
Nhóm Unit 42 của Palo Alto Networks vừa qua phát hiện 6 phần mềm RAT mới mà nhóm tin tặc Screening Serpens đã sử dụng cho mục đích gián điệp. Nhóm này đã tăng cường hoạt động kể từ khi cuộc xung đột giữa Iran và liên quân Mỹ - Israel bắt đầu. Siêu dữ liệu phần mềm độc hại cho thấy các tin tặc tấn công các mục tiêu trên khắp nước Mỹ, Israel, Các Tiểu vương quốc Ả Rập Thống nhất (UAE) và hai thực thể khác ở Trung Đông.
Các nhà nghiên cứu giải thích, một đặc điểm nổi bật của các chiến dịch mới đây là việc cá nhân hóa các chiêu trò của kẻ tấn công. Bằng cách tận dụng các chiến thuật sử dụng kỹ nghệ xã hội được thiết kế riêng, bao gồm các yêu cầu tuyển dụng giả mạo và lời mời tham gia cuộc họp trực tuyến giả mạo. Kẻ tấn công dụ dỗ nạn nhân khởi động chuỗi lây nhiễm, từ đó khai thác thêm dữ liệu từ tổ chức của họ.
Báo cáo cho thấy các tin tặc Iran đang tìm cách tối đa hóa việc sử dụng không gian mạng để chống lại Mỹ và các đồng minh khi cuộc xung đột đang leo thang. Các nhóm tin tặc có liên hệ với Tehran trước đây từng bị phát hiện tấn công vào các mục tiêu như một số quốc gia tại Trung Đông và các cơ quan điều hành cơ sở hạ tầng của Mỹ.
Sáu phần mềm RAT được tin tặc sử dụng thuộc hai dòng phần mềm độc hại khác nhau. Thứ nhất là MiniUpdate, xuất hiện trong hai chiến dịch vào cuối tháng 3/2026, nhắm mục tiêu vào các tổ chức của Mỹ và Israel, tiếp theo là một chiến dịch vào giữa tháng 4. Theo báo cáo của Palo Alto Networks, chiến dịch ở Mỹ liên quan đến các chiêu trò tấn công lừa đảo có chủ đích được tùy chỉnh, trong đó tin tặc giả mạo một công ty hàng không lớn. Trong khi ở các cuộc tấn công tại Trung Đông, tin tặc giả mạo một tổ chức chăm sóc sức khỏe và sau đó giả mạo một công ty dịch vụ tài chính.
Vào tháng 2 và tháng 3/2026, các nhà nghiên cứu cũng đã phát hiện các cuộc tấn công liên quan đến RAT thuộc một dòng phần mềm độc hại khác có tên là MiniJunk V2. Trong đó, các cuộc tấn công trong tháng 2 nhắm vào một chuyên gia công nghệ thông tin làm việc tại Trung Đông sau nhiều tháng lên kế hoạch và nghiên cứu.
Palo Alto Networks cho biết: “Những kẻ tấn công đã tiến hành trinh sát kỹ lưỡng, khai thác hoạt động tìm kiếm công việc của mục tiêu để tạo ra một chiêu trò dụ dỗ được tùy chỉnh. Để thiết lập tính hợp pháp và dẫn dụ mục tiêu thực thi phần mềm độc hại, các tin tặc đã chia sẻ một URL tuyển dụng giả mạo từ một trang web tuyển dụng hợp pháp và nổi tiếng”.
Công ty an ninh mạng khuyến cáo, tính đến tháng 4/2026, Screening Serpens tiếp tục điều phối các chiến dịch tấn công mạng toàn cầu. Các tổ chức có thể phải đối mặt với các nỗ lực tấn công tiếp theo trong thời gian sắp tới và do đó nên tăng cường khả năng phòng thủ để chuẩn bị đối phó với các nỗ lực xâm nhập tiềm tàng.
