Theo công ty an ninh mạng Arctic Wolf, hoạt động này diễn ra từ tháng 01/2025 đến tháng 01/2026, liên quan đến việc sử dụng hai chuỗi tấn công riêng biệt để phát tán các dòng phần mềm độc hại được theo dõi là BurrowShell và một phần mềm keylogger dựa trên Rust.
“Việc sử dụng ngôn ngữ lập trình Rust thể hiện một bước tiến đáng kể trong bộ công cụ của SloppyLemming, vì các báo cáo trước đây đã ghi nhận nhóm tin tặc này chỉ sử dụng các ngôn ngữ biên dịch truyền thống và các framework mô phỏng tấn công bên thứ ba như Cobalt Strike, Havoc và phần mềm RAT tùy chỉnh NekroWire”, công ty an ninh mạng cho biết.
SloppyLemming là biệt danh được đặt cho một nhóm tin tặc chuyên nhắm mục tiêu vào các cơ quan chính phủ, thực thi pháp luật, năng lượng, viễn thông và công nghệ ở Pakistan, Sri Lanka, Bangladesh và Trung Quốc kể từ năm 2022. Nhóm này cũng được theo dõi dưới các tên gọi Outrider Tiger và Fishing Elephant.
Các chiến dịch trước đây do nhóm này thực hiện sử dụng các họ phần mềm độc hại như Ares RAT và WarHawk, thường được cho là có nguồn gốc từ SideCopy và SideWinder.
Phân tích của ArcticWolf về các cuộc tấn công gần đây đã phát hiện việc những kẻ tấn công sử dụng email lừa đảo có chủ đích (spear-phishing) để gửi các tệp PDF mồi nhử và tài liệu Excel có chứa macro nhằm khởi đầu chuỗi lây nhiễm. Các nhà nghiên cứu mô tả kẻ tấn công có khả năng hoạt động ở mức độ trung bình.
.png)
Sơ đồ chuỗi thực thi thể hiện toàn bộ quy trình tấn công
Các tệp PDF giả mạo nafy chứa các URL được thiết kế đặc biệt để dẫn nạn nhân đến manifest ClickOnce, sau đó triển khai một tệp thực thi Microsoft .NET hợp pháp (NgenTask[.]exe) và một loader độc hại (mscorsvc[.]dll). Loader này được khởi chạy bằng cách sử dụng DLL sideloading để giải mã và thực thi một mã độc shellcode x64 tùy chỉnh có tên BurrowShell.
Arctic Wolf cho biết: “BurrowShell là một phần mềm độc hại đầy đủ tính năng, cung cấp cho kẻ tấn công khả năng thao tác hệ thống tệp tin, chụp ảnh màn hình, thực thi shell từ xa và proxy SOCKS để tạo đường hầm mạng. Mã độc này ngụy trang lưu lượng của máy chủ điều khiển và ra lệnh (C2) của kẻ tấn công dưới dạng các giao tiếp dịch vụ Windows Update, đồng thời sử dụng mã hóa RC4 với khóa 32 ký tự để bảo vệ dữ liệu”.
Trong khi đó, chuỗi tấn công thứ hai sử dụng các tài liệu Excel chứa macro độc hại để cài đặt phần mềm keylogger, đồng thời tích hợp các tính năng để thực hiện rà quét cổng và liệt kê các dải mạng.
Điều tra sâu hơn về cơ sở hạ tầng của tác nhân đe dọa đã xác định được 112 tên miền Cloudflare Workers được đăng ký trong khoảng thời gian một năm, đánh dấu mức tăng gấp tám lần so với 13 tên miền mà Cloudflare cảnh báo vào tháng 9/2024.
Các liên kết của chiến dịch này với SloppyLemming dựa trên việc tiếp tục khai thác cơ sở hạ tầng Cloudflare Workers bằng các mô hình chiếm đoạt tên miền theo chủ đề chính phủ, triển khai framework Havoc C2 và kỹ thuật DLL sideloading. Điều đáng chú ý là một số khía cạnh trong kỹ thuật của kẻ tấn công, bao gồm cả việc sử dụng thực thi ClickOnce, trùng khớp với một chiến dịch SideWinder gần đây được Trellix ghi nhận vào tháng 10/2025.
Arctic Wolf thông tin thêm: “Việc nhắm mục tiêu vào các cơ quan quản lý hạt nhân, các tổ chức hậu cần quốc phòng và cơ sở hạ tầng viễn thông của Pakistan, cùng với các công ty tiện ích năng lượng và các tổ chức tài chính của Bangladesh, phù hợp với hoạt động thu thập thông tin tình báo tại khu vực Nam Á. Bên cạnh đó, với hai loại payload: shellcode BurrowShell trong bộ nhớ dùng cho các hoạt động C2 và proxy SOCKS, cùng một phần mềm keylogger dựa trên Rust để đánh cắp thông tin, cho thấy kẻ tấn công duy trì sự linh hoạt để triển khai các công cụ phù hợp dựa trên giá trị mục tiêu và yêu cầu hoạt động”.
