6033
Chiến dịch “Cavalry Werewolf” tấn công vào các cơ quan Nga bằng email chứa mã độc
307
Phòng và chống tấn công
https://doi.org/10.51199
https://api-public.tapchianninhmang.vn
https://cdn.tapchianninhmang.vn

Chiến dịch “Cavalry Werewolf” tấn công vào các cơ quan Nga bằng email chứa mã độc

Một chiến dịch tấn công mạng liên quan đến nhóm tin tặc có tên là YoroTrooper vừa được phát hiện đang nhắm vào các cơ quan nhà nước và doanh nghiệp năng lượng, khai khoáng, sản xuất tại Nga, sử dụng chiến thuật giả mạo email từ quan chức chính phủ Kyrgyzstan để cài đặt phần mềm độc hại.

Ảnh minh họa. Nguồn Internet
Ảnh minh họa. Nguồn Internet

Nhà cung cấp an ninh mạng Nga BI.ZONE đã phát hiện và đang theo dõi một chiến dịch tấn công vào các cơ quan và doanh nghiệp quốc gia này, có tên mã là “Cavalry Werewolf”. Theo các chuyên gia, nhóm YoroTrooper này có nhiều điểm tương đồng với các nhóm tin tặc từng được biết đến như SturgeonPhisher, Silent Lynx, Comrade Saiga, ShadowSilk và Tomiris, đều là những nhóm hoạt động trong khu vực Á - Âu, chuyên khai thác hình thức lừa đảo qua email và đánh cắp dữ liệu các cơ quan chính phủ và doanh nghiệp nhà nước.

Vào tháng 8/2025, công ty an ninh mạng Group-IB từng tiết lộ các cuộc tấn công do nhóm ShadowSilk thực hiện, nhắm vào các cơ quan chính phủ tại Trung Á và khu vực châu Á - Thái Bình Dương (APAC). Các vụ việc này đều cho thấy sự phối hợp giữa các nhóm hacker nói trên, sử dụng công cụ và chiến thuật tương tự để xâm nhập hệ thống.

Những cuộc tấn công lừa đảo mới nhất được phát hiện trong khoảng tháng 5 đến tháng 8 năm 2025 cho thấy, tin tặc sử dụng thủ đoạn gửi tin nhắn email từ địa chỉ email giả mạo quan chức chính phủ Kyrgyzstan để phân phối các tệp lưu trữ RAR có chứa mã độc FoalShell hoặc StallionRAT nhằm âm thầm chiếm đoạt và duy trì quyền điều khiển từ xa, đánh cắp dữ liệu từ các máy chủ.

Mối liên hệ giữa chiến dịch Cavalry Werewolf và Tomiris được giới chuyên gia đặc biệt chú ý. Microsoft trước đó đã xác định Tomiris là một nhóm có căn cứ tại Kazakhstan, hoạt động dưới tên mã Storm-0473. Việc các chiến dịch gần đây mang nhiều dấu hiệu trùng lặp càng củng cố nghi ngờ rằng, chiến dịch tấn công Cavalry Werewolf do một nhóm trong trong tổ chức các nhóm tin tặc có nguồn gốc từ Kazakhstan.

Mở rộng mục tiêu ra ngoài lãnh thổ Nga

Theo BI.ZONE, các nhà phân tích đã phát hiện nhiều tệp tin trong chiến dịch “Cavalry Werewolf” có tên bằng tiếng Anh và tiếng Ả Rập, cho thấy phạm vi tấn công của nhóm có thể không chỉ giới hạn ở Nga. Đây là dấu hiệu cho thấy nhóm đang tìm cách mở rộng mục tiêu sang các quốc gia khác, đặc biệt là khu vực Trung Đông và châu Á.

“Nhóm Cavalry Werewolf đang tích cực mở rộng công cụ và phương thức tấn công của mình,” báo cáo của BI.ZONE nêu rõ. “Nếu không kịp thời nhận diện và phân tích các kỹ thuật mới mà nhóm này sử dụng, các tổ chức sẽ rất khó duy trì biện pháp phòng thủ hiệu quả.”

Hơn 500 công ty Nga bị tấn công trong năm 2024

Tiết lộ về chiến dịch này xuất hiện cùng thời điểm BI.ZONE công bố báo cáo thường niên, cho thấy mức độ tấn công mạng tại Nga tăng mạnh. Chỉ trong một năm qua, hơn 500 công ty trong các lĩnh vực thương mại, tài chính, giáo dục và giải trí đã bị xâm nhập hệ thống.

Theo báo cáo, phần lớn các vụ tấn công bắt nguồn từ việc tin tặc khai thác lỗ hổng trên các ứng dụng web công cộng. Sau khi xâm nhập, tội phạm mạng cài đặt công cụ truy cập ngầm để duy trì quyền kiểm soát, đánh cắp dữ liệu người dùng và bí mật nội bộ. Trong nhiều trường hợp, dữ liệu bị đánh cắp đã được tung lên mạng hoặc rao bán trên các diễn đàn ngầm.

Các chuyên gia nhận định, tội phạm mạng toàn cầu đang có xu hướng tập trung vào những cuộc tấn công có chủ đích, đặt mục tiêu chiếm đoạt dữ liệu có giá trị cao của những tổ chức, doanh nghiệp. Từ chiến dịch “Cavalry Werewolf”, nguy cơ này càng rõ ràng hơn khi tin tặc dường như không chỉ nhằm mục tiêu đòi tiền chuộc, mà còn nhằm thu thập thông tin tình báo phục vụ mục đích địa chính trị.

An Lâm (Theo The Hacker News)

Bình luận

Tin bài khác

Ngân hàng tăng “hàng rào” bảo mật mobile banking, chặn thiết bị có nguy cơ rủi ro

Ngân hàng tăng “hàng rào” bảo mật mobile banking, chặn thiết bị có nguy cơ rủi ro

Các ngân hàng đang siết chặt bảo mật dịch vụ mobile banking theo quy định mới của Ngân hàng Nhà nước. Ứng dụng sẽ tự động dừng hoạt động hoặc từ chối giao dịch khi phát hiện thiết bị có dấu hiệu rủi ro cao.

Drone tấn công Amazon: Ranh giới chiến tranh bị xóa mờ

Drone tấn công Amazon: Ranh giới chiến tranh bị xóa mờ

Lần đầu tiên trong lịch sử, một cuộc chiến tranh tấn công trực tiếp hạ tầng đám mây thương mại toàn cầu. Hậu quả không chỉ là dịch vụ gián đoạn mà là câu hỏi chưa có đáp án: ranh giới nào còn lại giữa mục tiêu quân sự và dân sự?

Israel dùng công nghệ gì để biết chính xác vị trí giáo chủ Khamenei?

Israel dùng công nghệ gì để biết chính xác vị trí giáo chủ Khamenei?

Tờ Finacial Times đã hé lộ công nghệ mà tình báo Israel dùng để theo dõi của giáo chủ Khamenei, từ đó thực hiện hành động quân sự để tiêu diệt lãnh tụ tối cao của Iran.

Lỗ hổng “60 giây” đe dọa 875 triệu điện thoại Android

Lỗ hổng “60 giây” đe dọa 875 triệu điện thoại Android

Một lỗ hổng bảo mật nghiêm trọng vừa được phát hiện đang đặt khoảng 875 triệu thiết bị Android trên toàn cầu vào tình trạng rủi ro. Đáng lo ngại, kẻ tấn công có thể khai thác lỗ hổng này để truy cập dữ liệu chỉ trong chưa đầy một phút, ngay cả khi điện thoại đang tắt nguồn.

Phát hiện phần mềm gián điệp mới nhắm vào iPhone, có thể ảnh hưởng hàng trăm triệu thiết bị

Phát hiện phần mềm gián điệp mới nhắm vào iPhone, có thể ảnh hưởng hàng trăm triệu thiết bị

Một chiến dịch phát tán phần mềm gián điệp mới nhắm vào iPhone vừa được các nhà nghiên cứu an ninh mạng phát hiện, làm dấy lên lo ngại về mức độ phổ biến của các công cụ tấn công tinh vi từng chủ yếu gắn với hoạt động tình báo cấp nhà nước.

Tăng cường bảo vệ hạ tầng thông tin trọng yếu quốc gia

Tăng cường bảo vệ hạ tầng thông tin trọng yếu quốc gia

Hạ tầng thông tin trọng yếu là “xương sống” của nền kinh tế số. Sự cố an ninh mạng tại các hệ thống này không chỉ gây thiệt hại tài chính mà còn ảnh hưởng trực tiếp đến ổn định xã hội và niềm tin số quốc gia.