Hoạt động của ModernStealer đang là một mối đe dọa mạng đáng chú ý, với các bài đăng trên dark web và Telegram tuyên bố rao bán tài liệu nhạy cảm. Những tài liệu này được cho là thuộc lĩnh vực quân sự, chính phủ, hạt nhân và hàng không vũ trụ.
Một bí danh duy nhất đằng sau các bài đăng này đã trở thành mối quan ngại lớn đối với các đội an ninh trong khu vực công và quốc phòng. Tuy nhiên, điều quan trọng cần lưu ý là đây chưa phải là một chiến dịch mã độc được xác nhận hay bằng chứng cụ thể về việc mọi tổ chức được nêu tên đều đã bị xâm nhập.
Các hoạt động này chủ yếu liên quan đến việc rao bán dữ liệu và những tuyên bố với thông tin liên hệ được sử dụng lại. Những kẻ bán có thể phóng đại, tái chế các bản ghi cũ, hoặc chào bán tài liệu mà chúng không thực sự đánh cắp.
Phân Tích Hoạt Động Của ModernStealer trên Dark Web
Các nhà phân tích tại StealthMole đã xác định một chuỗi dấu vết lặp lại đằng sau các bài đăng này. Đánh giá của họ đã kết nối ModernStealer với một mã định danh liên hệ Session và một tài khoản Telegram có tên Sassoon Don.
Những hiện vật này sau đó được tìm thấy có liên kết đến các danh tính khác cũng quảng cáo tài liệu nhạy cảm. StealthMole đã báo cáo rằng con đường tấn công rõ ràng ở đây là một hệ sinh thái thị trường và nhắn tin, chứ không phải một lỗ hổng phần mềm đã được công bố.
Các danh sách rao bán có thể tạo áp lực trước khi xác minh, buộc các tổ chức phải đánh giá mẫu và quyết định liệu một tuyên bố có phải là tín hiệu của sự xâm phạm hay không. Chi tiết về phân tích này có thể được tìm thấy trong báo cáo của StealthMole: The Many Faces of ModernStealer: Tracing the Digital Footprints.
Bản Chất Hoạt Động và Các Yêu Cầu Dữ Liệu
Cuộc điều tra khởi đầu từ một bài đăng trên diễn đàn DarkForums quảng cáo một tài liệu được cho là về quan hệ đối tác máy bay không người lái giữa Türkiye và Pakistan. Bài đăng này nhắc đến Baykar Teknoloji, National Aerospace Science and Technology Park của Pakistan, chuyển giao công nghệ, đào tạo, nghiên cứu chung, nội địa hóa và mua sắm.
Bài đăng ban đầu không cho thấy ai đã lấy được tài liệu này, liệu nó có xác thực hay không, hoặc liệu một vụ rò rỉ dữ liệu có thực sự xảy ra. Tuy nhiên, nó đã cung cấp cho các nhà nghiên cứu một điểm khởi đầu hữu ích: một mã định danh liên hệ.
Mã định danh này đã xuất hiện trở lại trong một danh sách ModernStealer quảng cáo một cơ sở dữ liệu được cho là của Cơ quan Quản lý Hạt nhân Pakistan (Pakistan Nuclear Regulatory Authority).
Danh Sách Các Yêu Cầu Liên Quan đến Chính Phủ và Quốc Phòng
Các tìm kiếm đã phát hiện năm danh sách ModernStealer và tám danh sách khác liên quan đến chính phủ. Các bài đăng đã nêu tên các tổ chức như NUST và SUPARCO của Pakistan, quân đội Bangladesh và các cơ quan quốc phòng.
Báo cáo nhấn mạnh rằng đây là những tuyên bố, không phải là những vụ xâm nhập được xác nhận. Sự thận trọng này rất quan trọng vì các bên trung gian trên dark web thường đóng gói lại dữ liệu cũ hoặc hỗn hợp thành các vụ rò rỉ mới, tạo ra cảm giác cấp bách giả trong khi các nhà bảo vệ đang phân biệt sự cố với lời chào bán.
Liên Kết Giữa Các Thực Thể Đe Dọa Mạng
Một mã định danh Session lặp lại đã mở rộng bức tranh về các mối liên hệ của ModernStealer. Mã định danh này xuất hiện trong 30 chuỗi chủ đề được lập chỉ mục, bao gồm các bài đăng của Zu1f1q4r quảng cáo mua sắm quân sự Pakistan, tài liệu của Cục Tình báo và tài liệu của Cơ quan Điều tra Liên bang.
Vai Trò của Mã Định Danh Session
Mã định danh được chia sẻ này thiết lập một sự chồng chéo hoạt động, nhưng nó không chứng minh rằng ModernStealer và Zu1f1q4r là cùng một người. Họ có thể là các nhà khai thác riêng biệt chia sẻ cơ sở hạ tầng hoặc là thành viên của cùng một nhóm.
Do đó, việc gán trách nhiệm cần được thực hiện một cách thận trọng và dựa trên bằng chứng. Sự liên kết này chỉ ra một mô hình hoạt động chung giữa các thực thể mối đe dọa mạng khác nhau.
Liên Kết với Tài Khoản Telegram “Sassoon Don”
Dấu vết cũng dẫn đến một tài khoản Telegram được xác định là Sassoon Don. Một tin nhắn từ tài khoản này đã sử dụng cùng một liên hệ Session khi tìm kiếm các tài liệu mật về Ukraine và các nước Trung Á.
ModernStealer sau đó đã trực tiếp liệt kê tài khoản này như một tùy chọn liên hệ trong các bài đăng về tài liệu quân sự. PriorOps cũng sử dụng cùng một tên người dùng Telegram trong một bài đăng tuyên bố cung cấp cơ sở dữ liệu nhân sự của quân đội.
Điều này cho thấy tại sao Telegram, được sử dụng cho truy cập ban đầu và các hoạt động ngầm, cần được giám sát cùng với các diễn đàn. Các bí danh có thể thay đổi, trong khi các liên hệ hoạt động vẫn giữ nguyên.
Các Danh Tính Liên Quan Khác
Các nhà nghiên cứu cũng ghi nhận một người dùng Telegram khác, sau này đã sử dụng tên ModernStealer và trước đó đã hỏi về các vụ rò rỉ và bản thiết kế máy bay không người lái. Tuy nhiên, không có bằng chứng vững chắc nào kết nối người dùng này với cụm ModernStealer, Sassoon Don và Zu1f1q4r mạnh hơn.
Đây vẫn chỉ là một manh mối chưa được xác nhận thay vì một bí danh đã được chứng minh. Việc phân tích kỹ lưỡng các mối liên hệ này là rất quan trọng để hiểu rõ hơn về hoạt động của mối đe dọa mạng.
Biện Pháp Ứng Phó và Khuyến Nghị An Toàn
Đối với các tổ chức bị ảnh hưởng, phản ứng thực tế là phải xác thực trước khi leo thang vấn đề. Các đội an ninh mạng cần bảo toàn nhật ký, so sánh các mẫu dữ liệu bị cáo buộc với hồ sơ của chính họ.
Xác Minh Trước Khi Đánh Giá Rủi Ro
Hãy đặt lại các thông tin xác thực đã bị lộ khi có bằng chứng hỗ trợ, và tránh khuếch đại các bài đăng chưa được xác minh. Nguyên tắc này bổ sung cho việc kiểm tra các yêu cầu rò rỉ dựa trên bằng chứng.
Việc này là cần thiết khi những kẻ tấn công sử dụng sự chú ý và sự không chắc chắn làm đòn bẩy. Sự cẩn trọng này là một phần quan trọng của chiến lược an ninh mạng toàn diện.
Tăng Cường Phòng Thủ cho Tổ Chức Chính Phủ và Quốc Phòng
Các tổ chức quốc phòng và chính phủ nên rà soát lại quyền truy cập từ xa, thực thi xác thực đa yếu tố kháng lừa đảo (phishing-resistant multi-factor authentication) và xóa các tài khoản không sử dụng.
Họ cũng cần theo dõi các đăng nhập bất thường. Những biện pháp này rất quan trọng trong bối cảnh thông tin xác thực bị đánh cắp được rao bán nhanh chóng, như đã được chỉ ra trong báo cáo về mã độc đánh cắp thông tin chi phí thấp nhắm mục tiêu vào các môi trường có giá trị cao.
Tầm Quan Trọng của Việc Giám Sát Định Danh
Trường hợp ModernStealer minh họa giá trị của việc theo dõi các mã định danh bền vững thay vì chỉ tin tưởng vào tên diễn đàn. Bằng chứng hỗ trợ các liên kết giữa một số tài khoản, nhưng không có kết luận cuối cùng về một nhà khai thác duy nhất.
Mỗi vụ rò rỉ được quảng cáo vẫn yêu cầu xác minh độc lập để đánh giá rủi ro rò rỉ dữ liệu thực sự. Việc tăng cường an ninh mạng dựa trên các bằng chứng cụ thể là yếu tố then chốt để bảo vệ tài sản thông tin.










