Chiến dịch “Cavalry Werewolf” tấn công vào các cơ quan Nga bằng email chứa mã độc

Một chiến dịch tấn công mạng liên quan đến nhóm tin tặc có tên là YoroTrooper vừa được phát hiện đang nhắm vào các cơ quan nhà nước và doanh nghiệp năng lượng, khai khoáng, sản xuất tại Nga, sử dụng chiến thuật giả mạo email từ quan chức chính phủ Kyrgyzstan để cài đặt phần mềm độc hại.

09:08, 06/10/2025
Ảnh minh họa. Nguồn Internet
Ảnh minh họa. Nguồn Internet

Nhà cung cấp an ninh mạng Nga BI.ZONE đã phát hiện và đang theo dõi một chiến dịch tấn công vào các cơ quan và doanh nghiệp quốc gia này, có tên mã là “Cavalry Werewolf”. Theo các chuyên gia, nhóm YoroTrooper này có nhiều điểm tương đồng với các nhóm tin tặc từng được biết đến như SturgeonPhisher, Silent Lynx, Comrade Saiga, ShadowSilk và Tomiris, đều là những nhóm hoạt động trong khu vực Á - Âu, chuyên khai thác hình thức lừa đảo qua email và đánh cắp dữ liệu các cơ quan chính phủ và doanh nghiệp nhà nước.

Vào tháng 8/2025, công ty an ninh mạng Group-IB từng tiết lộ các cuộc tấn công do nhóm ShadowSilk thực hiện, nhắm vào các cơ quan chính phủ tại Trung Á và khu vực châu Á - Thái Bình Dương (APAC). Các vụ việc này đều cho thấy sự phối hợp giữa các nhóm hacker nói trên, sử dụng công cụ và chiến thuật tương tự để xâm nhập hệ thống.

Những cuộc tấn công lừa đảo mới nhất được phát hiện trong khoảng tháng 5 đến tháng 8 năm 2025 cho thấy, tin tặc sử dụng thủ đoạn gửi tin nhắn email từ địa chỉ email giả mạo quan chức chính phủ Kyrgyzstan để phân phối các tệp lưu trữ RAR có chứa mã độc FoalShell hoặc StallionRAT nhằm âm thầm chiếm đoạt và duy trì quyền điều khiển từ xa, đánh cắp dữ liệu từ các máy chủ.

Mối liên hệ giữa chiến dịch Cavalry Werewolf và Tomiris được giới chuyên gia đặc biệt chú ý. Microsoft trước đó đã xác định Tomiris là một nhóm có căn cứ tại Kazakhstan, hoạt động dưới tên mã Storm-0473. Việc các chiến dịch gần đây mang nhiều dấu hiệu trùng lặp càng củng cố nghi ngờ rằng, chiến dịch tấn công Cavalry Werewolf do một nhóm trong trong tổ chức các nhóm tin tặc có nguồn gốc từ Kazakhstan.

Mở rộng mục tiêu ra ngoài lãnh thổ Nga

Theo BI.ZONE, các nhà phân tích đã phát hiện nhiều tệp tin trong chiến dịch “Cavalry Werewolf” có tên bằng tiếng Anh và tiếng Ả Rập, cho thấy phạm vi tấn công của nhóm có thể không chỉ giới hạn ở Nga. Đây là dấu hiệu cho thấy nhóm đang tìm cách mở rộng mục tiêu sang các quốc gia khác, đặc biệt là khu vực Trung Đông và châu Á.

“Nhóm Cavalry Werewolf đang tích cực mở rộng công cụ và phương thức tấn công của mình,” báo cáo của BI.ZONE nêu rõ. “Nếu không kịp thời nhận diện và phân tích các kỹ thuật mới mà nhóm này sử dụng, các tổ chức sẽ rất khó duy trì biện pháp phòng thủ hiệu quả.”

Hơn 500 công ty Nga bị tấn công trong năm 2024

Tiết lộ về chiến dịch này xuất hiện cùng thời điểm BI.ZONE công bố báo cáo thường niên, cho thấy mức độ tấn công mạng tại Nga tăng mạnh. Chỉ trong một năm qua, hơn 500 công ty trong các lĩnh vực thương mại, tài chính, giáo dục và giải trí đã bị xâm nhập hệ thống.

Theo báo cáo, phần lớn các vụ tấn công bắt nguồn từ việc tin tặc khai thác lỗ hổng trên các ứng dụng web công cộng. Sau khi xâm nhập, tội phạm mạng cài đặt công cụ truy cập ngầm để duy trì quyền kiểm soát, đánh cắp dữ liệu người dùng và bí mật nội bộ. Trong nhiều trường hợp, dữ liệu bị đánh cắp đã được tung lên mạng hoặc rao bán trên các diễn đàn ngầm.

Các chuyên gia nhận định, tội phạm mạng toàn cầu đang có xu hướng tập trung vào những cuộc tấn công có chủ đích, đặt mục tiêu chiếm đoạt dữ liệu có giá trị cao của những tổ chức, doanh nghiệp. Từ chiến dịch “Cavalry Werewolf”, nguy cơ này càng rõ ràng hơn khi tin tặc dường như không chỉ nhằm mục tiêu đòi tiền chuộc, mà còn nhằm thu thập thông tin tình báo phục vụ mục đích địa chính trị.

An Lâm (Theo The Hacker News)

Bình luận

Tin bài khác

Chiến dịch spyware mới giả mạo Signal và ToTok, nhắm tới người dùng Android
08:14, 05/10/2025

Chiến dịch spyware mới giả mạo Signal và ToTok, nhắm tới người dùng Android

Các nhà nghiên cứu của ESET vừa cảnh báo hai chiến dịch gián điệp mạng quy mô lớn, nhắm vào người dùng Android tại Các Tiểu Vương quốc Ả Rập Thống nhất (UAE). Tin tặc đã tạo ra các ứng dụng giả mạo Signal và ToTok, phát tán qua những trang web mạo danh cửa hàng ứng dụng để đánh cắp dữ liệu nhạy cảm cuả người dùng.

Xem thêm
Tin tặc tấn công nhà cung cấp của Boeing và Samsung và nhiều tập đoàn lớn
08:12, 05/10/2025

Tin tặc tấn công nhà cung cấp của Boeing và Samsung và nhiều tập đoàn lớn

Một nhóm hacker tự xưng J GROUP vừa tuyên bố đã xâm nhập và đánh cắp dữ liệu từ Dimensional Control Systems (DCS) - nhà cung cấp phần mềm kỹ thuật cho nhiều tập đoàn toàn cầu như Boeing, Samsung, Siemens và Volkswagen. Tin tặc cho biết họ đang nắm giữ khoảng 11 GB dữ liệu nhạy cảm và sẽ công bố nếu không được trả tiền chuộc.

Xem thêm
Nhóm tin tặc tuyên bố chiếm đoạn gần 1 tỷ hồ sơ khách hàng từ công ty phần mềm nền tảng đám mây Salesforce
08:01, 05/10/2025

Nhóm tin tặc tuyên bố chiếm đoạn gần 1 tỷ hồ sơ khách hàng từ công ty phần mềm nền tảng đám mây Salesforce

Một nhóm hacker tự xưng Scattered LAPSUS$ Hunters vừa công bố đã chiếm đoạt gần 1 tỷ bản ghi dữ liệu từ các công ty nổi tiếng, đang sử dụng nền tảng đám mây của Salesforce, đồng thời đưa ra thời hạn chót là ngày 10/10 để trả tiền chuộc nếu không muốn thông tin bị công khai.

Xem thêm
Hà Lan cảnh báo: Chatbot AI có thể trở thành "sự phiền phức" với người tiêu dùng
11:51, 03/10/2025

Hà Lan cảnh báo: Chatbot AI có thể trở thành "sự phiền phức" với người tiêu dùng

Ngày 2/10, Cơ quan Bảo vệ dữ liệu Hà Lan (AP) khuyến nghị các doanh nghiệp và tổ chức không nên hoàn toàn dựa vào chatbot để giao tiếp với khách hàng, coi đây là một trong những nguyên nhân gây khó chịu nhất hiện nay.

Xem thêm
Tin tặc ghé thăm công ty chuyên cung cấp dịch vụ phần mềm cho loạt tập đoàn lớn
11:12, 03/10/2025

Tin tặc ghé thăm công ty chuyên cung cấp dịch vụ phần mềm cho loạt tập đoàn lớn

Một băng nhóm tấn công bằng mã độc tống tiền (ransomware) đã tuyên bố rằng, chúng đã đánh cắp các tài liệu bảo mật nội bộ từ một nhà cung cấp phần mềm chuyên cung cấp năng lượng cho các tập đoàn toàn cầu như Boeing, Volkswagen, Siemens và Samsung.

Xem thêm
Lừa đảo trực tuyến gây “khủng hoảng” tại khu vực Đông Nam Á
08:33, 03/10/2025

Lừa đảo trực tuyến gây “khủng hoảng” tại khu vực Đông Nam Á

Lừa đảo trực tuyến đã và đang tạo ra cơn khủng hoảng lớn cho các quốc gia Đông Nam Á trong năm 2025, khi gần hai phần ba người trưởng thành trong khu vực trở thành nạn nhân với tổng thiệt hại ước tính 23,6 tỷ USD.

Xem thêm
Thái Lan triệt phá đường dây lừa đảo tiền ảo 15 triệu USD nhắm vào người Hàn Quốc
08:27, 03/10/2025

Thái Lan triệt phá đường dây lừa đảo tiền ảo 15 triệu USD nhắm vào người Hàn Quốc

Cuối tháng 9, Lực lượng cảnh sát Thái Lan phối hợp với các cơ quan chức năng Hàn Quốc thành công triệt phá một đường dây lừa đảo tiền ảo tinh vi, chiếm đoạt hơn 15 triệu USD từ hàng trăm nạn nhân người Hàn Quốc.

Xem thêm
Đảm bảo tuyệt đối an ninh, an toàn cho Lễ mở ký Công ước của Liên hợp quốc về chống tội phạm mạng

Đảm bảo tuyệt đối an ninh, an toàn cho Lễ mở ký Công ước của Liên hợp quốc về chống tội phạm mạng

Ngày 24/12/2024, Đại hội đồng Liên hợp quốc đã chính thức thông qua Công ước Liên hợp quốc về chống tội phạm mạng (Công ước Hà Nội). Trước thềm Lễ mở ký công ước, Thượng tướng Phạm Thế Tùng, Thứ trưởng Bộ Công an đã trả lời phỏng vấn về công tác chuẩn bị tổ chức của buổi Lễ quan trọng này. Cổng Thông tin điện tử Bộ Công an trân trọng giới thiệu nội dung trả lời phỏng vấn của đồng chí Thứ trưởng.