Nhóm tội phạm mạng GoldenEyeDog, liên kết với dòng mã độc Golden Gh0st, đã quay trở lại tâm điểm chú ý sau một vụ tấn công mạng vào DigiCert, làm lộ rõ những rủi ro liên quan đến chứng chỉ ký mã (code-signing certificates).
Những kẻ tấn công đã lợi dụng quyền truy cập để chặn các mã kích hoạt chứng chỉ của khách hàng và tự ký các tệp độc hại của chúng. Điều này đã tạo ra một mối đe dọa nghiêm trọng đối với an toàn thông tin và lòng tin của người dùng vào các phần mềm đã được ký số.
Hoạt Động của GoldenEyeDog và Chiến Dịch CylindricalCanine
Hoạt động xâm nhập vào DigiCert được thực hiện bởi một tiểu nhóm của GoldenEyeDog mà các nhà nghiên cứu tại Expel gọi là CylindricalCanine. Nhóm này nổi tiếng với các chiến dịch tấn công có chủ đích và sử dụng các kỹ thuật tinh vi.
Các nhà nghiên cứu đã liên kết nhóm này với Golden Gh0st Loader và Golden Gh0st RAT, các công cụ mã độc đã được phát triển qua nhiều chiến dịch kể từ năm 2015. Sự tái xuất của chúng cho thấy mối đe dọa mạng này vẫn đang tiếp diễn và ngày càng phức tạp.
Báo cáo của Expel đã làm rõ hơn về hoạt động của CylindricalCanine, cung cấp cái nhìn chi tiết về các phương thức tấn công và công cụ được sử dụng. Thông tin chi tiết có thể được tìm thấy tại Expel blog: Introducing CylindricalCanine.
Nguồn Gốc và Sự Phát Triển của Mã Độc Golden Gh0st
Dòng mã độc Golden Gh0st bao gồm hai thành phần chính: Golden Gh0st Loader và Golden Gh0st RAT. Cả hai đều đóng vai trò quan trọng trong việc thiết lập và duy trì quyền kiểm soát hệ thống bị xâm nhập.
- Golden Gh0st Loader: Thường sử dụng kỹ thuật DLL sideloading để tải các thư viện độc hại, sau đó giải mã và tải payload RAT thực sự.
- Golden Gh0st RAT: Một Remote Access Trojan mạnh mẽ, cung cấp cho kẻ tấn công khả năng kiểm soát toàn diện hệ thống nạn nhân.
Diễn Biến Cuộc Tấn Công Mạng vào DigiCert
Vụ xâm nhập vào DigiCert, xảy ra vào tháng 4 năm 2026, đã phơi bày một lỗ hổng nghiêm trọng trong quy trình bảo mật nội bộ. Mặc dù không phải là một lỗ hổng CVE trực tiếp, sự kiện này cho thấy tầm quan trọng của việc bảo vệ các tài sản kỹ thuật số nhạy cảm như chứng chỉ ký mã.
Sự việc bắt đầu khi một nhân viên hỗ trợ của DigiCert vô tình chạy một tệp độc hại nhận được thông qua hệ thống ticket của công ty. Đây là một phương thức tấn công mạng lừa đảo phổ biến nhưng vẫn rất hiệu quả.
Kỹ Thuật Xâm Nhập Ban Đầu
Các tệp độc hại được ngụy trang thành ảnh chụp màn hình hoặc tài liệu khách hàng, được gửi qua email lừa đảo hoặc thông qua các yêu cầu hỗ trợ. Nhân viên DigiCert đã mở các tệp này vì tin rằng chúng là nội dung hợp pháp từ khách hàng.
Việc này cho phép kẻ tấn công thiết lập một chỗ đứng ban đầu trong môi trường nội bộ của DigiCert, từ đó leo thang đặc quyền và tiếp cận các hệ thống nhạy cảm. Đây là một ví dụ điển hình về kỹ thuật social engineering.
Khai Thác Chứng Chỉ Ký Mã Để Tấn Công
Thiết bị bị xâm nhập đã cấp cho kẻ tấn công quyền truy cập vào các mã khởi tạo liên quan đến khách hàng đang gia hạn chứng chỉ ký mã. Những mã này rất quan trọng để kích hoạt các token phần cứng cần thiết cho việc ký phần mềm.
Bằng cách đánh cắp các mã này, kẻ tấn công có thể chặn các chứng chỉ ký mã dành cho khách hàng hợp pháp. Sau đó, chúng sử dụng các chứng chỉ này để ký các mã độc, khiến chúng trông đáng tin cậy hơn đối với các công cụ kiểm soát bảo mật và người dùng.
Một chứng chỉ ký mã hợp lệ có thể làm cho chương trình độc hại xuất hiện đáng tin cậy hơn đối với các kiểm tra bảo mật của Windows, cho phép kẻ tấn công giành lợi thế trước khi các công cụ phát hiện hoặc người dùng nhận ra mối nguy hiểm. Điều này đã tạo ra một mối đe dọa mạng mới.
Phân Tích Chuyên Sâu Mã Độc Golden Gh0st
Phân tích của Expel chỉ ra rằng mã độc Golden Gh0st không chỉ là một công cụ đánh cắp thông tin đơn thuần. Nó là một RAT đầy đủ chức năng, có khả năng thực hiện nhiều hành vi độc hại trên hệ thống bị nhiễm.
Các báo cáo trước đó về vụ xâm nhập DigiCert đã ghi nhận sự liên quan của mã độc từng được theo dõi với tên Zhong Stealer. Tuy nhiên, phân tích sâu hơn đã xác định rằng đây chính là Golden Gh0st RAT với các khả năng mở rộng.
Khả Năng Vận Hành của Golden Gh0st RAT
Golden Gh0st RAT sở hữu một loạt các chức năng độc hại, cho phép kẻ tấn công kiểm soát và thu thập thông tin từ xa:
- Truy cập từ xa: Cung cấp cho kẻ tấn công quyền kiểm soát từ xa hoàn toàn đối với hệ thống bị nhiễm.
- Thu thập thông tin xác thực: Đánh cắp thông tin đăng nhập từ trình duyệt và các ứng dụng khác.
- Chụp ảnh màn hình: Thu thập hình ảnh màn hình của nạn nhân để theo dõi hoạt động.
- Liệt kê tiến trình: Liệt kê tất cả các tiến trình đang chạy trên hệ thống, giúp kẻ tấn công hiểu rõ môi trường.
- Thực thi lệnh: Chạy các lệnh tùy ý trên hệ thống bị xâm nhập, cho phép cài đặt thêm mã độc hoặc thực hiện các hành động khác.
- Xóa dấu vết: Xóa các dấu vết hoạt động khỏi hệ thống bị nhiễm để che giấu sự hiện diện của mã độc.
- Duy trì quyền truy cập (Persistence): Đảm bảo mã độc vẫn hoạt động sau khi hệ thống khởi động lại.
- Tạo tài khoản backdoor và bật RDP: Một plugin được quan sát đã tạo một tài khoản backdoor với đặc quyền quản trị viên và thay đổi cài đặt hệ thống để bật truy cập desktop từ xa (RDP), tạo thêm một đường quay lại cho kẻ tấn công vào thiết bị bị xâm nhập. Đây là một hình thức chiếm quyền điều khiển hệ thống hiệu quả.
Kỹ Thuật Tải Mã Độc: DLL Sideloading
Golden Gh0st Loader thường sử dụng kỹ thuật DLL sideloading. Đây là một phương pháp trong đó một ứng dụng Windows hợp pháp bị lừa tải một thư viện độc hại (DLL) được đặt bên cạnh nó. Thư viện độc hại này sau đó sẽ giải mã và tải RAT thực sự từ một tệp khác, thường được ngụy trang thành tệp nhật ký (log file).
Cách tiếp cận này khiến chuỗi lây nhiễm khó bị phát hiện hơn vì các ứng dụng đáng tin cậy được sử dụng như một phần của quá trình thực thi. Điều này làm tăng độ phức tạp trong việc phát hiện tấn công.
// Minh họa đơn giản chuỗi tải DLL sideloading:
// 1. legit_app.exe (ứng dụng hợp pháp)
// 2. mal_lib.dll (thư viện độc hại, có tên giống DLL hợp pháp mà legit_app.exe tìm kiếm)
// 3. payload.bin (chứa mã độc Golden Gh0st RAT, ngụy trang thành file log)
// legit_app.exe -> tải mal_lib.dll (tưởng là DLL hợp pháp)
// mal_lib.dll -> giải mã và tải payload.bin -> thực thi Golden Gh0st RAT
Sự lạm dụng tương tự đã xuất hiện trong chiến dịch AsyncRAT sideloading gần đây, nơi kẻ tấn công che giấu hoạt động độc hại phía sau các thành phần phần mềm có vẻ bình thường.
Chuỗi Lây Nhiễm và Phương Pháp Ngụy Trang
Trong chiến dịch gần đây, loader của mã độc Golden Gh0st đã truy xuất các tệp bổ sung từ các vị trí được lưu trữ trên đám mây. Các tệp này bao gồm một tệp thực thi hợp pháp, các tệp thời gian chạy hỗ trợ, một DLL độc hại, một payload được mã hóa và các tài liệu mồi nhử.
Một hình ảnh hoặc tệp PDF giả mạo hiển thị lỗi 503 đã giúp hoạt động này ít đáng ngờ hơn đối với nạn nhân, làm tăng khả năng thành công của cuộc tấn công mạng.
Giao Tiếp Command-and-Control (C2)
Golden Gh0st RAT giao tiếp với máy chủ command-and-control của nó thông qua các kết nối WebSocket không mã hóa, trong khi mã hóa nội dung bên trong các kết nối đó. Điều này có nghĩa là bản thân kênh giao tiếp có thể bị giám sát, nhưng dữ liệu truyền tải lại được bảo vệ.
Các nhà phân tích đã quan sát thấy mã độc sử dụng các cổng có số thấp là 5188 và 5198. Việc này có thể giúp các nhà bảo vệ điều tra lưu lượng truy cập ra bên ngoài bất thường, là một chỉ số quan trọng trong việc phát hiện xâm nhập.
Chỉ Số Thỏa Hiệp (Indicators of Compromise – IoCs)
Để hỗ trợ việc phát hiện tấn công và phòng thủ, dưới đây là các chỉ số thỏa hiệp dựa trên phân tích mã độc Golden Gh0st và vụ xâm nhập DigiCert. Lưu ý rằng các địa chỉ IP và tên miền đã được “defang” để tránh việc truy cập hoặc liên kết ngoài ý muốn.
- Các cổng C2:
- 5188/TCP
- 5198/TCP
- Kỹ thuật tấn công:
- DLL Sideloading (ví dụ: các tệp DLL độc hại được đặt cùng thư mục với các tệp thực thi hợp pháp của Windows).
- Phishing và lừa đảo qua hệ thống ticket hỗ trợ.
- Hành vi mã độc:
- Tạo tài khoản quản trị viên cục bộ mới không xác định.
- Thay đổi cài đặt hệ thống để bật RDP.
- Tạo tác vụ đã lên lịch (scheduled tasks) bất thường để duy trì quyền truy cập.
- Lưu lượng WebSocket đi ra (outbound) đến các máy chủ C2 sử dụng các cổng đã nêu.
- Các tệp độc hại được ký bằng chứng chỉ ký mã hợp lệ nhưng không mong muốn.
Biện Pháp Phòng Ngừa và Phát Hiện Mối Đe Dọa
Để đối phó với những mối đe dọa mạng như GoldenEyeDog và mã độc Golden Gh0st, các tổ chức cần triển khai nhiều biện pháp bảo mật toàn diện. Việc tăng cường an ninh mạng là rất cần thiết để giảm thiểu rủi ro.
Tăng Cường An Toàn Thông Tin cho Tổ Chức
Các nhóm bảo mật cần thực hiện các hành động cụ thể sau đây:
- Xác thực nghiêm ngặt tệp đính kèm và liên kết tải xuống: Đặc biệt là các tệp được trình bày dưới dạng ảnh chụp màn hình hoặc bằng chứng khách hàng được gửi qua các cổng hỗ trợ.
- Sử dụng hệ thống đánh giá biệt lập: Nhân viên xử lý ticket nên sử dụng các hệ thống biệt lập để xem xét các tệp không mong muốn và xác minh chúng thông qua một kênh riêng biệt trước khi mở.
- Giám sát DLL khả nghi: Theo dõi các DLL đáng ngờ được tải bởi các ứng dụng hợp pháp, đặc biệt là trong bối cảnh kỹ thuật DLL sideloading.
- Kiểm tra các tác vụ đã lên lịch: Rà soát và kiểm tra các tác vụ đã lên lịch bất thường hoặc không rõ nguồn gốc trên hệ thống.
- Theo dõi tài khoản quản trị viên mới: Liên tục giám sát việc tạo các tài khoản quản trị viên cục bộ mới.
- Phát hiện lưu lượng WebSocket bất thường: Theo dõi lưu lượng WebSocket đi ra đến các miền không xác định hoặc sử dụng các cổng 5188 và 5198.
- Triển khai các công cụ phát hiện xâm nhập (IDS/IPS): Tăng cường khả năng phát hiện xâm nhập bằng cách triển khai các hệ thống phát hiện và ngăn chặn xâm nhập hiệu quả.
- Theo dõi lưu lượng C2 của RAT: Giám sát lưu lượng lệnh của RAT được mã hóa và áp dụng các phát hiện mạng cho các giao tiếp đặc trưng của Golden Gh0st có thể cải thiện khả năng phát hiện hoạt động sớm.
Việc áp dụng các biện pháp này sẽ giúp tăng cường an toàn thông tin tổng thể và bảo vệ hệ thống khỏi các cuộc tấn công mạng tinh vi. Luôn cập nhật kiến thức về các mối đe dọa mạng mới nhất là yếu tố then chốt để duy trì một tư thế an ninh vững chắc.









