Tập đoàn tác chiến mạng nâng cao (APT) BlackTech APT đã bị liên kết với việc triển khai một mã độc backdoor Linux mới, được xác định là BlueShell, nhắm vào các tổ chức tại Nhật Bản. Điều này cho thấy cách một công cụ truy cập từ xa quen thuộc có thể được tái định hình cho mục đích gián điệp mạng. Sự xuất hiện của mã độc backdoor BlueShell trên nền tảng Linux cho thấy sự thích nghi liên tục của BlackTech trong việc né tránh các biện pháp an ninh mạng.
Mã độc này cung cấp cho những kẻ xâm nhập khả năng thực thi lệnh, di chuyển tệp và định tuyến lưu lượng truy cập sau khi chúng đã xâm nhập vào mạng, làm tăng rủi ro bảo mật đối với các hệ thống nội bộ và dữ liệu nhạy cảm.
Tổng quan về Chiến dịch BlackTech APT và Mã độc BlueShell
Các nhà phân tích tại IIJ Security Diary đã xác định phần mềm độc hại này là một biến thể Linux của BlueShell. Mã độc này được BlackTech sử dụng trong các hoạt động hậu xâm nhập.
Trong một báo cáo được chia sẻ với Cyber Security News (CSN), IIJ Security Diary cho biết họ đã quan sát thấy ba biến thể gần đây vào tháng 5 năm 2026. Nghiên cứu này cung cấp cái nhìn sâu sắc về các chiến thuật và công cụ mới nhất của BlackTech APT.
Đặc điểm Kỹ thuật của BlueShell
BlueShell được viết bằng ngôn ngữ Go và dựa trên một công cụ truy cập từ xa có sẵn công khai. Tuy nhiên, các phiên bản được quan sát chứa các tính năng bổ sung nhằm làm cho việc điều tra trở nên khó khăn hơn.
Việc sử dụng mã độc backdoor này chống lại các tổ chức cho thấy BlackTech APT tiếp tục điều chỉnh các công cụ của mình khi các biện pháp phòng thủ được cải thiện. Sự liên tục phát triển của mã độc backdoor là một thách thức lớn đối với an ninh mạng.
Quy trình Xâm nhập và Kỹ thuật Né tránh
Cuộc tấn công bắt đầu sau khi những kẻ tấn công giành được quyền truy cập và di chuyển ngang trong môi trường nạn nhân bằng cách sử dụng SSH. Kỹ thuật này đã được BlackTech APT sử dụng trong các chiến dịch trước đây.
Từ đó, chúng triển khai một trình nạp (loader) để khởi chạy mã độc backdoor. Phương pháp này phản ánh sự quan tâm đã được thiết lập của nhóm vào việc truy cập mạng một cách lén lút, bao gồm các hoạt động xâm nhập router trước đây của BlackTech APT nhắm vào các mạng doanh nghiệp. Xem thêm về các cuộc tấn công router của BlackTech tại Cyber Security News.
Kỹ thuật Che giấu và Xóa Dấu vết của BlueShell
Trình nạp giải mã dữ liệu được che giấu, giải nén mã độc backdoor và khởi chạy nó với thông tin tiến trình đã thay đổi. Điều này giúp mã độc trông giống như một tiến trình công việc kernel Linux bình thường, tăng khả năng né tránh phát hiện xâm nhập.
Sau đó, nó loại bỏ mã độc backdoor đã triển khai khỏi hệ thống tệp. Hành động này làm giảm bằng chứng có sẵn cho các nhà phản ứng trong quá trình điều tra đĩa thông thường.
Cách tiếp cận này làm cho việc ứng phó sự cố trở nên khó khăn hơn. Lý do là trình nạp còn lại cũng có thể bị xóa sau khi thực thi. Việc này gây ra nguy cơ bảo mật nghiêm trọng.
Các nhà điều tra nên bảo toàn các hệ thống bị ảnh hưởng một cách nhanh chóng. Họ cũng cần xem xét kỹ thuật phục hồi dữ liệu từ hệ thống tệp (file-system carving) hoặc pháp y bộ nhớ (memory forensics) khi các tệp phần mềm độc hại dự kiến bị thiếu. Điều này đặc biệt quan trọng sau các hoạt động SSH đáng ngờ hoặc đánh cắp thông tin đăng nhập SSH trên Linux.
Chức năng và Khả năng Tác chiến của Mã độc Backdoor BlueShell
Một khi hoạt động, mã độc backdoor đọc các cài đặt ẩn của nó từ các biến môi trường. Sau đó, nó kiểm tra xem mình có đang chạy trên máy chủ mục tiêu hay không. Khả năng này giúp đảm bảo mã độc backdoor chỉ hoạt động trên các mục tiêu đã định.
Nó có thể thu thập chi tiết máy chủ cơ bản, nhận các lệnh từ xa, chuyển tệp, mở một shell và tạo một proxy SOCKS5. Proxy SOCKS5 này có thể giúp những kẻ tấn công tiếp cận các tài nguyên khác trong mạng bị xâm nhập trái phép.
Kỹ thuật Giao tiếp Tinh vi
Một tính năng đáng chú ý của biến thể BlueShell này là khả năng giao tiếp với máy chủ chỉ huy và kiểm soát (C2) của nó thông qua máy chủ proxy của chính tổ chức nạn nhân.
Các phiên bản trước đó được thấy trước năm 2023 không bao gồm khả năng này. Trong khi đó, các mẫu được xác định từ năm 2024 trở đi đã ngày càng sử dụng nó. Kỹ thuật này làm cho việc phát hiện xâm nhập trở nên phức tạp hơn.
Việc định tuyến lưu lượng truy cập qua một proxy nội bộ đáng tin cậy có thể làm cho các kết nối độc hại xuất hiện gần giống với hoạt động kinh doanh bình thường. Để hiểu rõ hơn về việc lạm dụng SOCKS5, bạn có thể tham khảo chiến dịch lạm dụng proxy SOCKS5.
Mã độc backdoor này cũng kiểm tra một phần chứng chỉ số của máy chủ chỉ huy trước khi tiếp tục kết nối. Điều này bổ sung một lớp kiểm soát nữa về nơi nó giao tiếp, cho thấy sự tinh vi của BlackTech APT.
Các lệnh được đổi tên của mã độc backdoor này dường như được thiết kế để làm chậm quá trình phân tích. Mặc dù vậy, các nhà nghiên cứu vẫn có thể suy ra mục đích của chúng từ thông tin còn lại trong mã nhị phân Go.
Biện pháp Phòng ngừa và Phát hiện Xâm nhập
Các tổ chức nên coi bất kỳ hoạt động di chuyển SSH bất thường nào giữa các máy chủ là một tín hiệu ưu tiên cao. Đây là một dấu hiệu rõ ràng của nguy cơ bị xâm nhập mạng.
Cần lưu giữ các nhật ký điểm cuối, xác thực và proxy đủ lâu để có thể tái tạo hoạt động của kẻ tấn công. Việc này rất quan trọng cho việc phát hiện xâm nhập và ứng phó sự cố.
Lời khuyên giám sát từ các điều tra di chuyển ngang qua SSH cũng nhấn mạnh rằng các tạo phẩm SSH và dữ liệu đo từ xa mạng có thể tiết lộ đường đi của kẻ tấn công ngay cả sau khi các nỗ lực dọn dẹp đã được thực hiện.
Các đội ngũ bảo mật nên xem xét việc sử dụng proxy đi ra bất thường, các phiên mã hóa không mong muốn và các kết nối mới từ các máy chủ Linux. Đồng thời, cần kiểm tra các mẫu được nhấn mạnh trong các chiến dịch lạm dụng proxy SOCKS5.
Hoạt động được báo cáo củng cố sự cần thiết phải cảnh giác liên tục xung quanh các hoạt động của BlackTech APT. Việc nhanh chóng ngăn chặn, bảo toàn bằng chứng và xem xét hành vi proxy cùng SSH có thể mang lại cho các nhà phòng thủ cơ hội tốt hơn để tìm ra loại xâm nhập mạng này trước khi những kẻ tấn công mở rộng quyền truy cập của chúng.










