APT Nga Star Blizzard dùng chuỗi lây nhiễm 'RedFlick' trong các cuộc tấn công mới

AI & ML30 tháng 9, 2026·5 phút đọc

Nhóm tin tặc được nhà nước Nga hậu thuẫn Star Blizzard đã cập nhật chiến thuật tấn công với chuỗi lây nhiễm mới mang tên RedFlick, triển khai các chiến dịch lừa đảo quy mô lớn nhắm vào Ukraine và các tổ chức quốc tế. Microsoft cho biết nhóm này đang sử dụng tệp VHDX, tác vụ theo lịch trình và các tệp PDF ngụy trang để cài đặt backdoor CosmicPulse.

APT Nga Star Blizzard dùng chuỗi lây nhiễm 'RedFlick' trong các cuộc tấn công mới

Nhóm tin tặc APT được nhà nước Nga hậu thuẫn có tên Star Blizzard vừa cập nhật chiến thuật, kỹ thuật và quy trình (TTP) trong các cuộc tấn công gần đây nhằm né tránh phát hiện, theo báo cáo mới nhất từ Microsoft.

Đây là một trong những diễn biến đáng chú ý nhất về an ninh mạng trong năm nay, cho thấy các nhóm APT quốc gia ngày càng tinh vi trong việc ngụy trang và duy trì sự hiện diện trong hệ thống mục tiêu.

Star Blizzard - nhóm APT được nhà nước Nga hậu thuẫnStar Blizzard - nhóm APT được nhà nước Nga hậu thuẫn

Star Blizzard là ai?

Theo đánh giá của giới phân tích an ninh mạng, Star Blizzard được cho là trực thuộc Trung tâm 18 của Cơ quan An ninh Liên bang Nga (FSB). Nhóm này nổi tiếng với các chiến dịch spear-phishing có mục tiêu nhắm vào giới học thuật, quốc phòng, các tổ chức chính phủ, tổ chức phi chính phủ (NGO) và các viện nghiên cứu chiến lược.

Trước đó, Star Blizzard từng được biết đến với kỹ thuật ClickFix và bộ công cụ khai thác DarkSword trên hệ điều hành iOS. Tuy nhiên, trong các cuộc tấn công quan sát được năm nay, nhóm này đã chuyển sang sử dụng các chiến dịch lừa đảo quy mô lớn cùng kỹ thuật phát tán mã độc mới mang tên RedFlick.

RedFlick – Kỹ thuật lây nhiễm mới chỉ cần một lần nhấp chuột

Điểm đáng chú ý của RedFlick là chỉ cần một thao tác duy nhất từ người dùng để kích hoạt mã độc. Quy trình diễn ra như sau:

  • Nạn nhân nhận được email lừa đảo ban đầu và phản hồi lại.
  • Star Blizzard gửi tiếp email thứ hai chứa tệp lưu trữ RAR hoặc ZIP được bảo vệ bằng mật khẩu.
  • Khi người dùng mở tệp và nhấp vào nội dung bên trong, mã độc sẽ được kích hoạt.

Kỹ thuật này đã được nhóm sử dụng để tấn công các cá nhân và tổ chức tại Ukraine, cũng như các NGO quốc tế, viện nghiên cứu, cơ quan chính phủ và tổ chức tài chính đang hỗ trợ cho Ukraine.

Theo Microsoft, Star Blizzard thường tạo tài khoản trên các website bị xâm phạm để gửi hàng chục đến hàng trăm email lừa đảo mỗi chiến dịch, có khả năng thông qua một nền tảng gửi thư hàng loạt.

"Star Blizzard đã chuyển từ chuỗi phát tán dựa trên ClickFix sang tệp VHDX, mở rộng việc sử dụng tác vụ theo lịch trình để duy trì sự hiện diện, và che giấu mã độc trong các tệp PDF. Điều này cho thấy khả năng thích ứng liên tục của nhóm trước các biện pháp phòng thủ ngày càng tiến bộ." — Microsoft

Diễn biến chi tiết qua các tháng

Từ tháng 1 đến tháng 8 năm 2026, nhóm APT này đã triển khai hơn một chục chiến dịch chứa tệp đính kèm mồi nhử RedFlick, giả danh cơ quan chức năng Ukraine hoặc các tổ chức nghiên cứu, NGO có uy tín. Các email được chế tác để trông như thể xuất phát từ chính nội bộ tổ chức bị nhắm mục tiêu.

Tháng 1: Star Blizzard bắt đầu gửi email lừa đảo đính kèm tệp VHDX (Virtual Hard Disk) độc hại. Bên trong là tệp lối tắt (shortcut) ngụy trang thành tài liệu PDF. Khi người dùng nhấp vào, một tệp mồi sẽ mở ra để đánh lạc hướng, trong khi một script chạy ngầm âm thầm thực thi.

Script này sẽ tải xuống trình cài đặt MSI, thiết lập các tác vụ theo lịch trình để duy trì sự hiện diện, và khởi chạy trình tải xuống NoroBot hoặc BaitSwitch để cài đặt backdoor CosmicPulse viết bằng Python.

Tháng 4: Nhóm bắt đầu sử dụng ba tác vụ theo lịch trình RedFlick để duy trì sự hiện diện, ngụy trang dưới các tên gọi vô hại như Internet Quality Test Connection, Network Configuration Manager và System Health Monitor.

Tháng 7: Star Blizzard được phát hiện sử dụng chuỗi thực thi đa tầng, bao gồm một payload PowerShell được thực thi bởi tệp LNK độc hại. PowerShell này cố gắng tải về một tệp MSI khác, từ đó tạo thêm hai tác vụ theo lịch trình nữa.

Cảnh báo an ninh mạng về các cuộc tấn công APTCảnh báo an ninh mạng về các cuộc tấn công APT

Ý nghĩa đối với Việt Nam và khu vực

Sự thay đổi TTP của Star Blizzard là lời cảnh báo quan trọng đối với các tổ chức tại Việt Nam và khu vực Đông Nam Á. Các nhóm APT quốc gia thường nhắm vào các quốc gia có quan hệ ngoại giao hoặc hợp tác kinh tế với mục tiêu chính, đồng nghĩa với việc các doanh nghiệp và cơ quan nhà nước trong khu vực cũng có thể nằm trong tầm ngắm.

Một số khuyến nghị từ giới chuyên gia an ninh mạng:

  • Cảnh giác với các email không rõ nguồn gốc, đặc biệt là những email yêu cầu phản hồi trước khi gửi tệp đính kèm.
  • Không mở các tệp nén có mật khẩu từ người gửi không xác định.
  • Kiểm tra kỹ các tệp PDF, VHDX và VHD trước khi mở.
  • Giám sát các tác vụ theo lịch trình bất thường trên hệ thống.
  • Cập nhật thường xuyên các giải pháp bảo mật và đào tạo nhận thức cho nhân viên.

Với sự xuất hiện của các kỹ thuật như RedFlick, ranh giới giữa lừa đảo truyền thống và tấn công có chủ đích ngày càng trở nên mờ nhạt. Việc nâng cao nhận thức và xây dựng quy trình ứng phó sự cố là yếu tố then chốt để bảo vệ hệ thống trước các mối đe dọa ngày càng tinh vi.

Việc Star Blizzard liên tục điều chỉnh phương thức tấn công cho thấy các nhóm APT được nhà nước hậu thuẫn không ngừng nâng cấp công cụ để vượt qua các biện pháp phòng thủ hiện đại. Điều này đòi hỏi các tổ chức phải áp dụng cách tiếp cận bảo mật nhiều lớp, cập nhật liên tục và không ngừng học hỏi từ các mối đe dọa mới.

Biểu trưng SecurityWeek - tin tức an ninh mạngBiểu trưng SecurityWeek - tin tức an ninh mạng

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗