Nhóm tin tặc MuddyWater sử dụng mã độc tống tiền Chaos làm mồi nhử trong các cuộc tấn công

09:11 | 08/05/2026

Nhóm tin tặc MuddyWater đến từ Iran đã ngụy trang trong các hoạt động của mình dưới vỏ bọc một cuộc tấn công mã độc tống tiền Chaos, dựa vào chiến thuật kỹ nghệ xã hội thông qua Microsoft Teams để giành quyền truy cập và thiết lập quyền duy trì hoạt động.

Mặc dù cuộc tấn công bao gồm đánh cắp thông tin đăng nhập, duy trì tính bền vững, truy cập từ xa, thu thập dữ liệu, gửi email tống tiền và đăng tải trên cổng thông tin rò rỉ Chaos, nhưng theo Công ty an ninh mạng Rapid7, các tin tặc sử dụng cơ sở hạ tầng và kỹ thuật liên quan đến các cuộc tấn công MuddyWater.

Các nhà nghiên cứu đánh giá rằng thành phần mã độc tống tiền có thể được sử dụng để che giấu hoạt động gián điệp mạng thực sự và làm phức tạp việc xác định thủ phạm.

“Chiến lược này làm nổi bật sự giao thoa giữa hoạt động xâm nhập do nhà nước tài trợ và phương thức của các tác nhân đe dọa, trong đó dấu hiệu nhận biết rõ ràng nằm ở các kỹ thuật được sử dụng. Chiến lược này cho thấy mục tiêu chính không phải là lợi ích tài chính”, Rapid7 giải thích.

Rapid7 nhận định vụ việc này do MuddyWater gây ra, một nhóm tội phạm mạng còn được biết đến với các tên gọi Static Kitten, Mango Sandstorm và Seedworm. Kết luận này dựa trên sự trùng lặp về cơ sở hạ tầng, chứng thư code-signing cụ thể mà MuddyWater đã từng sử dụng trước đây.

Được biết, MuddyWater là một nhóm gián điệp mạng do nhà nước Iran tài trợ, nổi tiếng với các chiến dịch xâm nhập mạng lưới kéo dài, phối hợp chặt chẽ với Bộ Tình báo và An ninh (MOIS) của nước này.

Trong khi đó, The Chaos là một hoạt động tấn công mã độc tống tiền dưới dạng dịch vụ (RaaS) xuất hiện vào năm 2025, nổi tiếng với các cuộc tấn công săn lùng mục tiêu lớn, chiến thuật tống tiền kép và các chiến dịch kỹ nghệ xã hội chủ yếu nhắm vào các tổ chức ở Mỹ.

Tổng quan về cuộc tấn công

Vụ xâm nhập mà Rapid7 điều tra bắt đầu thông qua một cuộc tấn công kỹ nghệ xã hội trên Microsoft Teams, trong đó các tin tặc đã bắt đầu các cuộc trò chuyện với nhân viên, thiết lập các phiên chia sẻ màn hình, thu thập thông tin đăng nhập, thao túng cài đặt xác thực đa yếu tố (MFA), thậm chí trong một số trường hợp triển khai AnyDesk để truy cập từ xa.

Việc đánh cắp thông tin đăng nhập xảy ra thông qua các trang web giả mạo Microsoft Quick Assist hoặc bằng cách đánh lừa nạn nhân nhập mật khẩu của họ vào các tệp văn bản cục bộ.

Sau khi chiếm đoạt được các tài khoản, những kẻ tấn công xác thực vào các hệ thống nội bộ, bao gồm cả domain controller và thiết lập quyền truy cập thông qua sử dụng RDP, DWAgent và AnyDesk.

Tiếp theo, chúng sử dụng một loader phần mềm độc hại (ms_upd.exe) để cài đặt một backdoor tùy chỉnh (Game.exe) và ngụy trang dưới dạng ứng dụng Microsoft WebView2. Phần mềm độc hại này có các tính năng chống phân tích và chống máy ảo, hỗ trợ 12 lệnh, bao gồm thực thi lệnh PowerShell và CMD, tải lên và xóa tệp tin, cũng như truy cập shell liên tục.

Rapid7 lưu ý, MuddyWater từng sử dụng mã độc tống tiền để che giấu các hoạt động gián điệp mạng của mình. Cuối năm 2025, nhóm tội phạm này đã triển khai mã độc tống tiền Qilin trong một cuộc tấn công nhằm vào một tổ chức của Israel.

Để lại bình luận