FBI phá hủy công cụ tấn công mạng của Trung Quốc, 7 nước cảnh báo gián điệp PRC đánh cắp dữ liệu toàn cầu

Công nghệ08 tháng 10, 2026·7 phút đọc

FBI đã thu giữ bảy tên miền liên quan đến công cụ tấn công mạng của công ty an ninh mạng Trung Quốc Integrity Technology Group, được cho là do các điệp viên được Bắc Kinh hậu thuẫn sử dụng. Bảy quốc gia đã đưa ra cảnh báo chung về việc nhóm tin tặc này đang nhắm vào các hệ thống hạ tầng trọng yếu và đánh cắp dữ liệu nhạy cảm trên toàn thế giới.

FBI phá hủy công cụ tấn công mạng của Trung Quốc, 7 nước cảnh báo gián điệp PRC đánh cắp dữ liệu toàn cầu

FBI vừa tuyên bố thu giữ bảy tên miền web liên quan đến các công cụ tấn công mạng được cho là do một công ty an ninh mạng Trung Quốc có tên Integrity Technology Group vận hành. Những công cụ này đã bị các điệp viên được Bắc Kinh hậu thuẫn sử dụng để quét lỗ hổng trên mạng lưới của một công ty điện lực ở bang South Carolina và nhiều hệ thống hạ tầng trọng yếu khác.

Trong một khuyến cáo tiếp theo, FBI cùng các cơ quan chính phủ của Mỹ, Anh, Úc, Canada, Nhật Bản, New Zealand và Tây Ban Nha đã cảnh báo rằng các tin tặc có liên hệ với chính phủ Trung Quốc, được Integrity Tech hỗ trợ, đang sử dụng botnet, mã độc và các công cụ xâm nhập khác để nhắm vào các tổ chức trên toàn thế giới và đánh cắp dữ liệu nhạy cảm, bao gồm cả từ các mạng hạ tầng trọng yếu của Mỹ.

Phương thức tấn công và các lỗ hổng bị khai thác

Theo cảnh báo an ninh, các đối tượng này khai thác lỗ hổng bằng cách sử dụng công cụ quét, tấn công cross-site scripting và password spraying trên máy chủ Microsoft Exchange. Chúng duy trì sự tồn tại dai dẳng thông qua phần mềm VPN và đánh cắp email cùng thông tin đăng nhập bằng các script tự động.

Dựa trên hoạt động này, Cơ quan An ninh mạng và Hạ tầng Mỹ (CISA) đã bổ sung năm lỗ hổng CVE vào Danh mục Lỗ hổng đã bị khai thác (Known Exploited Vulnerabilities Catalog):

  • CVE-2015-3306
  • CVE-2015-5477
  • CVE-2016-3081
  • CVE-2021-3199
  • CVE-2023-22894

Chiến dịch Flax Typhoon và botnet Mirai

Các vụ thu giữ theo lệnh của tòa án là động thái mới nhất trong chuỗi nỗ lực của cơ quan thực thi pháp luật Mỹ nhằm phá hủy một nhóm tin tặc được Bắc Kinh hậu thuẫn có tên Flax Typhoon và đóng cửa botnet của nhóm này.

Từ năm 2021 cho đến khi bị phá hủy, Flax Typhoon được cho là đã sử dụng một phiên bản botnet dựa trên Mirai để lây nhiễm mã độc vào các thiết bị kết nối internet, quét lỗ hổng trên mạng lưới và phát động các cuộc tấn công mạng bổ sung. Tất cả những hoạt động này đều nhằm che giấu địa chỉ IP thực và vị trí vật lý của các tin tặc thuộc chính phủ Trung Quốc.

Cơ quan điều tra cáo buộc Integrity Tech đã phát triển botnet này cùng một công cụ quét lỗ hổng tên là Microscan, đồng thời vận hành một công cụ hậu xâm nhập gọi là FishHub. Công cụ sau được cho là tải thêm mã độc vào mạng lưới của các nạn nhân bị lừa đảo phishing và đánh cắp dữ liệu nhạy cảm.

Các tài liệu tòa án được công bố hôm thứ Năm cáo buộc Integrity Tech có hợp đồng với chính phủ Trung Quốc, và giới chức liên bang từ lâu đã liên kết Flax Typhoon với công ty tư nhân này.

Nạn nhân bao gồm các trường đại học và cơ sở hạ tầng trọng yếu

Theo tài liệu tòa án, các tin tặc Flax Typhoon đã thực hiện thành công các vụ xâm nhập máy tính vào nhiều tổ chức nạn nhân đã bị quét bằng công cụ Microscan. Các nạn nhân bao gồm một trường đại học ở Hsinchu, Đài Loan bị xâm nhập vào tháng 3 năm 2023, và một trường đại học thứ hai ở Puli Township, Đài Loan bị xâm nhập vào tháng 8 năm 2022.

"Vào khoảng ngày 26 tháng 4 năm 2022 và khoảng ngày 29 tháng 12 năm 2022, các tin tặc Flax Typhoon cũng sử dụng công cụ Microscan để quét lỗ hổng trên mạng lưới của một công ty điện lực Mỹ có trụ sở tại South Carolina, một tổ chức phi chính phủ đa quốc gia, các sân bay Nhật Bản và Ba Lan, cùng ít nhất hai công ty hạ tầng trọng yếu của Đài Loan trong lĩnh vực khí tự nhiên và điện lực."

Integrity Tech truy cập Microscan thông qua một trong các tên miền bị thu giữ là c0cc[.]cc. Trong khi đó, năm tên miền bị thu giữ khác là 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com và linkedinns[.]net đã phân phối mã độc FishHub gần đây nhất vào tháng 3, lây nhiễm khoảng 20 trường đại học Đài Loan.

Cơ chế hoạt động của FishHub

Đặc vụ FBI Adam James cho biết trong một bản khai về lệnh thu giữ: "Dựa trên quá trình đào tạo và kinh nghiệm của mình, tôi tin rằng công cụ này được đặt tên là FishHub vì nó tạo điều kiện cho hoạt động phishing."

Sau khi FishHub tải một tệp xuống máy tính của nạn nhân, tệp đó sử dụng năm tên miền trên để truy xuất thêm các chương trình và mã độc hại bổ sung. Mã độc này tạo danh sách tệp, tìm kiếm các tệp cụ thể, nén tài liệu và sau đó đánh cắp các tệp đã chọn đến một máy chủ do kẻ tấn công kiểm soát. Điều này mang lại cho Flax Typhoon quyền truy cập từ xa vào các mạng lưới bị xâm nhập.

Botnet 260.000 thiết bị và các cảnh báo gần đây

Vào tháng 9 năm 2024, FBI cho biết Integrity Tech và Flax Typhoon đã tháo dỡ botnet gồm 260.000 thiết bị của chúng sau khi FBI và các đồng minh quốc tế tấn công.

Tuy nhiên, chỉ trong năm nay, cả các nhà nghiên cứu an ninh khu vực tư nhân lẫn các chính phủ phương Tây đều cảnh báo rằng tin tặc Trung Quốc vẫn tiếp tục biến các router và thiết bị IoT bị xâm nhập thành botnet và đột nhập vào các mạng lưới trọng yếu.

Vào tháng 2, nhà cung cấp giải pháp an ninh công nghệ vận hành (OT) Dragos cho biết các điệp viên được nhà nước Trung Quốc hậu thuẫn chưa từng giảm bớt nỗ lực xâm nhập hạ tầng trọng yếu của Mỹ, bao gồm một nhóm có hoạt động trùng lặp với Flax Typhoon. Nhóm này tập trung vào việc giành quyền truy cập lâu dài vào các máy trạm kỹ thuật OT và đánh cắp các tệp vận hành, nhắm vào các tổ chức sản xuất, quốc phòng, ô tô, điện lực, dầu khí và chính phủ trên khắp nước Mỹ, châu Âu và khu vực châu Á - Thái Bình Dương.

Vào tháng 4, một khuyến cáo chung của 10 quốc gia đã cảnh báo rằng hầu như mọi nhóm "Typhoon" của Trung Quốc đều đang sử dụng botnet "một cách chiến lược và ở quy mô lớn". Một số mạng lưới bí mật này được xây dựng và duy trì bởi các công ty an ninh thông tin Trung Quốc, bao gồm Integrity Tech, đơn vị cũng kiểm soát và quản lý cái gọi là mạng lưới Raptor Train.

Vào cuối tháng 8, FBI cho biết họ đã phá hủy một botnet khác và thu giữ các tên miền liên quan đến hai nền tảng mà các điệp viên được chính phủ Trung Quốc hậu thuẫn sử dụng để nhắm vào NASA, Thượng viện Mỹ, Bộ Năng lượng và một số cơ quan chính phủ cùng mạng lưới trọng yếu khác. Bộ Tư pháp sau đó làm rõ rằng không phải tất cả các tổ chức được nêu tên đều đã bị xâm nhập.

Ý nghĩa đối với Việt Nam

Những diễn biến này đặc biệt đáng lưu ý với Việt Nam, bởi các nhóm tin tặc được nhà nước hậu thuẫn thường nhắm vào hạ tầng trọng yếu của các quốc gia trong khu vực châu Á - Thái Bình Dương. Các tổ chức, doanh nghiệp và cơ quan nhà nước tại Việt Nam cần đặc biệt chú ý vá các lỗ hổng nằm trong danh mục KEV của CISA, đặc biệt là các lỗ hổng trên máy chủ Microsoft Exchange và thiết bị VPN — những mục tiêu quen thuộc của các chiến dịch tấn công kiểu này.

Bên cạnh đó, việc gia tăng cường độ tấn công vào các thiết bị IoT và router tiêu dùng cũng là lời nhắc nhở người dùng cá nhân tại Việt Nam nên thường xuyên cập nhật firmware cho thiết bị mạng gia đình, thay mật khẩu mặc định và hạn chế mở các cổng truy cập từ xa không cần thiết.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗