Mạng botnet JDY của tin tặc Trung Quốc mở rộng phạm vi mục tiêu vào các mạng lưới quân sự của Mỹ

07:27 | 12/06/2026

Botnet JDY, một mạng lưới phần mềm độc hại trước đây có liên quan đến các nhóm tội phạm mạng Trung Quốc như Volt Typhoon, đã mở rộng đáng kể phạm vi mục tiêu và các nỗ lực trinh sát của mình.

Theo các nhà nghiên cứu tại Black Lotus Labs thuộc Lumen, những người đã theo dõi hoạt động của JDY, nhóm này tập trung mạnh vào Mỹ, quốc gia có nhiều thiết bị bị xâm nhập và nơi chúng nhắm mục tiêu mạnh vào các mạng lưới quân sự và các hệ thống mạng liên quan.

Công ty bảo mật này nhấn mạnh JDY đã phát triển từ khoảng 650 bot hoạt động vào tháng 01/2024 lên hơn 1.500 thiết bị SOHO và IoT bị xâm nhập hiện nay.

Mặc dù con số có vẻ thấp, điều quan trọng cần lưu ý là JDY không phải là một framework khai thác lỗ hổng hay một mạng botnet DDoS lớn, mà thay vào đó là một mạng lưới quét và nhận dạng phân tán giúp người điều hành xác định các mục tiêu dễ bị tổn thương bởi các lỗ hổng mới được phát hiện.

“Phân tích hoạt động này cho thấy rõ sự tập trung vào việc xác định cơ sở hạ tầng tồn tại các điểm yếu ngay sau khi các lỗ hổng được công khai, cho thấy các hoạt động rà quét đang được các tin tặc APT có liên hệ với Trung Quốc triển khai với cường độ cao. Sự tập trung có chủ đích này đã được ghi nhận trên nhiều lĩnh vực, trong đó bao gồm cả quân đội Mỹ và các tổ chức quân sự là nổi bật nhất”, báo cáo của Black Lotus Labs cho biết.

Các quốc gia bị ảnh hưởng nhiều nhất bởi mạng botnet JDY (Nguồn: Black Lotus Labs)

Trước đây, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã cảnh báo về rủi ro mà các phần mềm độc hại Volt Typhoon gây ra cho các thiết bị router SOHO không được bảo vệ, đồng thời kêu gọi các nhà cung cấp thiết bị mạng loại bỏ các lỗ hổng trong giao diện quản lý web (WMI) của router SOHO trong giai đoạn thiết kế và phát triển.

Mạng botnet JDY được thiết kế để thực hiện việc phát hiện dịch vụ, thu thập thông tin banner dịch vụ, chứng thư số TLS, nhận dạng giao thức và trinh sát tập trung vào các lỗ hổng. Trong số các thiết bị bị xâm phạm có các sản phẩm của Cisco, Araknis, Mimosa Networks, Ubiquiti, DrayTek, Hikvision và Linksys; kiến ​​trúc MIPS, MIPS64, MIPSEL và MIPSEL64.

Các tin tặc nhanh chóng nhắm mục tiêu vào các lỗ hổng mới được phát hiện. Theo Black Lotus Labs, họ đã quan sát thấy các cuộc tấn công rà quét JDY nhắm vào CVE-2026-35616, ngay sau khi Fortinet công khai lỗ hổng FortiClient EMS.

JDY nhắm mục tiêu tấn công vào một ngày cụ thể (Nguồn: Black Lotus Labs)

Các nhà điều hành kiểm soát mạng botnet thông qua các dịch vụ Tor ẩn, đồng thời đóng vai trò là cơ sở hạ tầng điều khiển và ra lệnh (C2). Framework quản lý máy chủ và reverse shell mã nguồn mở Platypus cũng được sử dụng trong một số trường hợp.

Phần mềm độc hại đăng ký với Dispatch Service và nhận các nhiệm vụ rà quét, sau đó thực hiện, nén kết quả và gửi lại cho máy chủ C2. Mô-đun quét hỗ trợ một số chức năng như quét TCP, SSL/TLS, UDP; thăm dò ICMP... Botnet client lặp lại chu trình tương tự cho đến khi người điều hành ra lệnh dừng lại.

Tổng quan về mạng lưới JDY (Nguồn: Black Lotus Labs)

Các nhà nghiên cứu cho biết, chức năng quét TCP là một trong những chức năng thú vị nhất về mặt kỹ thuật, giải thích rằng khi JDY có đủ đặc quyền, nó sẽ thực hiện quét SYN raw nhanh hơn và bí mật hơn nhiều.

“Nếu phần mềm độc hại có thể mở một socket raw, điều này thường yêu cầu quyền root hoặc quyền quản trị, nó sẽ bắt đầu quá trình quét SYN tốc độ cao bằng cách sử dụng các gói TCP được tạo riêng. Các gói dữ liệu tùy chỉnh này sử dụng cổng nguồn cố định là 19000, sau đó tăng dần các cổng đích và xử lý hàng loạt hàng nghìn mục tiêu quét”, báo cáo giải thích.

Khi hoạt động của mạng botnet JDY gia tăng, các tổ chức nên đảm bảo rằng router, tường lửa và thiết bị IoT đang chạy các bản cập nhật và vá lỗi bảo mật mới nhất để ngăn chặn chúng bị “tuyển dụng” vào các mạng botnet tiềm năng.

Các tổ chức cũng nên giảm thiểu bề mặt tấn công từ bên ngoài bằng cách vô hiệu hóa các giao diện quản trị không cần thiết tiếp xúc với Internet, hạn chế quyền truy cập quản lý từ xa, thay thế thông tin đăng nhập mặc định và giám sát các hoạt động quét bất thường xuất phát từ các thiết bị đầu cuối.

Để lại bình luận