Nhóm Nghiên cứu & Phân tích Toàn cầu của Kaspersky phát hiện phần mềm gián điệp mới của HackingTeam tái xuất sau nhiều năm im ắn

pull-icon
logo-mobile

Danh mục

Nhóm Nghiên cứu & Phân tích Toàn cầu của Kaspersky phát hiện phần mềm gián điệp mới của HackingTeam tái xuất sau nhiều năm im ắn

Nhóm Nghiên cứu & Phân tích Toàn cầu của Kaspersky phát hiện phần mềm gián điệp mới của HackingTeam tái xuất sau nhiều năm im ắng

Nhóm Nghiên cứu và Phân tích Toàn cầu của Kaspersky (GReAT) vừa phát hiện bằng chứng cho thấy Memento Labs, công ty kế nhiệm HackingTeam có liên quan tới làn sóng tấn công gián điệp mạng (cyber espionage) mới. Phát hiện này được đưa ra sau cuộc điều tra về Chiến dịch ForumTroll - một chiến dịch tấn công có chủ đích (APT - Advanced Persistent Threat) lợi dụng lỗ hổng zero-day trong trình duyệt Google Chrome. Kết quả nghiên cứu được Kaspersky công bố tại Hội nghị Thượng đỉnh phân tích bảo mật Security Analyst Summit 2025 tổ chức tại Thái Lan.


Vào tháng 3/2025, Kaspersky GReAT đã đăng thông tin vạch trần ForumTroll - một chiến dịch gián điệp mạng tinh vi khai thác lỗ hổng zero-day CVE-2025-2783 trong Chrome. Nhóm APT đứng sau chiến dịch này đã gửi email lừa đảo (phishing) được cá nhân hóa, giả mạo thư mời tham dự diễn đàn Primakov Readings, nhắm đến các cơ quan truyền thông, các tổ chức Chính phủ, giáo dục và tài chính tại Nga.

Trong quá trình điều tra Chiến dịch ForumTroll, các nhà nghiên cứu đã phát hiện phần mềm gián điệp LeetAgent. Phần mềm này nổi bật với các lệnh điều khiển được viết bằng “leetspeak” - một tính năng hiếm gặp trong phần mềm độc hại dạng APT. Phân tích sâu hơn cho thấy những điểm tương đồng giữa bộ công cụ của LeetAgent và một phần mềm gián điệp tinh vi hơn, từng được Kaspersky GReAT phát hiện trong các cuộc tấn công khác. 

Từ quá trình quan sát, phân tích một số trường hợp, các chuyên gia xác định được LeetAgent là công cụ khởi chạy phần mềm gián điệp tinh vi kia, hoặc cả hai cùng sử dụng chung một loader framework - bộ khung nạp mà tin tặc dùng để tải, kích hoạt hoặc triển khai các thành phần mã độc khác vào hệ thống của nạn nhân. Nhờ đó, các chuyên gia đã xác nhận mối liên hệ giữa hai loại mã độc cũng như sự liên quan giữa các cuộc tấn công.

Phần mềm gián điệp còn lại che giấu mã độc bằng cách sử dụng các kỹ thuật chống phân tích tiên tiến, bao gồm công nghệ làm rối mã (obfuscation) VMProtect. Mặc dù vậy, các chuyên gia từ Kaspersky vẫn trích xuất được tên của mã độc này từ mã nguồn là Dante. Các nhà nghiên cứu đã xác định rằng Dante là tên của một phần mềm gián điệp thương mại được phát triển và quảng bá bởi Memento Labs, công ty kế nhiệm và đổi tên thương hiệu từ HackingTeam. Thêm vào đó, các mẫu mới nhất của Remote Control System (RCS) - phần mềm gián điệp của HackingTeam mà Kaspersky thu thập được, cũng cho thấy sự tương đồng rõ rệt với Dante. 

Ông Boris Larin, Trưởng nhóm Nghiên cứu Bảo mật tại Kaspersky GReAT chia sẻ: “Sự tồn tại của các đơn vị cung cấp phần mềm gián điệp thương mại vẫn được biết đến rộng rãi trong ngành. Mặc dù vậy, không dễ để nắm bắt được sản phẩm của các nhà cung cấp này, nhất là trong các cuộc tấn công có chủ đích (targeted attacks) - nơi việc nhận diện trở nên cực kỳ khó khăn. Để tìm ra nguồn gốc của Dante, chúng tôi phải bóc tách từng lớp mã độc đã được làm rối mã (heavily obfuscated code), lần theo một vài dấu vết hiếm hoi trong suốt hàng năm trời phát triển của phần mềm độc hại đó, liên kết đối chiếu để tìm ra nguồn gốc. Có lẽ đó là lý do vì sao tin tặc đặt tên phần mềm gián điệp này là Dante, bởi bất cứ ai muốn tìm ra nguồn gốc của Dante, sẽ phải trải qua hành trình vật vã như thể rơi xuống địa ngục. (Dante là tên một nhà thơ Ý, nổi tiếng với tác phẩm Thần Khúc, trong đó phần đầu tác phẩm mô tả chi tiết hình ảnh "Địa ngục") 

Để tránh bị phát hiện, Dante được thiết kế với cơ chế tự phân tích môi trường xung quanh trước khi quyết định liệu Dante có thể thực hiện các tính năng của mình một cách an toàn hay không.

Các nhà nghiên cứu lần theo dấu vết và phát hiện LeetAgent đã xuất hiện từ năm 2022. Phần mềm gián điệp này được sử dụng trong nhiều cuộc tấn công khác nhau của APT ForumTroll, nhắm vào các tổ chức và cá nhân tại Nga và Belarus. Nhóm tin tặc này nổi tiếng với khả năng sử dụng tiếng Nga thành thạo và hiểu biết sâu về bối cảnh địa phương. Tuy nhiên, một số lỗi nhỏ trong ngôn ngữ cho thấy những kẻ tấn công không phải người bản địa. 

Cuộc tấn công sử dụng LeetAgent được phát hiện đầu tiên nhờ Kaspersky Next XDR Expert. Thông tin chi tiết đầy đủ của nghiên cứu này, cũng như các bản cập nhật trong tương lai về ForumTroll APT và Dante, sẽ được cung cấp cho khách hàng của dịch vụ báo cáo APT thông qua Threat Intelligence Portal của Kaspersky.

Độc giả có thể xem thêm các chỉ số nhận diện tấn công (IoCs) trong bài viết chi tiết trên Securelist.com.


*Về NTS

Công ty TNHH Bảo Mật Nam Trường Sơn (NTS Security) là nhà phân phối chính thức các giải pháp bảo mật Kaspersky tại Việt Nam từ năm 2007. Với hơn 17 năm kinh nghiệm, NTS Security tự hào là đối tác chiến lược hàng đầu, đồng hành cùng hàng ngàn doanh nghiệp và các đối tác trong hành trình nâng cao năng lực bảo mật và chuyển đổi số tại Việt Nam.

NTS không chỉ cung cấp sản phẩm chính hãng mà còn mang đến dịch vụ tư vấn và hỗ trợ kỹ thuật chuyên sâu, đảm bảo hiệu quả và độ tin cậy trong từng giải pháp triển khai.

 

Liên hệ với chúng tôi:

Công ty TNHH Bảo Mật Nam Trường Sơn (NTS Security)

Trụ sở chính: 55/10 Trần Đình Xu, Phường Cầu Kho, Quận 1, HCM.

VPLV HCM: 20 Tăng Bạt Hổ, Phường 11, Q. Bình Thạnh, HCM.

VPDD HN: Tầng 6, Tòa nhà Qunimex, số 29 Lê Đại Hành, Q. Hai Bà Trưng, Hà Nội

Website: https://kaspersky.nts.com.vn

Hotline: (028) 3841 8080

Email: info@kaspersky.vn  | Hỗ trợ kỹ thuât: hotro@kaspersky.vn

Bài viết liên quan

Kaspersky: Số lượng các vụ tấn công sử dụng phần mềm gián điệp tại Việt Nam tăng mạnh trong nửa đầu năm 2025
Kaspersky: Số lượng các vụ tấn công sử dụng phần mềm gián điệp tại Việt Nam tăng mạnh trong nửa đầu năm 2025

Từ tháng 1 đến tháng 6 năm 2025, các giải pháp bảo mật doanh nghiệp của Kaspersky đã ngăn chặn 191.976 cuộc tấn công bằng phần mềm gián điệp (spyware) nhắm vào các tổ chức tại Việt Nam, tăng 78,8% so với cùng kỳ năm ngoái.

Kaspersky phát hiện lỗ hổng bảo mật nghiêm trọng đe dọa tới sự an toàn của các phương tiện di chuyển
Kaspersky phát hiện lỗ hổng bảo mật nghiêm trọng đe dọa tới sự an toàn của các phương tiện di chuyển

Tại hội nghị thượng đỉnh phân tích bảo mật Security Analyst Summit 2025, Kaspersky đã công bố kết quả cuộc đánh giá bảo mật (security audit). Kết quả cho thấy hiện đang xuất hiện một lỗ hổng bảo mật nghiêm trọng, có thể cho phép kẻ xấu truy cập trái phép vào hệ thống điều khiển từ xa của toàn bộ ô tô thuộc một hãng sản xuất.

Kaspersky bổ nhiệm Simon Tung làm Tổng Giám đốc mới, tăng cường chiến lược phát triển tại Đông Nam Á
Kaspersky bổ nhiệm Simon Tung làm Tổng Giám đốc mới, tăng cường chiến lược phát triển tại Đông Nam Á

Kaspersky, công ty toàn cầu về an ninh mạng và quyền riêng tư kỹ thuật số, vừa chính thức công bố quyết định bổ nhiệm ông Simon Tung vào vị trí Tổng Giám đốc khu vực Hiệp hội các quốc gia Đông Nam Á (ASEAN) và Cộng đồng kinh tế ASEAN (AEC) của Kaspersky.

Kaspersky: Các cuộc tấn công ransomware nhắm vào doanh nghiệp Việt Nam ngày càng tinh vi và có chủ đích
Kaspersky: Các cuộc tấn công ransomware nhắm vào doanh nghiệp Việt Nam ngày càng tinh vi và có chủ đích

Trong nửa đầu năm 2025, các cuộc tấn công ransomware (mã độc tống tiền) tiếp tục gây ảnh hưởng đến một nhóm nhỏ người dùng doanh nghiệp tại Việt Nam. Thực trạng này không nằm ngoài xu hướng chung của toàn cầu, khi tin tặc chuyển mục tiêu tấn công sang các tổ chức có giá trị cao, thay vì triển khai hàng loạt trên diện rộng.

Kaspersky: Hệ thống chưa cập nhật bản vá khiến doanh nghiệp Việt Nam dễ trở thành mục tiêu tấn công mạng
Kaspersky: Hệ thống chưa cập nhật bản vá khiến doanh nghiệp Việt Nam dễ trở thành mục tiêu tấn công mạng

Các hệ thống CNTT (bao gồm máy chủ, thiết bị, phần mềm và mạng) chưa cập nhật bản vá bảo mật có thể được xem như “một quả bom hẹn giờ” trong hạ tầng công nghệ của doanh nghiệp.

Nhận ưu đãi Bỏ qua