
Gián điệp mạng dùng mã độc thu thập thông tin ngoại giao - Ảnh: KASPERSKY
Ngày 23-7, các chuyên gia thuộc Nhóm Nghiên cứu và Phân tích toàn cầu (GReAT) của Hãng bảo mật Kaspersky cho biết đã phát hiện chiến dịch gián điệp mạng mới mang tên GoSerpent. Đây là chiến dịch tấn công tinh vi có khả năng thích ứng cao, tập trung vào việc thu thập và đánh cắp dữ liệu nhạy cảm.
Điều gây chú ý là mục tiêu của chiến dịch nhắm vào các cơ quan chính phủ và tổ chức ngoại giao tại Đông Nam Á. Kết quả phân tích cho thấy mã độc tìm cách duy trì quyền truy cập vào hệ thống trong thời gian dài để âm thầm thu thập thông tin có giá trị.
Theo các chuyên gia, chiến dịch sử dụng bộ công cụ được phát triển riêng, bao gồm mã độc cửa hậu GoSerpent, Stowaway và TmcLoader. Chi tiết này cho thấy chiến dịch đã được chuẩn bị kỹ lưỡng và triển khai một cách bài bản bởi đội ngũ có trình độ kỹ thuật cao.
GoSerpent là thành phần chủ chốt của chiến dịch. Mã độc cửa hậu này được phát triển bằng ngôn ngữ Go, đồng thời cho phép kẻ tấn công điều khiển thiết bị từ xa (Remote Access Trojan - RAT).
Theo ghi nhận, mã độc này đã xuất hiện ít nhất từ năm 2021 và biến thể mới nhất được ghi nhận xuất hiện trong các cuộc tấn công vào năm 2026.
GoSerpent tích hợp nhiều cơ chế giúp bám trụ lâu dài trên hệ thống, đồng thời sử dụng tên tệp giống với các tiến trình hợp pháp của hệ điều hành nhằm tránh bị phát hiện.
Bà Noushin Shabab, Trưởng Nhóm Nghiên cứu bảo mật tại Kaspersky GReAT, cho biết điểm đáng chú ý nhất của GoSerpent là chiến lược chủ động kéo dài thời gian “nằm vùng” có chủ đích.
“Thông thường, sau khi xâm nhập thành công, kẻ xấu sẽ nhanh chóng triển khai các bước tiếp theo. Tuy nhiên nhóm tấn công này lại chỉ cài cửa hậu, rồi kiên nhẫn đợi vài tuần cho mọi thứ lắng xuống trước khi triển khai các công cụ đánh cắp dữ liệu", bà Noushin Shabab nói.
Tối đa: 1500 ký tự
Hiện chưa có bình luận nào, hãy là người đầu tiên bình luận