2 phút đọc

🚨 Cảnh báo: Nhóm hacker Trung Quốc tấn công hạ tầng trọng yếu châu Á suốt nhiều năm

Một nhóm hacker chưa từng được ghi nhận, có tên CL-UNK-1068, vừa bị phát hiện đang thực hiện các chiến dịch tấn công mạng kéo dài nhằm vào các tổ chức trọng yếu tại châu Á.

Minh họa cho bài viết 🚨 Cảnh báo: Nhóm hacker Trung Quốc tấn công hạ tầng trọng yếu châu Á suốt nhiều năm
Mục lục bài viết 5 mục

🧠 Chiến thuật tấn công tinh vi & khó phát hiện

Nhóm CL-UNK-1068 sử dụng kết hợp nhiều loại công cụ:

  • Malware tùy chỉnh
  • Công cụ mã nguồn mở bị chỉnh sửa
  • Công cụ hợp pháp có sẵn trong hệ thống (LOLBins)

Các mã độc được sử dụng bao gồm:

  • Godzilla
  • ANTSWORD (web shell)
  • Xnote (backdoor Linux)
  • FRP (Fast Reverse Proxy)

➡️ Điểm đáng chú ý: Chúng hoạt động đa nền tảng (Windows & Linux) và duy trì hiện diện lâu dài trong hệ thống.

⚠️ Cách hacker đánh cắp dữ liệu (rất đáng chú ý)

Quy trình tấn công điển hình:

  1. Xâm nhập web server → cài web shell
  2. Di chuyển ngang trong hệ thống
  3. Thu thập dữ liệu quan trọng:
  • File cấu hình (.config, .aspx, .dll…)
  • Lịch sử trình duyệt
  • File Excel, CSV
  • Backup database (.bak)

💥 Thủ đoạn exfiltration cực kỳ tinh vi:

  • Nén dữ liệu bằng WinRAR
  • Encode Base64 bằng certutil
  • Hiển thị dữ liệu ngay trên web shell (không cần upload file)

👉 Giúp né detection từ hệ thống giám sát mạng.

🧬 Kỹ thuật nâng cao

  • DLL Side-loading thông qua Python
  • Công cụ do thám nội bộ (SuperDump, ScanPortPlus)
  • Thu thập credential bằng:
  • Mimikatz
  • Volatility
  • DumpItForLinux
  • SSMS password extractor

➡️ Cho thấy khả năng leo thang đặc quyền & kiểm soát toàn bộ hệ thống.

🎯 Đánh giá mối đe dọa

CL-UNK-1068 cho thấy:

  • Khả năng tấn công dài hạn (APT)
  • Ẩn mình tốt (stealthy operation)
  • Nhắm vào critical infrastructure

👉 Đây là dấu hiệu điển hình của chiến dịch gián điệp cấp quốc gia.

🛡️ Khuyến nghị cho doanh nghiệp

  • Kiểm tra hệ thống web server (đặc biệt thư mục /inetpub/wwwroot)
  • Giám sát hành vi encode dữ liệu bất thường (Base64, certutil)
  • Triển khai EDR/XDR để phát hiện lateral movement
  • Kiểm soát quyền truy cập & credential chặt chẽ
  • Audit log hệ thống định kỳ

📌 Kết luận:

Cuộc tấn công của CL-UNK-1068 là lời cảnh báo rõ ràng rằng:

👉 “Hacker không cần phá hủy hệ thống – chỉ cần âm thầm thu thập dữ liệu trong thời gian dài là đủ gây thiệt hại lớn.”