CyberThao

Writer
Các tổ chức viễn thông tại Đông Nam Á đã trở thành mục tiêu của một chiến dịch gián điệp mạng quy mô lớn kéo dài từ tháng 2 đến tháng 11 năm 2024. Đứng sau cuộc tấn công này là nhóm tin tặc có tên mã CL-STA-0969, được cho là có liên hệ với nhà nước và từng nhiều lần triển khai phần mềm độc hại nhằm kiểm soát mạng lưới viễn thông.

Tấn công tinh vi, sử dụng công cụ tùy chỉnh và bảo mật hoạt động cực cao

Theo báo cáo từ Đơn vị 42 của Palo Alto Networks, nhóm CL-STA-0969 đã bí mật xâm nhập vào hệ thống viễn thông trong khu vực và cài đặt hàng loạt phần mềm độc hại chuyên biệt, giúp duy trì quyền truy cập từ xa và thu thập dữ liệu vị trí từ thiết bị di động thông qua công cụ Cordscan.
Dù vậy, nhóm nghiên cứu gồm Renzon Cruz, Nicolas Bareil và Navin Thomas cho biết không phát hiện dấu hiệu rò rỉ dữ liệu hay hoạt động giám sát nào nhắm trực tiếp đến các thiết bị di động bị ảnh hưởng.
Nhóm tin tặc này được đánh giá là duy trì mức độ bảo mật hoạt động (OPSEC) cao, thường xuyên sử dụng kỹ thuật che giấu tinh vi để tránh bị phát hiện. Nhiều công cụ tấn công và kỹ thuật mà CL-STA-0969 sử dụng có điểm tương đồng với các nhóm được biết đến trước đó như Liminal Panda, LightBasin (UNC1945), UNC2891, UNC3886, khiến quá trình quy trách nhiệm trở nên phức tạp hơn.

Danh sách các công cụ độc hại được triển khai

CL-STA-0969 đã sử dụng một loạt công cụ và kỹ thuật tùy chỉnh, bao gồm:
  • AuthDoor: Mô-đun xác thực cắm được (PAM) độc hại, giúp đánh cắp thông tin xác thực và tạo quyền truy cập liên tục thông qua mật khẩu được mã hóa sẵn.
  • Cordscan: Công cụ quét mạng, bắt gói tin và thu thập dữ liệu định vị thiết bị.
  • GTPDOOR: Phần mềm độc hại hoạt động cạnh các trạm chuyển vùng GPRS, được thiết kế riêng cho hệ thống viễn thông.
  • EchoBackdoor: Cửa hậu thụ động, lắng nghe lệnh C2 thông qua các gói ICMP không mã hóa.
  • sgsnemu: Trình giả lập nút SGSN giúp tạo đường hầm dữ liệu, vượt qua giới hạn của tường lửa.
  • ChronosRAT: Nhị phân ELF có khả năng ghi nhật ký phím, điều khiển shell từ xa, proxy, chụp màn hình, chuyển tiếp cổng…
  • NoDepDNS (MyDns): Cửa hậu viết bằng Golang, lắng nghe lưu lượng DNS trên cổng UDP 53 để nhận và thực thi lệnh.
Ngoài ra, nhóm này còn sử dụng Microsocks proxy, FRP, FScan, Responder, ProxyChains, cùng với nhiều khai thác nhắm vào hệ điều hành Linux và UNIX như CVE-2016-5195, CVE-2021-4034, và CVE-2021-3156 để leo thang đặc quyền.
1754282319549.png

Nhóm tấn công cũng tạo các đường hầm SSH ngược, định tuyến lưu lượng thông qua mạng di động bị xâm nhập, xóa nhật ký, vô hiệu hóa SELinux và ngụy trang tên tiến trình bằng những tên giống như trong môi trường hệ thống mục tiêu nhằm tránh bị nghi ngờ.
Đơn vị 42 nhận định: “CL-STA-0969 thể hiện sự am hiểu sâu sắc về giao thức viễn thông và cơ sở hạ tầng mạng. Chúng sử dụng kỹ thuật điều phối lưu lượng qua các nút trung gian và tạo đường hầm bằng giao thức ít bị giám sát để đảm bảo quyền truy cập bí mật và lâu dài.”

Phản ứng từ phía Trung Quốc

Tiết lộ này diễn ra cùng thời điểm Trung tâm điều phối ứng phó sự cố mạng CNCERT (Trung Quốc) cáo buộc các cơ quan tình báo Mỹ đã lợi dụng lỗ hổng zero-day trên Microsoft Exchange để chiếm quyền điều khiển hơn 50 thiết bị thuộc sở hữu của một doanh nghiệp quân sự lớn từ tháng 7/2022 đến tháng 7/2023.
CNCERT cho rằng các mục tiêu tấn công bao gồm cả trường đại học kỹ thuật, viện nghiên cứu khoa học và doanh nghiệp liên quan đến truyền thông, internet vệ tinh. Đặc biệt, một doanh nghiệp quân sự trong lĩnh vực này đã bị tấn công trong khoảng thời gian từ tháng 7 đến tháng 11/2024.
Trung Quốc cũng chỉ trích phương Tây thường xuyên đổ lỗi cho họ về các vụ tấn công mạng, đồng thời dẫn lại phát ngôn gây chú ý của cựu Tổng thống Mỹ Donald Trump:
"Bạn không nghĩ chúng tôi làm điều đó với họ sao? Chúng tôi có. Chúng tôi làm rất nhiều việc. Đó là cách thế giới vận hành. Đây là một thế giới tồi tệ."
Đọc chi tiết tại đây: https://thehackernews.com/2025/08/cl-sta-0969-installs-covert-malware-in.html
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,535
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back