo vệ bởi .NET Reactor và steganography.
Nhóm tác nhân đe dọa liên kết với Nga, được định danh là UAC-0099, vừa bị phát hiện sử dụng một loại mã độc .NET mới chưa từng được ghi nhận trước đây, bao gồm chức năng đánh cắp thông tin (infostealer) và trojan truy cập từ xa (RAT) với tên gọi ASHVEIN. Theo các nhà nghiên cứu từ TrendAI, mã độc này đang được sử dụng trong các chiến dịch tấn công nhắm vào nhân sự chính phủ Ukraine. Nhóm nghiên cứu hiện đang theo dõi cụm tấn công này dưới tên gọi Earth Sirrush (trước đây là SHADOW-EARTH-065).

Hình 1: Sơ đồ luồng tấn công của mã độc ASHVEIN trong môi trường mục tiêu.
ASHVEIN, được các nhà phát triển nội bộ gọi là "TelemetryBrowser", tích hợp hàng loạt khả năng nguy hiểm bao gồm đánh cắp thông tin xác thực từ trình duyệt Chrome và Firefox, chụp ảnh màn hình dựa trên GDI, liệt kê và truy xuất tệp tin, thực thi lệnh PowerShell từ xa, lấy dấu vân tay hệ thống (system fingerprinting) và truyền thông tin qua kênh điều khiển (C2) được mã hóa. Điểm đáng chú ý nhất là khả năng ẩn giấu các tác vụ điều khiển bên trong các phần tử HTML vô hình, một kỹ thuật giúp mã độc vượt qua các cơ chế kiểm tra nội dung thông thường.
Phân tích kỹ thuật và sự tiến hóa của UAC-0099
Nhóm UAC-0099 lần đầu tiên được ghi nhận bởi Đội phản ứng khẩn cấp máy tính Ukraine (CERT-UA) vào tháng 6 năm 2023. Nhóm này có lịch sử nhắm mục tiêu vào các cơ quan chính phủ, quốc phòng, biên phòng và logistics của Ukraine kể từ ít nhất là giữa năm 2022, ngay sau khi cuộc xung đột toàn diện bắt đầu. Theo báo cáo từ ESET vào tháng 11 năm 2025, nhóm gián điệp mạng này còn đóng vai trò là nhà môi giới truy cập ban đầu (initial access broker) cho Sandworm, một nhóm APT khét tiếng của Nga.
Trong giai đoạn vừa qua, nhóm này đã liên tục mở rộng kho vũ khí mã độc, chuyển dịch từ các công cụ dựa trên PowerShell và Go sang các tệp thực thi C# được bảo vệ bởi .NET Reactor, đồng thời che giấu chúng bên trong các tệp hình ảnh sử dụng kỹ thuật steganography. Dưới đây là bảng tổng hợp các dòng mã độc chính mà nhóm đã triển khai:
Giai đoạn | Tên mã độc | Loại hình |
|---|---|---|
2022 - 2024 | LONEPAGE, THUMBCHOP, CLOGFLAG, SEAGLOW, OVERJAM | Loader, Stealer, Keylogger, Backdoor |
2024 - 2025 | MATCHBOIL, MATCHWOK, DRAGSTARE | Loader, Backdoor, Infostealer |
Tháng 10/2025 | ASHVEIN (TelemetryBrowser) | RAT / Infostealer |
2026 | LUNCHPOKE, BURNYBEAR, CINDERBLOT, MeowMeow | Loader, DLL, Backdoor |
Cơ chế phân phối và kỹ thuật né tránh
UAC-0099 sử dụng nhiều phương thức phân phối cho ASHVEIN, bao gồm DLL sideloading (được gọi là FORGECLAMP), sử dụng các tệp VHD (Virtual Hard Disk) và các trình thả (dropper) .NET chuyên dụng. Một ví dụ điển hình là tệp thực thi AnswerFromPolice, bên trong chứa một tài liệu Microsoft Word giả mạo thông báo từ Cảnh sát Quốc gia Ukraine. Tài liệu này đóng vai trò là mồi nhử (decoy) để đánh lừa người dùng mở tệp, trong khi mã độc được âm thầm triển khai ở chế độ nền.
Một kỹ thuật đáng chú ý khác là GuardBreaker, được quan sát trong các cuộc tấn công gần đây nhằm làm suy yếu khả năng phân tích của các hệ thống hỗ trợ bởi trí tuệ nhân tạo (AI). Cụ thể, một tệp VBScript độc hại đã được tìm thấy chứa một đoạn prompt yêu cầu hướng dẫn chế tạo vũ khí hạt nhân. Mục đích của hành động này là cố tình kích hoạt các cơ chế an toàn của mô hình ngôn ngữ lớn (LLM), từ đó ngăn cản AI phân tích phần còn lại của mã nguồn độc hại.
⚠️ Cảnh báo quan trọng: Các nhà nghiên cứu nhấn mạnh rằng phạm vi mục tiêu của UAC-0099 đã mở rộng từ các tổ chức chính phủ sang cả các đơn vị logistics và cơ sở hạ tầng dân sự. Việc hiểu rõ các mạng lưới logistics của Ukraine đang trở thành ưu tiên hàng đầu của nhóm này, phản ánh logic của các hoạt động quân sự thực địa. Các tổ chức cần tăng cường giám sát các tệp tin .NET lạ và kiểm tra kỹ các tệp đính kèm giả mạo danh nghĩa cơ quan nhà nước.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



