Qilin đẩy mạnh “ransomware trọn gói”, kết hợp mã độc và luật sư ép nạn nhân xì tiền

  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Trong bối cảnh nhiều băng nhóm ransomware khét tiếng như LockBit, BlackCat, RansomHub hay Everest bị triệt phá, tan rã hoặc rút lui, cái tên Qilin lại đang nổi lên, trở thành một trong những tổ chức tội phạm mạng nguy hiểm nhất hiện nay.
1750481647646.png
Qilin là một phần mềm đòi tiền mã hóa (ransomware) đa nền tảng, tấn công Windows, Linux và ESXi, thực hiện các hoạt động đe dọa bằng cách mã hóa dữ liệu và đánh cắp thông tin nhạy cảm để tăng khả năng đòi tiền chuộc. Phần mềm này sử dụng nhiều kỹ thuật tinh vi, bao gồm các chiến thuật lây lan dựa trên kỹ thuật "sống sót từ đất" và các cơ chế chống phát hiện, đồng thời thích ứng linh hoạt với môi trường tấn công. Quá trình xâm nhập chủ yếu qua email giả mạo chứa tệp độc hại khai thác lỗ hổng Microsoft Office, sau đó thiết lập quyền truy cập lâu dài và sử dụng các thuật toán mã hóa mạnh như AES-256 và RSA-4096. Đặc điểm nổi bật của Qilin là khả năng tự điều chỉnh hành vi theo môi trường mục tiêu, đồng thời sử dụng các biện pháp che giấu hoạt động nhằm tối đa hóa tác động trong khi giảm thiểu khả năng bị phát hiện. Các hoạt động của nhóm tấn công liên quan đến các chiến thuật phức tạp và giữ bí mật cao, gây khó khăn trong việc xác định nguồn gốc.

Qilin hoạt động như thế nào?​

  • Qilin (còn gọi Gold Feather, Water Galura) bắt đầu hoạt động từ cuối năm 2022
  • Cung cấp mã độc viết bằng Rust và C, hỗ trợ tấn công trên hệ điều hành Windows, Linux, ESXi
  • Hệ sinh thái của Qilin bao gồm:
    • Panel kỹ thuật cao: ảo hóa Safe Mode, lan truyền nội bộ, xóa log, cố định backdoor .
    • Dịch vụ phụ trợ toàn diện: spam email, lưu trữ dữ liệu, hỗ trợ pháp lý, thậm chí DDoS để gây áp lực .
Một trong những diễn biến đáng lo ngại nhất là việc nhóm này là chúng vừa bổ sung tính năng "gọi luật sư" (Call Lawyer) vào bảng điều khiển dành cho các affiliate. Đây không chỉ là chiêu trò đe dọa tâm lý mà còn thể hiện sự tinh vi, bài bản trong chiến thuật ép nạn nhân trả tiền chuộc. Theo bài viết từ một diễn đàn tội phạm mạng, khi affiliate muốn gây sức ép pháp lý, họ chỉ cần nhấn nút “Call Lawyer” và một người đại diện pháp lý (giả mạo) sẽ tham gia đàm phán, đe dọa doanh nghiệp bị tấn công về các hậu quả pháp lý nếu từ chối trả tiền.

Theo thống kê từ các nền tảng theo dõi hoạt động ransomware, Qilin dẫn đầu với 72 nạn nhân trong tháng 4/2025 và tiếp tục duy trì vị trí top 3 vào tháng 5. Tính từ đầu năm đến nay, nhóm này đã thừa nhận tấn công tổng cộng hơn 300 tổ chức, chỉ xếp sau Cl0p và Akira. Đáng chú ý, một phần trong số các affiliate (cộng tác viên triển khai tấn công) từng làm việc cho RansomHub được cho là đã chuyển sang hoạt động cho Qilin góp phần vào làn sóng tấn công đáng sợ này.

Luồng tấn công của Qilin:
  1. Affiliate (đối tác) tiếp cận nạn nhân qua phishing, khai thác mạng, RMM...
  2. Cài mã độc Qilin bằng Rust/C, mã hóa dữ liệu và đánh cắp thông tin.
  3. Chặn shadow copy, xóa log, phủ đường tấn công.
  4. Liên hệ nạn nhân, đàm phán thông qua panel – nếu trì hoãn, luật sư vào cuộc, thậm chí DDoS.
  5. Phối hợp báo chí nội bộ, rò rỉ dữ liệu để tăng áp lực trả tiền.

Khuyến nghị bảo vệ từ các chuyên gia:​

  • Không mở tệp đính kèm đáng ngờ từ email, nhất là các tệp .doc, .xls, .zip yêu cầu bật macro.
  • Xác thực nguồn gửi email: Kiểm tra kỹ địa chỉ, lỗi chính tả hoặc ngữ cảnh không hợp lý.
  • Tắt macro theo mặc định trong Office bằng chính sách GPO hoặc Endpoint Protection.
  • Thiết lập backup định kỳ và kiểm tra khả năng khôi phục.
Đây là mẫu ransomware mới có khả năng khai thác đa nền tảng. Qilin đang tái định nghĩa ransomware như một dịch vụ tội phạm "trọn gói", từ phần mềm mã hóa đến “support package” có luật sư, DDoS, báo chí nhằm tối đa hóa tác động và tiền chuộc. Đây không chỉ là mối nguy về mặt kỹ thuật mà còn là vấn đề mang tính tầm nhìn, chiến lược xã hội. Doanh nghiệp cần chủ động trang bị đối sách tổng thể không chỉ về công nghệ mà cả về pháp lý và tổ chức.
Theo WhiteHat.vn
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối bởi điều hành viên:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back