404 Not Found
Writer
Một máy chủ Alibaba Cloud bị lộ đã vô tình phơi bày hoạt động của một nhóm tấn công mạng được các chuyên gia theo dõi dưới tên gọi JadeProx, hé lộ hàng loạt mục tiêu trải dài từ cơ quan chính phủ, tổ chức giáo dục đến các đơn vị y tế tại nhiều quốc gia.
Theo báo cáo mới công bố của Group-IB, máy chủ này được phát hiện tại khu vực Singapore và chứa nhiều dấu vết hoạt động của nhóm tấn công, bao gồm các bộ công cụ lừa đảo, mã độc, webshell và dữ liệu liên quan đến các cuộc xâm nhập trước đó. Những thông tin thu thập được cho thấy chiến dịch từng nhắm tới cơ quan ngoại giao Malaysia, hạ tầng giáo dục tại Hong Kong và một số tổ chức ở khu vực Mỹ Latinh.
Đáng chú ý, dữ liệu trên máy chủ cũng cho thấy một hệ thống y tế tại Việt Nam từng xuất hiện trong phạm vi hoạt động của chiến dịch. Tuy nhiên, báo cáo không công bố danh tính đơn vị liên quan và hiện chưa có xác nhận độc lập từ phía cơ quan chức năng.
Từ các dữ liệu thu được, Group-IB đã phát hiện một công cụ tải mã độc mới mang tên TriBack Loader. Công cụ này được sử dụng để âm thầm đưa các thành phần độc hại vào hệ thống sau khi tin tặc giành được quyền truy cập ban đầu.
Các chuyên gia cũng ghi nhận nhóm tấn công đã sử dụng nhiều hình thức ngụy trang để phát tán mã độc. Trong một chiến dịch, tin tặc dựng website giả mạo phần mềm Claude AI nhằm lừa người dùng tải về bộ cài chứa mã độc. Sau khi được cài đặt, chương trình sẽ tự động duy trì hoạt động trên máy tính và kết nối tới máy chủ điều khiển từ xa.
Một điểm đáng chú ý khác là phần lớn các cuộc tấn công không dựa vào những lỗ hổng mới xuất hiện mà tận dụng các lỗi đã được công bố từ nhiều năm trước. Điều này cho thấy các hệ thống chậm cập nhật vẫn có thể trở thành mục tiêu của tin tặc dù các bản vá đã được phát hành từ lâu.
Dù phát hiện nhiều dấu vết liên quan đến chiến dịch, Group-IB cho biết hiện chưa đủ cơ sở để quy kết hoạt động này cho một nhóm APT cụ thể. Tuy nhiên, các nhà nghiên cứu nhận định đây là minh chứng cho thấy các nhóm tấn công mạng vẫn liên tục mở rộng mục tiêu, đồng thời kết hợp giữa kỹ thuật lừa đảo, mã độc tùy chỉnh và việc khai thác những hệ thống chưa được cập nhật để duy trì hoạt động trên phạm vi toàn cầu.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview