Tin tặc Triều Tiên tăng cường do thám mạng ở Ukraine

Nhóm tin tặc đến từ Triều Tiên có tên là Konni (Opal Sleet, TA406) đã bị phát hiện nhắm mục tiêu vào các thực thể chính phủ Ukraine trong các hoạt động thu thập thông tin tình báo.

08:56, 15/05/2025

Những kẻ tấn công sử dụng email lừa đảo mạo danh các nhóm nghiên cứu, tham chiếu đến các sự kiện chính trị quan trọng hoặc diễn biến quân sự để dụ mục tiêu của chúng.

Các nhà nghiên cứu của Proofpoint phát hiện ra hoạt động này vào tháng 02/2025  và đánh giá rằng, có khả năng đây là nỗ lực hỗ trợ sự tham gia quân sự của CHDCND Triều Tiên cùng với Nga ở Ukraine và đánh giá tình hình chính trị làm nền tảng cho cuộc xung đột.

 

Các nhà nghiên cứu giải thích rằng "Proofpoint đánh giá nhóm TA406 đang nhắm mục tiêu vào các thực thể chính phủ Ukraine để hiểu rõ hơn về mong muốn tiếp tục trong cuốc chiến chống lại Nga và đánh giá triển vọng trung hạn của cuộc xung đột.

Triều Tiên đã cam kết điều quân hỗ trợ Nga vào mùa thu năm 2024 và TA406 rất có thể đang thu thập thông tin tình báo để giúp giới lãnh đạo Triều Tiên xác định rủi ro hiện tại đối với các lực lượng của họ đã có mặt trên chiến trường, cũng như khả năng Nga sẽ yêu cầu thêm quân hoặc vũ khí".

Chuỗi tấn công

Các email độc hại được gửi đến mục tiêu mạo danh các thành viên của các nhóm nghiên cứu để giải quyết các vấn đề chính như việc sa thải các nhà lãnh đạo quân sự gần đây hoặc cuộc bầu cử tổng thống ở Ukraine.

Những kẻ tấn công sử dụng các dịch vụ thư miễn phí như Gmail, ProtonMail và Outlook để liên tục gửi tin nhắn đến mục tiêu của chúng, thúc giục nạn nhân nhấp vào liên kết.

Nếu làm theo, nạn nhân sẽ được chuyển đến một bản tải xuống do MEGA lưu trữ, thả một tệp .RAR được bảo vệ bằng mật khẩu (Analytical Report.rar) vào hệ thống của họ, chứa tệp .CHM có cùng tên.

Mở tệp đó sẽ kích hoạt PowerShell nhúng tải xuống PowerShell giai đoạn tiếp theo, PowerShell này sẽ thu thập thông tin trinh sát từ máy chủ bị nhiễm và thiết lập tính liên tục.

Giải pháp bảo mật Proofpoint cũng đã thấy, các biến thể sử dụng tệp đính kèm HTML thả các tệp ZIP chứa các tệp PDF lành tính và tệp LNK độc hại, dẫn đến việc thực thi PowerShell và VBScript.

Proofpoint không thể truy xuất tải trọng cuối cùng trong các cuộc tấn công này, được cho là một loại phần mềm độc hại/cửa hậu tạo điều kiện cho các hoạt động gián điệp.

Các nhà nghiên cứu cũng lưu ý rằng Konni đã thực hiện các cuộc tấn công chuẩn bị trước đó, nhắm vào cùng những người đó và cố gắng thu thập thông tin đăng nhập tài khoản mà họ có thể sử dụng để chiếm đoạt tài khoản của nạn nhân.

Những nỗ lực này bao gồm các email giả mạo cảnh báo bảo mật của Microsoft, tuyên bố "hoạt động đăng nhập bất thường" và yêu cầu người nhận xác minh thông tin đăng nhập của họ trên một trang web lừa đảo tại "jetmf[.]com".

Việc tin tặc Triều Tiên nhắm mục tiêu vào các thực thể chính phủ Ukraine đã tạo thêm một chiều hướng mới cho chiến trường an ninh mạng vốn đã phức tạp của quốc gia này.

Lật tẩy những thủ đoạn lợi dụng danh nghĩa tự do báo chí để chống phá Việt Nam

Lật tẩy những thủ đoạn lợi dụng danh nghĩa tự do báo chí để chống phá Việt Nam

Hiện nay, Việt Nam đã, đang tham gia và nghiêm túc thực hiện các cam kết về vấn đề tự do ngôn luận, tự do báo chí theo Hiến chương Liên hợp quốc và các nghị định, hiệp ước quốc tế, khu vực liên quan. Bất chấp những nỗ lực và thành tựu của Việt Nam trong bảo vệ, thúc đẩy quyền tự do báo chí đã được các nước ghi nhận, đánh giá cao, một số cá nhân, tổ chức thù địch vẫn cố tình đưa ra những đánh giá mang tính áp đặt, định kiến về vấn đề này.

Bình luận

Tin bài khác

Europol triệt phá tổ chức tội phạm điều hành nền tảng giao dịch trực tuyến giả mạo
10:53, 14/05/2025

Europol triệt phá tổ chức tội phạm điều hành nền tảng giao dịch trực tuyến giả mạo

Một băng nhóm tội phạm quốc tế có tổ chức mới đây đã bị các nhà chức trách triệt phá vì điều hành một nền tảng đầu tư trực tuyến giả mạo và đánh cắp hàng triệu đô la mà các nạn nhân không hề hay biết.

Xem thêm
Kẻ tấn công cơ quan nghiên cứu Hà Lan bị bắt giữ
10:23, 14/05/2025

Kẻ tấn công cơ quan nghiên cứu Hà Lan bị bắt giữ

Một công dân nước ngoài 45 tuổi đã bị bắt tại Moldova, người này bị tình nghi là tội phạm mạng chống lại các công ty tại Hà Lan.

Xem thêm
Lừa bán 5 tỷ đồng thiết bị điện tử “ảo” qua mạng xã hội
14:44, 13/05/2025

Lừa bán 5 tỷ đồng thiết bị điện tử “ảo” qua mạng xã hội

Đối tượng sử dụng các thủ thuật để tạo các tương tác, bình luận giả mạo nhằm tăng uy tín cho các tài khoản “ảo”. Khi người mua liên hệ thì yêu cầu chuyển tiền đặt cọc trước và sau đó chặn liên lạc...

Xem thêm
Cảnh sát Đức đóng cửa sàn giao dịch tiền điện tử eXch và tịch thu máy chủ
09:04, 13/05/2025

Cảnh sát Đức đóng cửa sàn giao dịch tiền điện tử eXch và tịch thu máy chủ

Cảnh sát liên bang Đức (BKA) đã tịch thu cơ sở hạ tầng máy chủ và đóng cửa nền tảng giao dịch tiền điện tử 'eXch' vì cáo buộc rửa tiền từ tội phạm mạng.

Xem thêm
Hơn 40 báo cáo lỗ hổng trong Diễn tập thực chiến An ninh mạng quốc gia lần thứ nhất
15:26, 12/05/2025

Hơn 40 báo cáo lỗ hổng trong Diễn tập thực chiến An ninh mạng quốc gia lần thứ nhất

Liên minh ứng phó, khắc phục sự cố an ninh mạng quốc gia vừa tổ chức thành công Diễn tập thực chiến lần thứ nhất. Trong 01 tuần tấn công - phòng thủ liên tục 24/24, hơn 40 báo cáo lỗ hổng đã được các đội tham gia gửi về Ban tổ chức, trong đó có nhiều báo cáo được đánh giá là “rất giá trị”…

Xem thêm
Cảnh báo thủ đoạn dụ dỗ giáo viên, sinh viên mở tài khoản ngân hàng
08:19, 12/05/2025

Cảnh báo thủ đoạn dụ dỗ giáo viên, sinh viên mở tài khoản ngân hàng

Bộ GD&ĐT vừa phát cảnh báo thủ đoạn lợi dụng lôi kéo, dụ dỗ học sinh, sinh viên, nhà giáo mở tài khoản ngân hàng, thuê bao di động để chiếm đoạt tài sản.

Xem thêm