ASEAN trong tầm ngắm của các chiến dịch tấn công mạng từ Trung Quốc

CyberThao

Writer
Ngành viễn thông và sản xuất tại các quốc gia Trung và Nam Á đang trở thành mục tiêu của một chiến dịch mạng tinh vi. Chiến dịch này phát tán biến thể mới của phần mềm độc hại PlugX (còn gọi là Korplug hoặc SOGU), một trojan truy cập từ xa (RAT) đã nhiều lần gắn liền với các nhóm tin tặc có nguồn gốc Trung Quốc.


Theo phân tích mới nhất của Cisco Talos, biến thể này chia sẻ nhiều đặc điểm với cả backdoor RainyDay và Turian, chẳng hạn như việc lạm dụng ứng dụng hợp pháp để tải DLL, sử dụng thuật toán XOR-RC4-RtlDecompressBuffer để mã hóa/giải mã dữ liệu và các khóa RC4. Điểm khác biệt nằm ở cấu hình, khi biến thể PlugX này áp dụng cấu trúc của RainyDay, một backdoor liên quan đến nhóm Lotus Panda (hay Naikon APT), vốn cũng được Kaspersky theo dõi với tên FoundCore và được cho là có liên hệ với nhóm Cycldek.

PlugX từ lâu đã trở thành công cụ chủ lực trong tay nhiều nhóm APT nói tiếng Trung, đặc biệt là Mustang Panda (còn gọi là BASIN, Bronze President, Camaro Dragon, Earth Preta, HoneyMyte, RedDelta, Red Lich, Stately Taurus, TEMP.Hex và Twill Typhoon). Trong khi đó, Turian (hay Quarian hoặc Whitebird) chủ yếu được BackdoorDiplomacy sử dụng trong các cuộc tấn công ở Trung Đông.

Các nhà nghiên cứu cho rằng sự trùng lặp về lựa chọn mục tiêu, cơ chế mã hóa, tái sử dụng khóa và phương pháp tấn công cho thấy khả năng có sự liên quan giữa Lotus Panda và BackdoorDiplomacy. Cisco Talos đã ghi nhận trường hợp Naikon nhắm đến một công ty viễn thông ở Kazakhstan, quốc gia có đường biên giới với Uzbekistan – nơi từng là mục tiêu của BackdoorDiplomacy.
1759114639023.png

Trong chuỗi tấn công, kẻ tấn công lợi dụng một tệp thực thi hợp lệ liên kết với Ứng dụng Popup Di động để tải DLL độc hại, sau đó giải mã và khởi chạy PlugX, RainyDay hoặc Turian trực tiếp trong bộ nhớ. Các cuộc tấn công gần đây tập trung nhiều hơn vào PlugX, với cấu trúc giống RainyDay và kèm theo plugin keylogger. Cisco Talos nhấn mạnh rằng mặc dù chưa có bằng chứng chắc chắn cho thấy Naikon và BackdoorDiplomacy là cùng một nhóm, nhưng sự tương đồng về công cụ và mục tiêu mang đến mức độ tin cậy trung bình rằng đây là các chiến dịch liên quan đến tác nhân nói tiếng Trung.

Chi tiết về phần mềm độc hại Bookworm của Mustang Panda​


Song song với các cuộc tấn công trên, Unit 42 của Palo Alto Networks đã công bố kết quả nghiên cứu sâu về Bookworm – một phần mềm độc hại được Mustang Panda sử dụng từ năm 2015. Đây là RAT có khả năng thực thi lệnh tùy ý, tải lên hoặc tải xuống tệp, đánh cắp dữ liệu và duy trì quyền truy cập liên tục vào hệ thống bị xâm nhập.

Tháng 3 năm nay, các chuyên gia phát hiện Mustang Panda đã triển khai Bookworm để tấn công một số quốc gia trong khối ASEAN. Bookworm thường sử dụng các tên miền giả mạo hợp pháp hoặc hạ tầng C2 bị xâm nhập để che giấu hoạt động, đồng thời chia sẻ đặc điểm với TONESHELL – một backdoor khác của Mustang Panda được phát hiện từ cuối năm 2022.

Các cuộc tấn công bằng Bookworm cũng dựa trên kỹ thuật tải DLL, nhưng biến thể mới có cải tiến khi gói shellcode trong dạng UUID, sau đó giải mã và thực thi. Điểm nổi bật là kiến trúc mô-đun, cho phép bổ sung thêm chức năng từ máy chủ C2, khiến phân tích tĩnh trở nên khó khăn. Theo Palo Alto Networks, việc Mustang Panda tiếp tục triển khai và phát triển Bookworm cho thấy công cụ này vẫn là thành phần quan trọng và lâu dài trong kho vũ khí của nhóm.
Đọc chi tiết tại đây: https://thehackernews.com/2025/09/china-linked-plugx-and-bookworm-malware.html
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back