Chiến dịch “Cavalry Werewolf” tấn công vào các cơ quan Nga bằng email chứa mã độc

Một chiến dịch tấn công mạng liên quan đến nhóm tin tặc có tên là YoroTrooper vừa được phát hiện đang nhắm vào các cơ quan nhà nước và doanh nghiệp năng lượng, khai khoáng, sản xuất tại Nga, sử dụng chiến thuật giả mạo email từ quan chức chính phủ Kyrgyzstan để cài đặt phần mềm độc hại.

09:08, 06/10/2025
Ảnh minh họa. Nguồn Internet
Ảnh minh họa. Nguồn Internet

Nhà cung cấp an ninh mạng Nga BI.ZONE đã phát hiện và đang theo dõi một chiến dịch tấn công vào các cơ quan và doanh nghiệp quốc gia này, có tên mã là “Cavalry Werewolf”. Theo các chuyên gia, nhóm YoroTrooper này có nhiều điểm tương đồng với các nhóm tin tặc từng được biết đến như SturgeonPhisher, Silent Lynx, Comrade Saiga, ShadowSilk và Tomiris, đều là những nhóm hoạt động trong khu vực Á - Âu, chuyên khai thác hình thức lừa đảo qua email và đánh cắp dữ liệu các cơ quan chính phủ và doanh nghiệp nhà nước.

Vào tháng 8/2025, công ty an ninh mạng Group-IB từng tiết lộ các cuộc tấn công do nhóm ShadowSilk thực hiện, nhắm vào các cơ quan chính phủ tại Trung Á và khu vực châu Á - Thái Bình Dương (APAC). Các vụ việc này đều cho thấy sự phối hợp giữa các nhóm hacker nói trên, sử dụng công cụ và chiến thuật tương tự để xâm nhập hệ thống.

Những cuộc tấn công lừa đảo mới nhất được phát hiện trong khoảng tháng 5 đến tháng 8 năm 2025 cho thấy, tin tặc sử dụng thủ đoạn gửi tin nhắn email từ địa chỉ email giả mạo quan chức chính phủ Kyrgyzstan để phân phối các tệp lưu trữ RAR có chứa mã độc FoalShell hoặc StallionRAT nhằm âm thầm chiếm đoạt và duy trì quyền điều khiển từ xa, đánh cắp dữ liệu từ các máy chủ.

Mối liên hệ giữa chiến dịch Cavalry Werewolf và Tomiris được giới chuyên gia đặc biệt chú ý. Microsoft trước đó đã xác định Tomiris là một nhóm có căn cứ tại Kazakhstan, hoạt động dưới tên mã Storm-0473. Việc các chiến dịch gần đây mang nhiều dấu hiệu trùng lặp càng củng cố nghi ngờ rằng, chiến dịch tấn công Cavalry Werewolf do một nhóm trong trong tổ chức các nhóm tin tặc có nguồn gốc từ Kazakhstan.

Mở rộng mục tiêu ra ngoài lãnh thổ Nga

Theo BI.ZONE, các nhà phân tích đã phát hiện nhiều tệp tin trong chiến dịch “Cavalry Werewolf” có tên bằng tiếng Anh và tiếng Ả Rập, cho thấy phạm vi tấn công của nhóm có thể không chỉ giới hạn ở Nga. Đây là dấu hiệu cho thấy nhóm đang tìm cách mở rộng mục tiêu sang các quốc gia khác, đặc biệt là khu vực Trung Đông và châu Á.

“Nhóm Cavalry Werewolf đang tích cực mở rộng công cụ và phương thức tấn công của mình,” báo cáo của BI.ZONE nêu rõ. “Nếu không kịp thời nhận diện và phân tích các kỹ thuật mới mà nhóm này sử dụng, các tổ chức sẽ rất khó duy trì biện pháp phòng thủ hiệu quả.”

Hơn 500 công ty Nga bị tấn công trong năm 2024

Tiết lộ về chiến dịch này xuất hiện cùng thời điểm BI.ZONE công bố báo cáo thường niên, cho thấy mức độ tấn công mạng tại Nga tăng mạnh. Chỉ trong một năm qua, hơn 500 công ty trong các lĩnh vực thương mại, tài chính, giáo dục và giải trí đã bị xâm nhập hệ thống.

Theo báo cáo, phần lớn các vụ tấn công bắt nguồn từ việc tin tặc khai thác lỗ hổng trên các ứng dụng web công cộng. Sau khi xâm nhập, tội phạm mạng cài đặt công cụ truy cập ngầm để duy trì quyền kiểm soát, đánh cắp dữ liệu người dùng và bí mật nội bộ. Trong nhiều trường hợp, dữ liệu bị đánh cắp đã được tung lên mạng hoặc rao bán trên các diễn đàn ngầm.

Các chuyên gia nhận định, tội phạm mạng toàn cầu đang có xu hướng tập trung vào những cuộc tấn công có chủ đích, đặt mục tiêu chiếm đoạt dữ liệu có giá trị cao của những tổ chức, doanh nghiệp. Từ chiến dịch “Cavalry Werewolf”, nguy cơ này càng rõ ràng hơn khi tin tặc dường như không chỉ nhằm mục tiêu đòi tiền chuộc, mà còn nhằm thu thập thông tin tình báo phục vụ mục đích địa chính trị.

An Lâm (Theo The Hacker News)

Bình luận

Tin bài khác

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp
10:33, 26/11/2025

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp

Các hội đồng Kensington và Chelsea, Hammersmith và Fulham, cùng Westminster City cho biết họ đã phải ứng phó với một “sự cố an ninh mạng” từ sáng thứ Hai (24/11).

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware
08:12, 26/11/2025

Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware

Kaspersky, công ty an ninh mạng của Nga, vừa công bố một báo cáo nghiên cứu mới, làm sáng tỏ những rủi ro tài chính khổng lồ từ các cuộc tấn công tống tiền “ransomware” gây ra trong ngành sản xuất trong năm 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin
18:43, 25/11/2025

Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin

Ngày 25/11/2025, Bộ Nội vụ Singapore cho biết lực lượng cảnh sát nước này đã yêu cầu Apple và Google ngăn chặn việc giả mạo cơ quan nhà nước trên các nền tảng tin nhắn của họ theo quy định tại Online Criminal Harms Act.

Xem thêm
Cần chấn chỉnh hành vi quảng cáo “lệch chuẩn” trên không gian mạng
10:25, 25/11/2025

Cần chấn chỉnh hành vi quảng cáo “lệch chuẩn” trên không gian mạng

Quảng cáo “lệch chuẩn” với nội dung thô tục, nhố nhăng, phản cảm, cổ xúy và truyền bá những tư tưởng lệch lạc, tiêu cực... trên không gian mạng hiện đang trở thành vấn nạn nhức nhối gây bức xúc dư luận và ảnh hưởng trực tiếp đến nhận thức xã hội.

Xem thêm