Chiến dịch tấn công lan rộng tại khu vực MENA

Nhóm tin tặc có liên hệ với Iran – MuddyWater – vừa bị phát hiện tiến hành một chiến dịch gián điệp mới, khai thác tài khoản email bị xâm phạm để phát tán phần mềm độc hại có tên Phoenix đến hơn 100 tổ chức, chủ yếu tại Trung Đông và Bắc Phi (MENA).

Theo báo cáo kỹ thuật từ công ty an ninh mạng Group-IB (Singapore), mục tiêu của chiến dịch là xâm nhập các cơ quan có giá trị cao nhằm phục vụ hoạt động thu thập thông tin tình báo.

Khoảng 75% nạn nhân là đại sứ quán, phái đoàn ngoại giao, bộ ngoại giao và lãnh sự quán, còn lại là tổ chức quốc tế và doanh nghiệp viễn thông.

Các nhà nghiên cứu Mahmoud Zohdy và Mansour Alhmoud cho biết MuddyWater truy cập email bị xâm nhập thông qua dịch vụ NordVPN – một công cụ hợp pháp nhưng bị lợi dụng – để gửi email lừa đảo trông có vẻ xác thực, khiến người nhận dễ bị dụ mở tệp đính kèm.

Những tệp này là tài liệu Microsoft Word được mã hóa, yêu cầu bật macro để xem nội dung. Khi người dùng thực hiện, mã VBA độc hại sẽ chạy ngầm, cài đặt cửa hậu Phoenix phiên bản 4.

Phoenix - công cụ gián điệp tinh vi mới của MuddyWater

Mã độc Phoenix được triển khai thông qua trình tải FakeUpdate, giải mã và ghi vào đĩa bởi VBA dropper. Dữ liệu Phoenix được mã hóa bằng chuẩn AES, giúp tăng độ khó trong việc phát hiện.

Nhóm MuddyWater, còn được biết đến với nhiều bí danh như Boggy Serpens, Cobalt Ulster, Earth Vetala, Mango Sandstorm (trước đây là Mercury), Seedworm, Static Kitten, TA450, TEMP.Zagros và Yellow Nix, được cho là liên kết với Bộ Tình báo và An ninh Iran (MOIS).

Hoạt động từ ít nhất năm 2017, nhóm này nổi tiếng với việc kết hợp mã độc tùy chỉnh và công cụ hợp pháp nhằm che giấu hành vi.
1761185939551.png

Theo Group-IB, máy chủ điều khiển C2 (159.198.36[.]115) của chiến dịch được phát hiện lưu trữ công cụ giám sát từ xa (RMM) và phần mềm đánh cắp thông tin trình duyệt như Brave, Chrome, Edge và Opera.

Các chuyên gia cho rằng MuddyWater đang sử dụng kết hợp Phoenix, FakeUpdate, công cụ đánh cắp dữ liệu và phần mềm RMM hợp pháp như PDQ và Action1, cho phép duy trì quyền kiểm soát và ẩn mình hiệu quả hơn.

Nhờ cách này, nhóm tin tặc vừa khó bị phát hiện, vừa dễ dàng xâm nhập sâu vào hệ thống mục tiêu, tiếp tục khẳng định vị thế của MuddyWater như một trong những mối đe dọa an ninh mạng hàng đầu đến từ Iran. (Thehackernews)
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối bởi điều hành viên:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,535
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back