Hacker Triều Tiên Triển Khai Bộ Công Cụ Gián Điệp Linux Mới Tấn Công Hàn Quốc

Công nghệ07 tháng 9, 2026·4 phút đọc

Các nhóm tin tặc có liên hệ với Triều Tiên đang sử dụng một bộ công cụ gián điệp Linux mới nhắm vào các tổ chức ô tô và truyền thông tại Hàn Quốc. Bộ công cụ này bao gồm backdoor 'ted' được nhúng trực tiếp vào HAProxy, cho phép đánh cắp thông tin xác thực và theo dõi nạn nhân trong thời gian dài.

Hacker Triều Tiên Triển Khai Bộ Công Cụ Gián Điệp Linux Mới Tấn Công Hàn Quốc

Tin Tặc Triều Tiên Triển Khai Bộ Công Cụ Gián Điệp Linux Mới Tại Hàn Quốc

Các nhóm tin tặc có liên hệ với chính quyền Triều Tiên đang sử dụng một bộ công cụ gián điệp Linux mới để tấn công các tổ chức trong lĩnh vực ô tô và truyền thông tại Hàn Quốc, theo báo cáo mới từ hãng bảo mật Rapid7. Bộ công cụ tinh vi này được thiết kế cho các chiến dịch do thám dài hạn, cho phép tin tặc kiểm soát hệ thống và đánh cắp dữ liệu một cách lén lút.

Điểm đặc biệt của chiến dịch này nằm ở việc backdoor mang tên 'ted' được biên dịch trực tiếp vào mã nguồn của HAProxy, một phần mềm cân bằng tải mã nguồn mở phổ biến. Điều này giúp mã độc có thể tồn tại và hoạt động ngay trong cơ sở hạ tầng mạng của nạn nhân mà không bị phát hiện bởi các công cụ giám sát truyền thống.

Bộ Công Cụ Tinh Vi Với Nhiều Thành Phần

Theo Rapid7, khung tấn công này được tích hợp sâu vào hạ tầng của mục tiêu, với backdoor ted được biên dịch như một phần của phiên bản HAProxy 2.8.12 đang chạy trong môi trường của nạn nhân.

"Nó sử dụng API bộ lọc gốc, nhóm bộ nhớ nội bộ, bộ lập lịch sự kiện và cơ sở hạ tầng quản lý tiến trình để đánh chặn lưu lượng truy cập và ẩn mình khỏi sự giám sát, trong khi lưu lượng cân bằng tải thực vẫn hoạt động bình thường," hãng bảo mật này giải thích.

Ngoài backdoor ted, bộ công cụ cũng sử dụng CurlRAT (một loại trojan truy cập từ xa dựa trên curl), trình ghi log phím SSH, và một stager (trình khởi chạy mã độc). Các công cụ hợp pháp như agetty, atd, crond, polkitd, và sshd cũng đã bị trojan hóa để phục vụ cho mục đích xấu.

Chuỗi Tấn Công Chi Tiết

Chiến dịch được cho là đã bắt đầu từ cuối năm 2024. Tin tặc giành quyền truy cập ban đầu vào một máy chủ biên (edge server) bằng cách khai thác lỗ hổng trên cổng đăng nhập của một phần mềm Groupware. Trình ghi log phím SSH, đồng thời đóng vai trò là máy chủ trung gian, được sử dụng để thu thập thông tin xác thực, từ đó giúp tin tặc di chuyển ngang (lateral movement) vào các hệ thống nội bộ.

Quy trình triển khai mã độc diễn ra như sau:

  • Stager kiểm tra sự hiện diện của crond hoặc HAProxy trên hệ thống.
  • Stager triển khai CurlRAT, tải mã độc từ phần dữ liệu của chính nó hoặc từ máy chủ web biên.
  • Đồng thời, backdoor ted được thả vào máy chủ cân bằng tải HAProxy.
  • Backdoor thiết lập kênh liên lạc với máy chủ chỉ huy và kiểm soát (C&C) để truyền dữ liệu, chèn script và thực thi lệnh.
  • Máy chủ HAProxy bắt đầu chuyển hướng hoặc phục vụ nội dung độc hại cho các máy khách được chọn truy cập qua nó.

CurlRAT được thiết kế để kiểm tra máy chủ C&C mỗi 12 giờ một lần để nhận lệnh. Nó có thể giải mã và thực thi các lệnh được lưu trữ trong cấu hình, ghi dữ liệu cấu hình mới vào đĩa, và triển khai một shell PTY tương tác đầy đủ.

Kỹ Thuật Né Tránh Và Nguồn Gốc

Trong các cuộc tấn công được quan sát, tin tặc đã sử dụng các tên miền được đăng ký dưới các TLD (top-level domain) giá rẻ và trộn lẫn lưu lượng truyền tải mã độc vào hoạt động duyệt web bình thường, bắt chước tên miền nội dung tĩnh pstatic.net của Naver.

"Backdoor ted và curlRAT được thiết kế để tồn tại trong các chiến dịch gián điệp dài hạn, với khả năng đánh cắp phiên cookie, thông tin xác thực, chuyển hướng người dùng được chọn, tiến hành tấn công tải xuống-drive-by (drive-by download), và ẩn bằng chứng của trang bị can thiệp khỏi một dải IP cụ thể để tránh bị phát hiện," Rapid7 lưu ý.

Các hiện vật tấn công được hãng bảo mật thu thập cùng với hạ tầng được sử dụng cho thấy kỹ thuật đánh bẫy (watering-hole) từng được sử dụng bởi các nhóm APT37Lazarus. Khung thời gian của chiến dịch cũng trùng với chiến dịch Operation SyncHole được cho là do nhóm Lazarus thực hiện vào năm ngoái. Điều này củng cố giả thuyết rằng một nhóm tin tặc Triều Tiên có thể đứng sau chiến dịch gián điệp mới này.

Chiến dịch này một lần nữa cho thấy mối đe dọa an ninh mạng ngày càng tinh vi từ Triều Tiên không chỉ nhắm vào các cơ quan chính phủ hay quân đội, mà còn nhắm vào các doanh nghiệp và tổ chức trong nhiều lĩnh vực kinh tế khác nhau. Các nhóm bảo mật cần đặc biệt cảnh giác với các mã độc được thiết kế để ẩn mình trong các phần mềm hợp pháp và chú trọng đến việc giám sát các thiết bị biên và hạ tầng cân bằng tải.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗