Salt Typhoon của Trung Quốc cài backdoor mới nhắm vào các tổ chức Mỹ Latinh
Nhóm gián điệp mạng Salt Typhoon được cho là do Trung Quốc hậu thuẫn đã phát triển một backdoor mới có tên SparroWocky, nhắm vào các cơ quan chính phủ và tổ chức lớn tại nhiều quốc gia Trung và Nam Mỹ từ tháng 8/2025. Các nhà nghiên cứu của ESET nhận định động thái này phản ánh phản ứng của Bắc Kinh trước áp lực ngày càng tăng từ Mỹ trong khu vực.

Nhóm gián điệp mạng Salt Typhoon được cho là do Trung Quốc hậu thuẫn đã phát triển một backdoor mới và cài đặt nó vào mạng lưới của các tổ chức lớn tại nhiều quốc gia Trung và Nam Mỹ kể từ ít nhất tháng 8/2025. Đây là thông tin được các nhà nghiên cứu bảo mật công bố trong một báo cáo mới đây.
Theo ESET — đơn vị theo dõi nhóm này dưới tên FamousSparrow — kể từ giữa năm 2025 đến năm 2026, phần lớn mục tiêu của Salt Typhoon, lên tới 90%, đều nằm tại khu vực Mỹ Latinh. Đây là sự thay đổi đáng chú ý của một nhóm vốn nổi tiếng với các cuộc tấn công vào hạ tầng viễn thông và cơ quan chính phủ trên toàn cầu.
SparroWocky — backdoor mới với nhiều lớp ngụy trang
Backdoor mới có tên SparroWocky, được phát hiện lần đầu vào tháng 8/2025 khi nhóm tấn công triển khai nó nhắm vào các cơ quan chính phủ tại Argentina, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico và Venezuela.
Đây là một backdoor viết bằng C++ với thiết kế dạng module, được xây dựng để vượt qua các phần mềm diệt virus và công cụ giám sát bảo mật. Điểm đáng chú ý là nó kết hợp nhiều dự án mã nguồn mở khác nhau để tăng khả năng ẩn mình:
- Mbed TLS: thư viện C dùng để thiết lập kênh liên lạc mã hóa với máy chủ điều khiển (C2)
- MinHook: thư viện hook API trên Windows, giúp che giấu địa chỉ khởi đầu của các luồng (thread) mới khỏi các sản phẩm bảo mật
- COFF Loader (hoặc dự án tương tự): cho phép nạp và thực thi plugin trong bộ nhớ dưới dạng đối tượng COFF
- Một biến thể của kỹ thuật SilentMoonwalk để giả mạo call stack, cùng thuật toán băm API tùy chỉnh nhằm giải quyết động các hàm API của Windows
Tên gọi SparroWocky được lấy cảm hứng từ bài thơ Jabberwocky của Lewis Carroll — các nhà nghiên cứu tìm thấy đoạn thơ đầu tiên được nhúng trong nhiều mẫu mã độc thu thập được.
Chiến thuật triển khai và điều khiển
Nhóm tấn công triển khai backdoor theo cách quen thuộc: một loader ba tầng gồm file thực thi hợp lệ, một DLL độc hại và một file chứa mã độc đã mã hóa. Loader nằm trong DLL độc hại và được kích hoạt thông qua kỹ thuật DLL side-loading.
Sau khi thiết lập liên lạc với máy chủ C2, backdoor bắt đầu nhận lệnh thông qua một lớp tùy chỉnh có tên WinHandler. Khoảng gần 30 lệnh khác nhau cho phép kẻ tấn công:
- Thu thập thông tin hệ thống và gửi về máy chủ C2
- Khởi tạo hoặc kết thúc phiên làm việc, xóa cơ chế duy trì (persistence)
- Đánh cắp và xóa file
- Chụp ảnh màn hình định kỳ
- Liệt kê các phiên làm việc từ xa thông qua WTSEnumerateSessionsW
- Tạo thêm các phiên bản SparroWocky mới
Backdoor sử dụng mã hóa TLS để liên lạc với máy chủ C2, kết nối trực tiếp tới địa chỉ IP, thường qua cổng 443 — dù trong một số trường hợp ESET cũng ghi nhận mã độc dùng cổng 8080.
Bối cảnh địa chính trị và ý nghĩa với khu vực
Các nhà nghiên cứu Alexandre Côté Cyr và Romain Dumont của ESET cho rằng việc Salt Typhoon tập trung vào Mỹ Latinh "là một hiện tượng hiếm gặp đối với các nhóm APT thân Trung Quốc". Họ nhận định động thái này có thể phản ánh phản ứng của Bắc Kinh trước các sáng kiến của Tổng thống Mỹ Donald Trump trong khu vực.
"Nhiệm kỳ tổng thống thứ hai của Donald Trump đã mang lại sự tái khẳng định mạnh mẽ lợi ích của Mỹ tại Mỹ Latinh, đe dọa nhiều khoản đầu tư dài hạn mà Trung Quốc đã vun đắp suốt thập kỷ qua trong các lĩnh vực như năng lượng, khai khoáng và viễn thông. Chúng tôi cho rằng hoạt động của FamousSparrow nhằm giúp Trung Quốc theo dõi và dự đoán tốt hơn phản ứng của chính quyền địa phương trước áp lực hiện tại từ Mỹ."
ESET cho biết họ dựa trên phân tích mẫu mã độc được biên dịch ngày 17/11, đồng thời đã công bố danh sách chỉ dấu xâm nhập (IoC) đầy đủ cùng các mẫu mã độc trên kho GitHub của mình để cộng đồng bảo mật tham khảo.
Lời khuyên cho doanh nghiệp Việt Nam
Dù chiến dịch hiện tập trung vào Mỹ Latinh, các tổ chức tại Việt Nam và Đông Nam Á vẫn nằm trong tầm ngắm tiềm năng của các nhóm APT thân Trung Quốc. Doanh nghiệp và cơ quan nhà nước nên:
- Tăng cường giám sát DLL side-loading và các tiến trình bất thường chạy từ thư mục không tin cậy
- Kiểm tra kết nối ra ngoài tới các địa chỉ IP lạ qua cổng 443 và 8080
- Cập nhật quy tắc phát hiện dựa trên danh sách IoC mà ESET công bố
- Thực hiện nguyên tắc đặc quyền tối thiểu và phân đoạn mạng để hạn chế thiệt hại nếu bị xâm nhập
Vụ việc một lần nữa cho thấy các chiến dịch gián điệp mạng cấp quốc gia ngày càng tinh vi và có chủ đích địa chính trị rõ ràng — điều mà mọi tổ chức cần đưa vào chiến lược phòng thủ dài hạn của mình.

