Xuất hiện hai backdoor Windows mới có khả năng đánh cắp dữ liệu từ xa

NhatMinh

New Member
06/08/2026
0
1 bài viết
Xuất hiện hai backdoor Windows mới có khả năng đánh cắp dữ liệu từ xa
Các chuyên gia của Kaspersky vừa công bố phát hiện hai phần mềm độc hại cửa hậu (backdoor) hoàn toàn mới trên Windows mang tên OctLurk và SilkLurk. Theo hãng bảo mật, đây là hai mối đe dọa chưa từng được ghi nhận trước đây, được sử dụng trong một chiến dịch gián điệp mạng kéo dài từ đầu năm 2025 nhằm vào các cơ quan chính phủ và tổ chức công tại Trung Á và Syria.

Các cuộc tấn công được ghi nhận nhắm vào nhiều tổ chức và đơn vị công, bao gồm cơ quan y tế, viện nghiên cứu, nhà cung cấp dịch vụ hậu cần, cơ sở giáo dục, đơn vị quản lý hạ tầng và nhiều tổ chức khác. Điểm đáng chú ý là cả OctLurk và SilkLurk đều được thiết kế theo cơ chế "may đo" cho từng máy tính, khiến việc phát hiện và phân tích trở nên khó khăn hơn so với các loại phần mềm độc hại thông thường.
backdoor.png

Được "cá nhân hóa" cho từng thiết bị và hoạt động chủ yếu trong bộ nhớ​

Theo Kaspersky, OctLurk và SilkLurk được thiết kế theo cơ chế ràng buộc với từng mục tiêu cụ thể thay vì hoạt động đại trà. OctLurk sử dụng số sê-ri của ổ đĩa hệ thống để tạo một phần khóa giải mã, trong khi SilkLurk tạo mã băm từ tên máy tính. Các giá trị này được dùng để giải mã payload và xác định vị trí thành phần độc hại, khiến mẫu malware chỉ hoạt động trên đúng thiết bị đã được chuẩn bị từ trước. Nếu bị trích xuất hoặc sao chép sang hệ thống khác, mã độc gần như không thể vận hành bình thường.

Đối với OctLurk, việc triển khai chỉ diễn ra sau khi kẻ tấn công đã chiếm được quyền quản trị trên máy nạn nhân. Backdoor này được duy trì thông qua Windows Service và Scheduled Task độc hại, cho thấy nó đóng vai trò công cụ hậu khai thác (post-exploitation) hơn là phương thức xâm nhập ban đầu.

Trong khi đó, SilkLurk sử dụng kỹ thuật DLL Side-Loading bằng cách lợi dụng các ứng dụng hợp pháp của NVIDIA và Realtek để nạp mã độc vào tiến trình đáng tin cậy. Malware sau đó tạo thêm dịch vụ hệ thống có cơ chế tự khởi động lại khi bị dừng nhằm duy trì khả năng bám trụ trên máy nạn nhân.

Một đặc điểm đáng chú ý khác là cả hai backdoor đều hoạt động theo hướng "memory-resident". Trên ổ đĩa chỉ tồn tại một loader nhỏ, trong khi các thành phần chính được giải mã và nạp trực tiếp vào bộ nhớ. Cách tiếp cận này giúp giảm dấu vết trên hệ thống và gây khó khăn cho các giải pháp bảo mật dựa trên quét tệp truyền thống.

Sau khi thiết lập kết nối với máy chủ điều khiển (C2), OctLurk và SilkLurk có thể tải thêm các plugin vào bộ nhớ để mở rộng chức năng. Các mô-đun này cho phép thực thi lệnh từ xa, quản lý tập tin, quét mạng nội bộ, đánh cắp thông tin xác thực, ghi lại thao tác bàn phím, thu thập email và chiếm quyền điều khiển thiết bị từ xa. Kiến trúc dạng plugin cũng giúp tác nhân đe dọa linh hoạt bổ sung năng lực mới mà không cần thay đổi toàn bộ backdoor.​

Có khả năng phối hợp nhiều công cụ để đánh cắp dữ liệu và duy trì quyền truy cập​

Trong quá trình điều tra, Kaspersky ghi nhận OctLurk thường được triển khai cùng một bộ công cụ hậu khai thác nhằm hỗ trợ hoạt động trinh sát, leo thang đặc quyền và thu thập dữ liệu trong mạng nội bộ. Các công cụ được sử dụng bao gồm Impacket SecretsDump để trích xuất thông tin xác thực từ hệ thống Windows, Fscan để lập bản đồ và dò quét tài nguyên trong mạng, keylogger để theo dõi thao tác người dùng, cùng các tiện ích chuyên dụng phục vụ việc đánh cắp mật khẩu lưu trong trình duyệt.

Đối với SilkLurk, backdoor này được sử dụng như một bàn đạp cho các hoạt động xâm nhập sâu hơn. Kẻ tấn công có thể thực thi PowerShell từ xa, sử dụng thông tin xác thực quản trị để truy cập các thư mục chia sẻ trên mạng nội bộ, tìm kiếm tài liệu nhạy cảm và thu thập dữ liệu phục vụ mục đích tình báo. Trước khi đưa dữ liệu ra ngoài, các tệp thường được đóng gói bằng WinRAR hoặc 7-Zip nhằm giảm dung lượng và thuận tiện cho quá trình đánh cắp. Kaspersky cũng quan sát thấy SilkLurk triển khai thêm PlugX, một dòng RAT nổi tiếng thường xuất hiện trong các chiến dịch gián điệp mạng có chủ đích.

Bên cạnh hai backdoor chính, các nhà nghiên cứu còn phát hiện LurkProxy, một implant được thiết kế để chuyển tiếp lưu lượng mạng thông qua kết nối TLS mã hóa. Khác với OctLurk hay SilkLurk, LurkProxy không cung cấp khả năng điều khiển hệ thống mà đóng vai trò hạ tầng trung gian, cho phép tác nhân đe dọa thiết lập các kênh liên lạc bí mật, che giấu nguồn gốc lưu lượng và hỗ trợ di chuyển trong môi trường mạng bị xâm nhập.

Một chi tiết đáng chú ý là OctLurk và SilkLurk không hoạt động độc lập. Trên một số hệ thống, Kaspersky ghi nhận sự hiện diện đồng thời của cả hai backdoor, sử dụng chung thư mục trung gian và chia sẻ một số thành phần triển khai. Thậm chí, trong một số trường hợp, trình tải của OctLurk còn được dùng để phát tán SilkLurk, cho thấy cả hai nhiều khả năng nằm trong cùng một bộ công cụ tác chiến được vận hành bởi một tác nhân đe dọa duy nhất.
1786005203238.png

Đáng chú ý, Kaspersky phát hiện một phần hạ tầng điều khiển của OctLurk và LurkProxy trùng với hạ tầng từng được sử dụng trong chiến dịch nhắm vào cơ sở hạ tầng trọng yếu tại Kazakhstan hồi tháng 3/2025, liên quan đến các mã độc TrustFall, MystRodX và SilentRaid. Ngoài ra, việc SilkLurk triển khai PlugX như payload giai đoạn hai cho thấy chiến dịch có nhiều điểm tương đồng với các hoạt động gián điệp mạng từng được ghi nhận trước đây.

Để giúp các tổ chức phát hiện sớm mối đe dọa, Kaspersky đã công bố danh sách các chỉ báo xâm nhập (IOC), bao gồm mã băm tệp, tên miền, địa chỉ IP và đường dẫn tập tin liên quan. Hãng khuyến nghị các doanh nghiệp thường xuyên rà soát hệ thống, giám sát các dịch vụ và tác vụ Windows bất thường, đồng thời cập nhật các giải pháp bảo mật để kịp thời phát hiện những biến thể phần mềm độc hại mới.​
 
Chỉnh sửa lần cuối bởi người điều hành:
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Thẻ
backdoor windows gián điệp mạng kaspersky lurkproxy malware octlurk phần mềm độc hại plugx silklurk
Bên trên