Tin tặc APT37 sử dụng phần mềm độc hại mới để xâm nhập các mạng air-gapped

12:10 | 02/03/2026

Các tin tặc Triều Tiên đang sử dụng bộ công cụ độc hại mới để di chuyển dữ liệu giữa các hệ thống có kết nối Internet và air-gapped, phát tán qua các ổ đĩa di động và tiến hành giám sát bí mật.

Chiến dịch độc hại này có tên gọi Ruby Jumper và được cho là do nhóm tin tặc APT37 (hay ScarCruft, Ricochet Chollima và InkySquid) thực hiện.

Mạng air-gapped là một kiến trúc bảo mật trong đó máy tính, hay mạng được cô lập về mặt vật lý hoặc logic khỏi các hệ thống không an toàn, bao gồm cả Internet công cộng. Sự tách biệt này thường được gọi là air gap, ngăn chặn truy cập trái phép, đảm bảo dữ liệu và hệ thống nhạy cảm vẫn được bảo vệ khỏi các mối đe dọa mạng bên ngoài.

Trong môi trường cách ly vật lý, điển hình như cơ sở hạ tầng trọng yếu, quân sự và các lĩnh vực nghiên cứu, việc truyền dữ liệu được thực hiện thông qua các ổ lưu trữ di động. Công ty bảo mật đám mây Zscaler đã phân tích mã độc được sử dụng trong chiến dịch Ruby Jumper của APT37, các nhà nghiên cứu xác định một bộ công cụ gồm năm phần mềm độc hại bao gồm: RESTLEAF, SNAKEDROPPER, THUMBSBD, VIRUSTASK và FOOTWINE.

Chuỗi lây nhiễm bắt đầu khi nạn nhân mở một tệp Windows shortcut độc hại (LNK), tệp này sẽ thực thi một script PowerShell để trích xuất mã độc đã nhúng trong tệp LNK. Để đánh lừa mục tiêu, script này cũng khởi chạy một tài liệu giả mạo. Mặc dù các nhà nghiên cứu không nêu rõ cụ thể nạn nhân nào, họ lưu ý tài liệu này là bản dịch tiếng Ả Rập của một bài báo trên tờ báo Triều Tiên về cuộc xung đột Palestine và Israel.

Script PowerShell tải thành phần mã độc đầu tiên, được gọi là RESTLEAF - một phần mềm độc hại giao tiếp với cơ sở hạ tầng máy chủ điều khiển và ra lệnh (C2) của APT37, bằng cách sử dụng Zoho WorkDrive. RESTLEAF lấy shellcode được mã hóa từ máy chủ C2 để tải xuống payload giai đoạn tiếp theo, một trình tải dựa trên Ruby có tên là SNAKEDROPPER.

Cuộc tấn công tiếp tục bằng việc cài đặt môi trường chạy Ruby 3.3.0, bao gồm cả interpreter, thư viện chuẩn và cơ sở hạ tầng gem - chúng ngụy trang thành một tiện ích liên quan đến USB hợp pháp usbspeed[.]exe.

“SNAKEDROPPER được chuẩn bị để thực thi bằng cách thay thế tệp mặc định của RubyGems operating_system.rb bằng một phiên bản bị sửa đổi độc hại, nó tự động tải khi Ruby interpreter khởi động thông qua một tác vụ theo lịch trình (rubyupdatecheck) và chạy sau năm phút mỗi lần”, các nhà nghiên cứu cho biết.

Trong khi đó, backdoor THUMBSBD tải xuống dưới dạng một tệp Ruby có tên ascii.rb, cũng như phần mềm độc hại VIRUSTASK dưới dạng tệp bundler_index_client.rb. Vai trò của THUMBSBD là thu thập thông tin hệ thống, chuẩn bị các tập lệnh và dữ liệu để trích xuất. Chức năng quan trọng nhất của nó là tạo các thư mục ẩn trên các ổ USB được phát hiện và sao chép các tệp tin vào đó.

Theo các nhà nghiên cứu, phần mềm độc hại này biến các thiết bị lưu trữ di động “thành một trạm chuyển tiếp C2 bí mật hai chiều”. Điều này cho phép tin tặc gửi lệnh đến các hệ thống air-gapped cũng như trích xuất dữ liệu từ chúng.

Luồng thực thi ThumbSBD

Zscaler giải thích: “Với việc tận dụng các thiết bị lưu trữ di động làm lớp trung gian truyền tải, mã độc này kết nối các phân đoạn mạng vốn bị cô lập hoàn toàn”. Chức năng của VIRUSTASK là lây nhiễm sang các máy tính air-gapped mới, biến các ổ đĩa di động thành “vũ khí” thông qua ẩn các tệp tin hợp pháp cũng như thay thế chúng bằng các tệp shortcut độc hại, khi được mở sẽ thực thi Ruby interpreter được nhúng bên trong.

Đáng lưu ý, mmô-đun này chỉ kích hoạt quá trình lây nhiễm nếu thiết bị lưu trữ di động được kết nối có ít nhất 2GB dung lượng trống.

Tổng quan về chuỗi tấn công Ruby Jumper

Theo báo cáo của Zscaler, THUMBSBD cũng phát tán FOOTWINE - một phần mềm gián điệp trên Windows ngụy trang dưới dạng tệp gói Android (APK), hỗ trợ ghi lại thao tác bàn phím, chụp ảnh màn hình, ghi âm và quay video, cùng với thao tác tệp, truy cập registry và thực thi các lệnh shell từ xa.

Một loại mã độc khác cũng được phát hiện trong chiến dịch RubyJumper của APT37 là BLUELIGHT, một backdoor hoàn chỉnh trước đây có liên quan đến nhóm tin tặc Triều Tiên.

Zscaler nhận định chiến dịch RubyJumper có thể do các tin tặc APT37 thực hiện dựa trên một số dấu hiệu, bao gồm việc sử dụng mã độc BLUELIGHT, phương thức tấn công ban đầu dựa vào các tệp LNK, kỹ thuật phân phối shellcode hai giai đoạn và cơ sở hạ tầng C2 thường thấy trong các cuộc tấn công từ nhóm này.

Để lại bình luận