Tin tặc Iran triển khai chiến dịch gián điệp mạng nhắm vào nhiều lĩnh vực

11:30 | 17/05/2026

Nhóm tin tặc MuddyWater (hay còn được biết đến với tên gọi Seedworm, Static Kitten) có liên hệ với Iran đã phát động một chiến dịch gián điệp mạng quy mô lớn, với mục tiêu nhắm vào ít nhất 9 tổ chức thuộc nhiều lĩnh vực và quốc gia khác nhau.

Đáng chú ý, trong số các nạn nhân của MuddyWater bao gồm một nhà sản xuất điện tử lớn của Hàn Quốc, một sân bay quốc tế ở Trung Đông, cùng với các cơ quan chính phủ, các nhà sản xuất công nghiệp ở châu Á và các tổ chức giáo dục.

Symantec thông tin, tin tặc “đã xâm nhập vào mạng lưới của một nhà sản xuất điện tử lớn của Hàn Quốc từ tháng 02/2026”. Nhóm chuyên gia săn lùng mối đe dọa của Symantec nhận định rằng, kẻ tấn công đã triển khai cuộc tấn công dựa trên thông tin tình báo, tập trung vào việc đánh cắp tài sản công nghiệp và trí tuệ, hoạt động gián điệp và thu thập thông tin khách hàng hoặc mạng lưới doanh nghiệp.

Lạm dụng Fortemedia và SentinelOne

Chiến dịch của MuddyWater chủ yếu dựa vào kỹ thuật DLL sideloading. Hai trong số các tệp nhị phân được sử dụng trong cuộc tấn công là “fmapp.exe”, một tiện ích âm thanh hợp pháp của Foremedia, cũng như “sentinelmemoryscanner.exe”, một tiến trình hợp pháp của SentinelOne.

Các DLL độc hại (fmapp.dll và sentinelagentcore.dll) chứa ChromElevator, một công cụ khai thác lỗ hổng bảo mật phổ biến dùng để đánh cắp dữ liệu được lưu trữ trong các trình duyệt dựa trên Chrome.

Symantec cho biết, PowerShell từng xuất hiện trong các cuộc tấn công MuddyWater trước đây, vẫn được nhóm tin tặc này sử dụng rộng rãi trong các sự cố gần đây, mặc dù các payload được điều khiển thông qua các loader Node.js chứ không phải trực tiếp.

Theo các nhà nghiên cứu, PowerShell có khả năng chụp ảnh màn hình, tiến hành trinh sát, tải thêm dữ liệu, thiết lập quyền truy cập liên tục, đánh cắp thông tin đăng nhập và tạo đường hầm SOCKS5.

Vụ tấn công vào một công ty Hàn Quốc

Theo quan sát của Symantec, cuộc tấn công vào nhà sản xuất điện tử Hàn Quốc diễn ra từ ngày 20 đến 27/2, nhưng không tiết lộ tên của tổ chức bị nhắm mục tiêu.

Ở giai đoạn đầu tiên, các tin tặc thực hiện dò quét thông tin máy chủ và tên miền, tiếp theo là liệt kê chương trình chống virus thông qua WMI, chụp ảnh màn hình và tải xuống phần mềm độc hại bổ sung.

Việc đánh cắp thông tin đăng nhập xảy ra thông qua các Windows prompt giả mạo, đánh cắp registry (SAM/SECURITY/SYSTEM) và các công cụ lạm dụng Kerberos ticket.

Kẻ tấn công đã lợi dụng sendit.sh, một dịch vụ chia sẻ tệp tin công cộng để đánh cắp dữ liệu, có thể nhằm che giấu hoạt động độc hại và khiến nó trông giống như lưu lượng truy cập bình thường.

Nhìn chung, Symantec nhận thấy chiến dịch mới nhất đáng chú ý vì sự mở rộng phạm vi địa lý, sự tinh vi trong hoạt động và việc lạm dụng các công cụ cũng như dịch vụ hợp pháp của các tác nhân đe dọa, đánh dấu sự chuyển hướng sang các cuộc tấn công âm thầm và bí mật hơn.

Để lại bình luận