Nhóm tin tặc Nga UAT-11795 phát tán Starland RAT thông qua các ứng dụng phổ biến

18:14 | 18/07/2026

Một nhóm tin tặc Nga có động cơ tài chính được theo dõi với mã định danh UAT-11795, đang sử dụng phần mềm chứa Trojan để đánh cắp thông tin đăng nhập và tiền điện tử, bằng cách triển khai một phần mềm backdoor mới có tên Starland.

Các cuộc tấn công đã xảy ra ít nhất từ ​​tháng 6/2025 và tập trung vào người dùng ở Mỹ, mặc dù cũng có nạn nhân ghi nhận tại Đức, Romania và Venezuela. Theo các nhà nghiên cứu của Cisco Talos, kẻ tấn công phân phối payload độc hại thông qua các trình cài đặt bị nhiễm Trojan dành cho các phần mềm hợp pháp như MobaXterm, WebEx, Zoom, DBeaver và FaceIT.

Mặc dù không thể xác nhận phương thức lây nhiễm, nhưng các nhà nghiên cứu nhận định các tệp tin độc hại có thể được phát tán bằng kỹ thuật ClickFix.

Trong một phân tích được công bố ngày 16/7, Cisco Talos cho biết cuộc tấn công bắt đầu bằng một tệp HTA tải về trình cài đặt NSIS bị nhiễm Trojan, chứa Python loader ngụy trang dưới dạng tệp văn bản (LICENSE.txt). Loader này sửa đổi Registry của Windows để thiết lập khả năng duy trì, sau đó giải mã và tải Trojan truy cập từ xa Starland (RAT).

Khi thực thi, Starland sẽ kiểm tra xem nó có đang chạy trong môi trường sandbox hay không, thêm các tác vụ theo lịch trình và các mục trong Startup để duy trì hoạt động, cũng như cố gắng tăng quyền hạn của nó. Theo các nhà nghiên cứu, phần mềm độc hại tìm kiếm các loại dữ liệu sau trên hệ thống bị xâm nhập như: Dữ liệu trình duyệt và tài sản ví tiền điện tử, bao gồm hơn 40 ví dành cho máy tính để bàn và tiện ích mở rộng trình duyệt; Thông tin chi tiết hệ thống, bao gồm ID phần cứng, RAM, bộ xử lý, hệ điều hành, tên máy tính, khu vực, địa chỉ IP công cộng và các ứng dụng chống virus đã cài đặt; Thông tin Active Directory, bao gồm cấu trúc domain, domain controller và quyền truy cập domain của nạn nhân.

Đáng chú ý, StarlandRAT có thể chụp ảnh màn hình máy tính của nạn nhân, thực thi các lệnh shell, chèn shellcode 32 hoặc 64 bit và tải xuống các payload bổ sung (EXE, MSI, DLL, ZIP).

Tổng quan về chuỗi tấn công UAT-11795 (Nguồn: Cisco Talos)

Trong các cuộc tấn công được quan sát, chuỗi shellcode 64-bit phát tán mã độc đánh cắp thông tin CastleStealer, trong khi chuỗi 32-bit phát tán Remcos RAT.

CastleStealer nhắm mục tiêu vào thông tin đăng nhập trình duyệt, ví tiền điện tử, các phiên Discord và Telegram, thông tin đăng nhập Steam và các tệp tin trong filesystem. Trong khi đó, Remcos RAT cung cấp các chức năng như ghi lại thao tác bàn phím, chụp ảnh màn hình và webcam, ghi âm, giám sát clipboard, quản lý tệp tin và thực thi lệnh từ xa.

Cisco Talos nhấn mạnh rằng cơ chế liên lạc điều khiển và ra lệnh (C2) của mã độc có tính năng dự phòng nếu việc truy cập địa chỉ được mã hóa cứng thất bại, bằng cách truy vấn hợp đồng thông minh Polygon với tên miền dự phòng mã hóa XOR.

Công ty an ninh mạng này cũng phát hiện UAT-11795 sử dụng một framework PowerShell C2 chưa từng được ghi nhận trước đây có tên là WLDR, sử dụng beacon và liên lạc được mã hóa (PBKDF2-SHA256), hoạt động hoàn toàn trong bộ nhớ và liên kết phân phối payload với mã định danh phần cứng của mỗi nạn nhân.

Để phòng chống các cuộc tấn công UAT-11795, các tổ chức nên sử dụng các chỉ báo về sự xâm phạm (IoC) trong báo cáo Cisco Talos tại đây. Ngoài ra, người dùng nên tránh thực thi các lệnh tìm thấy trên mạng nếu không hiểu chúng làm gì, đồng thời chỉ nên tải phần mềm từ các cổng thông tin chính thức đã được xác nhận từ nhà cung cấp.

Để lại bình luận