🧠 Chiến thuật tấn công tinh vi & khó phát hiện
Nhóm CL-UNK-1068 sử dụng kết hợp nhiều loại công cụ:
- Malware tùy chỉnh
- Công cụ mã nguồn mở bị chỉnh sửa
- Công cụ hợp pháp có sẵn trong hệ thống (LOLBins)
Các mã độc được sử dụng bao gồm:
- Godzilla
- ANTSWORD (web shell)
- Xnote (backdoor Linux)
- FRP (Fast Reverse Proxy)
➡️ Điểm đáng chú ý: Chúng hoạt động đa nền tảng (Windows & Linux) và duy trì hiện diện lâu dài trong hệ thống.
⚠️ Cách hacker đánh cắp dữ liệu (rất đáng chú ý)
Quy trình tấn công điển hình:
- Xâm nhập web server → cài web shell
- Di chuyển ngang trong hệ thống
- Thu thập dữ liệu quan trọng:
- File cấu hình (.config, .aspx, .dll…)
- Lịch sử trình duyệt
- File Excel, CSV
- Backup database (.bak)
💥 Thủ đoạn exfiltration cực kỳ tinh vi:
- Nén dữ liệu bằng WinRAR
- Encode Base64 bằng certutil
- Hiển thị dữ liệu ngay trên web shell (không cần upload file)
👉 Giúp né detection từ hệ thống giám sát mạng.
🧬 Kỹ thuật nâng cao
- DLL Side-loading thông qua Python
- Công cụ do thám nội bộ (SuperDump, ScanPortPlus)
- Thu thập credential bằng:
- Mimikatz
- Volatility
- DumpItForLinux
- SSMS password extractor
➡️ Cho thấy khả năng leo thang đặc quyền & kiểm soát toàn bộ hệ thống.
🎯 Đánh giá mối đe dọa
CL-UNK-1068 cho thấy:
- Khả năng tấn công dài hạn (APT)
- Ẩn mình tốt (stealthy operation)
- Nhắm vào critical infrastructure
👉 Đây là dấu hiệu điển hình của chiến dịch gián điệp cấp quốc gia.
🛡️ Khuyến nghị cho doanh nghiệp
- Kiểm tra hệ thống web server (đặc biệt thư mục /inetpub/wwwroot)
- Giám sát hành vi encode dữ liệu bất thường (Base64, certutil)
- Triển khai EDR/XDR để phát hiện lateral movement
- Kiểm soát quyền truy cập & credential chặt chẽ
- Audit log hệ thống định kỳ
📌 Kết luận:
Cuộc tấn công của CL-UNK-1068 là lời cảnh báo rõ ràng rằng:
👉 “Hacker không cần phá hủy hệ thống – chỉ cần âm thầm thu thập dữ liệu trong thời gian dài là đủ gây thiệt hại lớn.”

