Middle East đối mặt chiến dịch lừa đảo tinh vi từ nhóm Static Kitten

Nhóm tin tặc Iran MuddyWater được cho là triển khai chiến dịch lừa đảo có chủ đích nhắm vào cơ quan ngoại giao, hàng hải, tài chính và viễn thông tại Trung Đông bằng phần mềm độc hại viết bằng ngôn ngữ Rust mang tên RustyWater.

Theo chuyên gia CloudSEK Prajwal Awasthi, chiến dịch dùng tài liệu Word giả mạo, chèn biểu tượng ngụy trang để lây nhiễm mã độc Rust, cho phép điều khiển từ xa không đồng bộ, tránh phân tích, duy trì đăng ký hệ thống và mở rộng chức năng theo mô-đun sau khi xâm nhập.

Hoạt động mới này phản ánh sự thay đổi chiến lược của MuddyWater. Thay vì dựa vào công cụ truy cập từ xa hợp pháp sau khai thác, nhóm chuyển sang kho phần mềm tùy chỉnh như Phoenix, UDPGangster, BugSleep (MuddyRot) và MuddyViper.

Nhóm cũng được biết đến với tên Mango Sandstorm, Static Kitten và TA450, bị cho là liên kết với Bộ Tình báo và An ninh Iran (MOIS) và hoạt động từ năm 2017.
1768210406392.png

Quy trình phát tán RustyWater và hoạt động của mã độc​

Kỹ thuật tấn công được mô tả khá đơn giản: email spear-phishing với tài liệu Microsoft Word giả mạo hướng dẫn an ninh mạng. Khi người nhận mở file và chọn “Kích hoạt nội dung”, macro VBA độc hại được kích hoạt để triển khai tệp nhị phân Rust.

RustyWater, còn gọi Archer RAT hoặc RUSTRIC, thu thập thông tin hệ thống, phát hiện phần mềm bảo mật, duy trì hiện diện qua khóa Registry trên Windows, đồng thời kết nối với máy chủ điều khiển C2 “nomercys.it[.]com” để thao tác tệp và chạy lệnh từ xa.

Seqrite Labs gần đây ghi nhận RUSTRIC trong các cuộc tấn công nhắm vào doanh nghiệp công nghệ thông tin, nhà cung cấp dịch vụ quản lý, nhân sự và phát triển phần mềm tại Israel. Hoạt động này được theo dõi dưới mã UNG0801 và Chiến dịch IconCat.

CloudSEK cho biết MuddyWater từng dựa vào PowerShell và trình tải VBS trong giai đoạn truy cập ban đầu và hậu xâm nhập. Việc đưa vào Implant dựa trên Rust cho thấy bước tiến lớn: công cụ RAT mô-đun, có cấu trúc và hoạt động kín đáo hơn.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối bởi điều hành viên:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back