Tấn công mạng ở Pakistan 2024–2025: Confucius dùng lừa đảo và payload mã hóa ra sao?

CyberThao

Writer
Nhóm hacker được biết đến là Confucius (hoạt động từ khoảng 2013) vừa được ghi nhận triển khai chuỗi chiến dịch lừa đảo nhắm vào người dùng ở Pakistan, sử dụng các họ phần mềm độc hại WooperStealer và Anondoor. Nhà nghiên cứu Cara Lin của Fortinet FortiGuard Labs nhắc lại rằng trong thập kỷ qua, Confucius nhiều lần nhắm vào cơ quan chính phủ, tổ chức quân sự, nhà thầu quốc phòng và các ngành công nghiệp quan trọng ở khu vực này bằng lừa đảo trực tuyến và tài liệu độc hại làm bước xâm nhập ban đầu.

Chi tiết chiến dịch​


Fortinet ghi nhận một chuỗi tấn công bắt đầu khoảng tháng 12/2024, khi nạn nhân ở Pakistan bị lừa mở tệp .PPSX. Tệp này kích hoạt phân phối WooperStealer thông qua kỹ thuật DLL side-loading (tải DLL phụ). Đợt tấn công tiếp theo vào tháng 3/2025 dùng tệp .LNK (phím tắt Windows) để giải phóng một DLL WooperStealer độc hại, cũng khởi chạy thông qua tải DLL bên ngoài nhằm đánh cắp dữ liệu nhạy cảm từ máy chủ bị xâm phạm.
1759461503441.png

Trong tháng 8/2025, Fortinet phát hiện một tệp .LNK khác dùng chiến thuật tương tự nhưng lần này DLL mở đường cho Anondoor — một backdoor viết bằng Python. Anondoor được thiết kế để gửi thông tin thiết bị về máy chủ điều khiển, chờ lệnh thực thi, chụp ảnh màn hình, liệt kê tệp/thư mục và trích xuất mật khẩu từ Google Chrome. Nhóm KnownSec 404 (Seebug) cũng báo cáo việc sử dụng Anondoor vào tháng 7/2025, cho thấy sự trùng lặp quan sát giữa các nhà nghiên cứu.

Cách hoạt động và rủi ro​


Các chiến dịch gần đây của Confucius thể hiện khả năng thích ứng cao: nhóm sử dụng nhiều kỹ thuật che giấu để né detection và thay đổi nhanh chóng giữa kỹ thuật, cơ sở hạ tầng và họ phần mềm độc hại nhằm duy trì hiệu quả thu thập tình báo. Một chuỗi lây nhiễm mà K7 Security Labs phân tích (liên quan tới nhóm Patchwork) khởi nguồn từ macro độc hại, tải xuống tệp .LNK chứa mã PowerShell chịu trách nhiệm tải payload bổ sung, lợi dụng DLL side-loading để khởi chạy phần mềm độc hại chính đồng thời hiển thị tài liệu PDF giả mạo.

Payload cuối cùng thiết lập kết nối tới máy chủ chỉ huy-điều khiển (C2), thu thập thông tin hệ thống và nhận lệnh được mã hóa — sau khi giải mã lệnh được thực thi qua cmd.exe. Phần mềm độc hại có khả năng chụp màn hình, tải lên/tải xuống tệp và lưu file cục bộ trong thư mục tạm. Fortinet lưu ý rằng phần mềm độc hại cấu hình để chờ và thử gửi lại dữ liệu đến 20 lần, theo dõi lỗi để đảm bảo việc đánh cắp dữ liệu liên tục và kín đáo mà không cảnh báo người dùng hoặc hệ thống bảo mật.

Fortinet kết luận rằng các chiến dịch này không chỉ minh họa tính bền bỉ của Confucius mà còn cho thấy họ đã phát triển kỹ thuật và bộ công cụ để điều chỉnh ưu tiên thu thập thông tin tình báo theo thời điểm.
Đọc chi tiết tại đây: https://thehackernews.com/2025/10/confucius-hackers-hit-pakistan-with-new.html
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back