Anh: Tin tặc đến từ Nga có liên quan với phần mềm độc hại đánh cắp thông tin đăng nhập Microsoft 365

Trung tâm An ninh mạng Quốc gia Anh (NCSC) đã chính thức quy kết các cuộc tấn công bằng phần mềm độc hại gián điệp "Authentic Antics" cho APT28 (Fancy Bear), một nhóm tin tặc có liên hệ với cơ quan tình báo quân sự của Nga (GRU).

13:51, 21/07/2025

Trong một phân tích kỹ thuật chi tiết về phần mềm độc hại Authentic Antics vào ngày ngày 6/5 năm nay, NCSC tiết lộ rằng, nó đang đánh cắp thông tin đăng nhập và mã thông báo OAuth 2.0, cho phép truy cập vào tài khoản email của các mục tiêu.

 

Phần mềm độc hại này được phát hiện sử dụng vào năm 2023, chạy bên trong quy trình Outlook và tạo ra nhiều lời nhắc đăng nhập Microsoft nhằm đánh cắp dữ liệu đăng nhập cũng như mã xác thực của nạn nhân.

NCSC cho biết, vì các ứng dụng Microsoft 365 có thể cấu hình cho từng đối tượng thuê, nên dữ liệu nhạy cảm có thể cũng hoạt động trên các nền tảng quản lý thư điện tử hay lưu trữ dữ liệu đám mây như Exchange Online, SharePoint và OneDrive.

Authentic Antics đánh cắp dữ liệu bằng cách sử dụng tài khoản Outlook của nạn nhân để gửi đến địa chỉ email do kẻ tấn công kiểm soát và ẩn hoạt động này bằng cách tắt tùy chọn "lưu vào thư đã gửi".

Authentic Antics bao gồm nhiều thành phần như một phần mềm độc hại (dropper), một trình đánh cắp thông tin và một số tập lệnh PowerShell.

Cơ quan an ninh mạng Anh cho biết, Authentic Antics có mức độ tinh vi cao, cho phép nó truy cập vào tài khoản email của nạn nhân trong thời gian dài mà không bị phát hiện.

Điều này có thể xảy ra vì giao tiếp mạng của phần mềm độc hại chỉ thông qua các dịch vụ hợp pháp. Hơn nữa, vì nó tự động gửi email của nạn nhân đến kẻ tấn công, nên nó không yêu cầu máy chủ chỉ huy và kiểm soát (C2) để nhận tác vụ.

"Sự hiện diện của Authentic Antics trên ổ đĩa bị hạn chế, dữ liệu được lưu trữ trong các vị trí đăng ký cụ thể của Outlook", các chuyên gia NCSC cho biết trong phân tích kỹ thuật.

Quy trách nhiệm và các biện pháp trừng phạt

NCSC đã không đưa ra bất kỳ quy trách nhiệm nào cho Authentic Antics, nhưng cơ quan này mới đây thông báo rằng, họ đã tìm thấy bằng chứng cho thấy mối liên hệ giữa phần mềm độc hại này với nhóm tin tặc APT28, còn được gọi với các tên gọi khác như Fancy Bear, Sednit, Sofacy, Pawn Storm, STRONTIUM, Tsar Team và Forest Blizzard.

“Ngày 18/7 vừa qua, Chính phủ Anh đã vạch trần vụ việc các tác nhân đến từ Nga sử dụng phần mềm độc hại chưa từng được biết đến để do thám tài khoản email của nạn nhân, một động thái nhằm bảo vệ an toàn cho Vương quốc Anh và các đồng minh”, NCSC của Anh cho biết.

Trung tâm An ninh Mạng Quốc gia Anh lần đầu tiên tiết lộ rằng, nhóm tin tặc APT 28 chịu trách nhiệm triển khai một phần mềm độc hại tinh vi có tên AUTHENTIC ANTICS trong các hoạt động của mình.

Việc quy kết này cũng dẫn đến việc Chính phủ Anh trừng phạt ba đơn vị GRU (26165, 29155 và 74455) và 18 cá nhân đến từ Nga có liên quan đến các chiến dịch này và các chiến dịch liên quan khác.

Các quan chức Anh lên án các tin tặc của GRU vì đã thực hiện các hoạt động hỗn hợp nhằm gây bất ổn tại châu Âu và gây nguy hiểm cho công dân Anh, đồng thời cảnh báo việc triển khai Authentic Antics cho thấy sự tinh vi ngày càng tăng của cơ quan tình báo Nga.

Đồng thời, họ nhấn mạnh cam kết của NCSC trong việc vạch trần các hoạt động mạng này và trừng phạt các bên chịu trách nhiệm. Được biết, Authentic Antics đã được sử dụng trong nhiều cuộc tấn công tại khu vực châu Âu.

Hà Linh

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm