Microsoft: Tin tặc Nga sử dụng quyền truy cập mạng Internet để nhắm vào các mục tiêu quan trọng

Microsoft vừa đưa ra cảnh báo rằng, một nhóm gián điệp mạng có liên hệ với Cơ quan An ninh Liên bang Nga (FSB) đang nhắm mục tiêu vào các cơ quan ngoại giao tại thủ đô Moscow thông qua các nhà cung cấp dịch vụ Internet địa phương (ISP).

15:26, 01/08/2025

Nhóm tin tặc bị Microsoft theo dõi với tên gọi Secret Blizzard (tên gọi khác là Turla, Waterbug và Venomous Bear) đã bị phát hiện lợi dụng vị thế tấn công mạng dạng nghe lén (AiTM) ở cấp độ nhà cung cấp dịch vụ Internet (ISP) để lây nhiễm mã độc ApolloShadow tùy chỉnh vào hệ thống của các cơ quan ngoại giao. Được biết, AiTM là một loại tấn công mà kẻ xâm nhập đứng giữa đường dẫn dữ liệu giữa hai bên (ví dụ người dùng và máy chủ), ghi lại hoặc chỉnh sửa thông tin trước khi chuyển tiếp đến người nhận cuối cùng.

 

Để làm được điều này, chúng chuyển hướng mục tiêu đến các cổng bị khóa, lừa nạn nhân tải xuống và thực thi một phần mềm độc hại được ngụy trang dưới dạng trình cài đặt phần mềm diệt virus Kaspersky.

Sau khi được triển khai, ApolloShadow sẽ cài đặt một chứng chỉ gốc đáng tin cậy được ngụy trang dưới dạng phần mềm diệt virus Kaspersky Anti-Virus, giúp đánh lừa các thiết bị bị xâm nhập nhận dạng các trang web độc hại là hợp pháp, cho phép kẻ tấn công duy trì quyền truy cập lâu dài để thu thập thông tin tình báo sau khi xâm nhập vào hệ thống ngoại giao.

"Đây là lần đầu tiên Microsoft xác nhận khả năng thực hiện hoạt động gián điệp ở cấp độ ISP của Secret Blizzard, nghĩa là các nhân viên ngoại giao sử dụng dịch vụ của các nhà cung cấp Internet cũng như các nhà cung cấp dịch vụ viễn thông địa phương tại Nga có nguy cơ cao trở thành mục tiêu AiTM của Secret Blizzard", Microsoft cho biết.

"Chiến dịch này đã diễn ra ít nhất từ năm 2024, gây ra rủi ro cao cho các đại sứ quán nước ngoài, các cơ quan ngoại giao và các tổ chức nhạy cảm khác hoạt động tại Moscow, đặc biệt là những tổ chức phụ thuộc vào các nhà cung cấp Internet địa phương."

Mặc dù Microsoft lần đầu phát hiện các cuộc tấn công vào tháng 02/2025, nhưng công ty tin rằng chiến dịch gián điệp mạng này đã hoạt động ít nhất từ năm 2024.

Tin tặc Secret Blizzard cũng đang lợi dụng các hệ thống chặn nội bộ của Nga, bao gồm Hệ thống Điều tra Hoạt động (SORM), để thực hiện các chiến dịch AiTM quy mô lớn.

Gián điệp mạng  nhắm vào các mục tiêu cấp cao

Secret Blizzard đã chỉ đạo các chiến dịch gián điệp mạng và đánh cắp thông tin nhắm vào các đại sứ quán, chính phủ và cơ sở nghiên cứu tại hơn 100 quốc gia kể từ ít nhất năm 1996.

Hai năm trước, Tổ chức kiểm định thông tin của Mỹ (CISA) đã liên kết nhóm này với Trung tâm 16 thuộc Cơ quan An ninh Liên bang Nga (FSB) và một mạng lưới máy tính ngang hàng (P2P) bị nhiễm phần mềm độc hại gián điệp mạng Snake. Sau đó, mạng lưới này đã bị gỡ bỏ trong một hành động chung giữa các cơ quan tình báo và an ninh mạng Five Eyes.

Những tin tặc đến từ Nga cũng là nghi phạm chính đứng sau các cuộc tấn công nhắm vào Bộ Tư lệnh Trung ương Hoa Kỳ, Cơ quan hàng không vũ trụ (NASA), Lầu Năm Góc, nhiều Bộ Ngoại giao Đông Âu, Bộ Ngoại giao Phần Lan, các chính phủ và đại sứ quán EU.

Nhóm tin tặc này nổi tiếng với các chiến thuật độc đáo, bao gồm việc kiểm soát phần mềm độc hại thông qua các bình luận trên ảnh Instagram của Britney Spears và sử dụng phần mềm độc hại dạng ấn náu (trojan) cửa hậu với mạng API riêng của chúng.

Secret Blizzard cũng đã lợi dụng cơ sở hạ tầng bị chiếm đoạt và phần mềm độc hại từ giàn khoan dầu APT của Iran trong các chiến dịch riêng của chúng nhằm đánh lạc hướng và lừa gạt những người bảo vệ, khiến họ quy các cuộc tấn công của chúng cho tin tặc nhà nước Iran.

Gần đây nhất, chúng cũng bị phát hiện chiếm đoạt cơ sở hạ tầng của nhóm tin tặc Storm-0156 đến từ Pakistan để nhắm mục tiêu vào các thiết bị quân sự của Ukraine được kết nối qua Starlink.

Hà Linh

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm