Threat Intelligence: Nguy hiểm Mã độc, Rò rỉ Dữ liệu & Bản vá

Threat Intelligence: Nguy hiểm Mã độc, Rò rỉ Dữ liệu & Bản vá

Teleskop phân tích mối đe dọa từ sandbox tương tác của ANY.RUN cho thấy Vidar stealer, AsyncRAT, và XWorm là ba mẫu mã độc được tải lên nhiều nhất trong tuần từ 20-26 tháng 7 năm 2026. Hàng trăm lần kích hoạt trong sandbox đã được ghi nhận khi các đội bảo mật nỗ lực xử lý các vụ xâm nhập do phishing gây ra, cung cấp cái nhìn sâu sắc về threat intelligence hiện hành.

Tổng Quan Về Hoạt Động Mã Độc Hàng Tuần

Bảng xếp hạng mã độc này phản ánh tổng số mẫu được tải lên các sandbox phân tích mã độc công cộng. Nó cho thấy những công cụ mà các đội đỏ (red team), nhà phân tích SOC và thợ săn mối đe dọa (threat hunter) thường xuyên gặp phải nhất trong thực tế.

Các loại mã độc đánh cắp thông tin (info-stealers) như Vidar, Stealc, Lumma và mã độc truy cập từ xa (RATs) như AsyncRAT, XWorm, Remcos, Quasar thống trị danh sách.

Điều này phản ánh sự thương mại hóa liên tục của các dịch vụ Malware-as-a-Service (MaaS) được rao bán trên các diễn đàn ngầm. Sự hiểu biết về xu hướng này là một phần quan trọng của threat intelligence.

Số Liệu Nổi Bật

  • Vidar dẫn đầu với 235 lượt tải lên, mặc dù có sự sụt giảm 47 mẫu so với tuần trước.
  • AsyncRAT theo sau sát nút với 214 lượt tải lên, giảm 60 mẫu.
  • XWorm ghi nhận 205 lượt tải lên, với mức tăng hiếm hoi 13 mẫu hàng tuần, cho thấy hoạt động chiến dịch được nối lại.

FormbookXWorm là những họ mã độc duy nhất có xu hướng tăng trong tuần này. Đây là một tín hiệu quan trọng đối với các nhà phòng thủ.

Số lượt tải lên tăng thường báo trước một đợt tăng đột biến trong các chiến dịch tấn công mạng đang hoạt động, nhắm vào các mục tiêu hoặc lỗ hổng CVE mới.

AgentTeslaDonutLoader chứng kiến sự sụt giảm mạnh nhất, lần lượt giảm 5958 mẫu. Tuy nhiên, cả hai vẫn nằm trong các bộ kit phishing thương mại.

Phân Tích Chi Tiết Các Mối Đe Dọa Hàng Đầu

Vidar Stealer

Vidar là một mã độc đánh cắp thông tin (info-stealer) dựa trên Arkei, hoạt động dưới dạng dịch vụ Malware-as-a-Service (MaaS). Mã độc này được thiết kế để thu thập một loạt thông tin nhạy cảm.

Các thông tin bao gồm thông tin đăng nhập trình duyệt, cookie, dữ liệu xác thực hai yếu tố (2FA), cấu hình Tor Browser và dữ liệu ví tiền điện tử. Điều này tiềm ẩn nguy cơ rò rỉ dữ liệu nghiêm trọng cho người dùng và tổ chức.

Các chiến dịch năm 2026 gần đây cho thấy Vidar được phân phối thông qua malvertising, dẫn đến các bản tải xuống phần mềm crack giả mạo. Mã độc cũng được phát tán qua các kho lưu trữ GitHub bị trojan hóa, ngụy trang thành công cụ phát triển hợp pháp.

Payload được nhúng trong các tệp JPEGTXT để thực thi trong bộ nhớ. Một chiến dịch song song kết hợp Vidar với trình đào tiền điện tử XMRig.

Chiến dịch này sử dụng kỹ thuật DLL sideloading thông qua một tệp MpClient.dll giả mạo được biên dịch bằng Go để lẩn tránh phát hiện. Kỹ thuật này cho phép mã độc hoạt động một cách lén lút, thách thức các hệ thống phòng thủ truyền thống và đòi hỏi threat intelligence cập nhật để nhận diện.

AsyncRAT

AsyncRAT là một Remote Access Trojan (RAT) mã nguồn mở bị lạm dụng rộng rãi. Nó cung cấp khả năng thực thi lệnh từ xa, đánh cắp dữ liệu và giám sát ẩn trên các hệ thống Windows. Mã độc này gây ra rò rỉ dữ liệu nghiêm trọng nếu hệ thống bị xâm nhập.

Các chiến dịch hiện tại lạm dụng cơ sở hạ tầng hợp pháp như các liên kết Dropbox và tunnel TryCloudflare. Chúng sử dụng một chuỗi tấn công đa giai đoạn bắt đầu bằng một tệp LNK, tiếp theo là các script JSBAT.

Cuối cùng, các script này triển khai các bộ tải dựa trên Python trong khi hiển thị một tệp PDF hóa đơn giả mạo. Quyền duy trì (persistence) được thiết lập thông qua các script batch trong thư mục khởi động và tiêm mã vào explorer.exe.

Một chiến dịch khu vực đã quan sát lưu lượng C2 trên các cổng TCP 6606, 77078808. Những chỉ số này là thông tin threat intelligence quan trọng để phát hiện và ngăn chặn.

XWorm RAT

XWorm là một RAT mô-đun được bán thông qua các kênh Malware-as-a-Service từ năm 2022. Nó cung cấp khả năng đánh cắp thông tin đăng nhập, keylogging, truy cập webcam, tấn công DDoS và các plugin triển khai mã độc tống tiền.

Chuỗi lây nhiễm năm 2026 bắt đầu bằng các email lừa đảo (phishing) chứa tệp đính kèm ZIP (ví dụ: ngụy trang thành xác nhận thanh toán). Tệp này giải nén một trình tải JavaScript độc hại.

Trình tải này thiết lập quyền duy trì khởi động và truy xuất một DLL được mã hóa Base64 được nối vào một hình ảnh JPEG được lưu trữ trên các dịch vụ hình ảnh công cộng. Payload được tiêm vào MSBuild.exe hoặc Aspnet_compiler.exe thông qua kỹ thuật process hollowing để thực thi không cần tệp.

Các biến thể mới hơn khai thác lỗ hổng CVE trong WinRAR CVE-2025-8088CVE-2018-0802 trong Excel để vượt qua phát hiện, làm nổi bật tầm quan trọng của việc áp dụng các bản vá bảo mật kịp thời.

Remcos RAT

Remcos ban đầu là một công cụ quản trị từ xa hợp pháp nhưng hiện đang bị lạm dụng làm RAT giám sát dưới dạng dịch vụ (surveillance-as-a-service). Nó có khả năng truyền phát webcam trực tiếp, keylogging tức thì, đánh cắp thông tin đăng nhập và chụp màn hình.

Điều này dẫn đến nguy cơ cao về rò rỉ dữ liệu cá nhân và doanh nghiệp. Email lừa đảo với tệp đính kèm ZIP/LNK độc hại vẫn là vectơ chính, tiếp theo là kỹ thuật dàn dựng dựa trên văn bản.

Ngoài ra, mã độc lạm dụng các công cụ hợp pháp của Microsoft LOLBins như MSBuild.exe để lẩn tránh phát hiện. Các lĩnh vực giáo dục, dịch vụ chuyên nghiệp và tài chính ở Mỹ Latinh (Colombia, Brazil) và Hoa Kỳ là những mục tiêu bị nhắm đến nhiều nhất.

Lưu lượng C2 thường được định tuyến qua các nhà cung cấp Dynamic DNS như DuckDNS. Việc theo dõi các kết nối này là một phần quan trọng của threat intelligence.

Stealc Infostealer

Stealc là một infostealer mô-đun, Malware-as-a-Service nhắm mục tiêu vào trình duyệt, ứng dụng khách FTP, ứng dụng nhắn tin, ứng dụng khách email, nền tảng trò chơi và ví tiền điện tử. Phiên bản V2 của nó đã thêm mã hóa RC4 cho dữ liệu bị đánh cắp, làm tăng nguy cơ rò rỉ dữ liệu nhạy cảm và phức tạp hóa quá trình điều tra.

Nó lây lan qua các tệp đính kèm lừa đảo, malvertising, drive-by downloads và các trang web phần mềm crack/keygen. Stealc thường được đóng gói trong các chuỗi dịch vụ tội phạm mạng cùng với Amadey, cho thấy sự phối hợp trong các chiến dịch tấn công mạng.

Lumma (LummaC2)

Lumma (LummaC2) là một infostealer MaaS dựa trên đăng ký đã xuất hiện trở lại với các chiến thuật lén lút hơn sau khi cơ sở hạ tầng cốt lõi của nó bị cơ quan thực thi pháp luật gỡ bỏ. Sự tái xuất này đòi hỏi các hệ thống phòng thủ phải cập nhật threat intelligence liên tục.

Các phương thức phân phối hiện tại bao gồm các trang CAPTCHA giả mạo “ClickFix” lừa nạn nhân thực thi PowerShell độc hại qua hộp thoại Windows Run.

Ngoài ra, còn có các kho lưu trữ GitHub bị trojan hóa với các tệp README được tạo bằng AI quảng cáo mã gian lận trò chơi, và các chiến dịch video YouTube phối hợp liên kết đến các bản tải xuống độc hại.
Trend Micro đã phân tích chi tiết về sự trở lại của Lumma Stealer.

Formbook

Formbook là một trình đánh cắp dữ liệu và form-grabber hoạt động lâu năm, được bán dưới dạng MaaS từ năm 2016. Nó có khả năng keylogging, chụp ảnh màn hình, đánh cắp thông tin đăng nhập và dàn dựng các mã độc bổ sung, dẫn đến việc rò rỉ dữ liệu quan trọng.

Các chiến dịch gần đây sử dụng email lừa đảo với tệp đính kèm RAR lạm dụng kỹ thuật DLL sideloading hoặc JavaScript bị làm rối mã nhúng trong các tệp PDF.

Các đợt tấn công trước đó đã khai thác lỗ hổng CVE-2017-11882 trong Microsoft Equation Editor thông qua các tài liệu Word độc hại.
Thông tin chi tiết về CVE-2017-11882 có thể tìm thấy tại NIST National Vulnerability Database.

Các lĩnh vực hàng không vũ trụ, nhà thầu quốc phòng và sản xuất ở Hoa Kỳ và Hàn Quốc đã bị nhắm mục tiêu một cách không cân xứng, làm tăng nguy cơ về an toàn thông tin và threat intelligence liên quan. Việc áp dụng bản vá bảo mật cho các hệ thống dễ bị tổn thương là rất cần thiết.

Quasar RAT

Quasar là một RAT mã nguồn mở dựa trên C#, cấp cho kẻ tấn công toàn quyền kiểm soát từ xa. Điều này bao gồm chỉnh sửa registry, keylogging, đánh cắp mật khẩu và đánh cắp tệp, mở ra nguy cơ rò rỉ dữ liệu và kiểm soát hệ thống hoàn toàn.

Nó thường được phân phối qua các tài liệu RTF/Office độc hại kích hoạt tải xuống payload PowerShell. Các biến thể mới hơn sử dụng kỹ thuật DLL sideloading kép để thả và thực thi payload mà không kích hoạt các phát hiện tiêu chuẩn, cho thấy sự tiến hóa trong các kỹ thuật tấn công mạng.

AgentTesla

AgentTesla là một RAT dựa trên .NET và keylogger nâng cao hoạt động từ năm 2014. Nó có khả năng ghi nhật ký clipboard, chụp màn hình và đánh cắp thông tin đăng nhập trình duyệt và email đã lưu trữ.

Nó chủ yếu được phân phối thông qua email lừa đảo khai thác các lỗ hổng CVE của Microsoft Office như CVE-2017-11882CVE-2017-8570.

Dữ liệu thường được đánh cắp qua SMTP, FTP hoặc các kênh bot Telegram. Việc cập nhật bản vá bảo mật thường xuyên là biện pháp phòng thủ quan trọng.

DonutLoader

DonutLoader là một loader dựa trên shellcode, tận dụng framework thực thi không cần tệp “Donut” để triển khai các payload thứ cấp như trình đánh cắp PureLogs trong bộ nhớ, tránh các tạo tác dựa trên đĩa.

Điều này làm cho việc phát hiện và phân tích trở nên khó khăn hơn, đòi hỏi các công cụ threat intelligence tiên tiến. Các chiến dịch gần đây sử dụng các trang web cấp phép giả mạo kiểu ClickFix lừa nạn nhân chạy các lệnh PowerShell độc hại.

Các lệnh này thiết lập C2 dựa trên TCP để đánh cắp dữ liệu và truy xuất cấu hình. Nguy cơ rò rỉ dữ liệu từ các cuộc tấn công này là đáng kể.

Chỉ Số Thỏa Hiệp (IOCs) và Kỹ Thuật Tấn Công Phổ Biến

Phishing vẫn là yếu tố chung nổi bật trong tất cả mười họ mã độc này. Tuy nhiên, các kỹ thuật lừa đảo và dàn dựng payload cụ thể lại khác nhau đáng kể tùy theo từng họ mã độc.

Các tác nhân đe dọa ngày càng ưa chuộng các tiện ích Windows hợp pháp, được ký (LOLBins), để hòa trộn hoạt động độc hại vào lưu lượng hệ thống bình thường và đánh bại các phát hiện dựa trên chữ ký.

Các Chỉ Số Thỏa Hiệp Quan Trọng


# C2 Ports for AsyncRAT
TCP Ports:
  - 6606
  - 7707
  - 8808

# Potential Filenames / Host-Based Indicators
Filenames & Artifacts:
  - MpClient.dll (fake Go-compiled DLL used by Vidar)
  - LNK files (initial access for AsyncRAT, Remcos)
  - JS scripts (intermediate stage for AsyncRAT, XWorm)
  - BAT scripts (persistence, loader for AsyncRAT)
  - Decoy invoice PDF (AsyncRAT lure)
  - ZIP attachments (phishing lures for XWorm, Remcos)
  - Base64-encoded DLL appended to JPEG (XWorm payload)
  - Malicious PowerShell commands (Lumma, DonutLoader, Quasar)
  - Malicious RTF/Office documents (Quasar, AgentTesla, Formbook)
  - RAR attachments (Formbook lure)
  - MSBuild.exe (LOLBin abuse for XWorm, Remcos)
  - Aspnet_compiler.exe (LOLBin abuse for XWorm)

# Vulnerabilities Exploited
CVEs:
  - CVE-2025-8088 (WinRAR flaw, exploited by XWorm)
  - CVE-2018-0802 (Excel flaw, exploited by XWorm)
  - CVE-2017-11882 (Microsoft Equation Editor, exploited by Formbook, AgentTesla)
  - CVE-2017-8570 (Microsoft Office vulnerability, exploited by AgentTesla)

Chiến Lược Phòng Ngừa và Giảm Thiểu

Ngoài các lỗ hổng CVE đã được ghi nhận, hầu hết các họ mã độc này dựa vào kỹ thuật xã hội và lạm dụng công cụ hợp pháp hơn là các zero-day mới. Điều này nhấn mạnh rằng chỉ quản lý bản vá bảo mật thôi là không đủ.

Các biện pháp kiểm soát hành vi người dùng và hạn chế macro/script cũng quan trọng không kém để chống lại các tấn công mạng tinh vi. Việc triển khai các biện pháp phòng thủ đa lớp là cần thiết.

Với việc phishing và kỹ thuật “living-off-the-land” chiếm ưu thế trong các mã độc hàng đầu tuần này, các nhà phòng thủ nên ưu tiên các biện pháp kiểm soát nhiều lớp thay vì chỉ dựa vào một cơ chế phát hiện duy nhất.

Việc hiểu rõ threat intelligence giúp xây dựng phòng thủ mạnh mẽ hơn và phản ứng hiệu quả với các mối đe dọa đang phát triển.