Ba nhóm đe dọa nhắm vào các doanh nghiệp Nga bằng Backdoor, Ransomware và Wiper

Các doanh nghiệp tại Nga đã trở thành mục tiêu của ba cụm hoạt động đe dọa được theo dõi là NightEagle, Hacking Cat và Toy Ghouls, theo nhiều báo cáo từ Kaspersky. Nhà cung cấp bảo mật mạng này cho biết họ đã xác định được các cuộc tấn công do NightEagle (còn gọi là APT-Q-95) thực hiện, một tác nhân đe dọa được biết là đã hoạt động ít nhất từ năm 2023, liên quan đến các kỹ thuật mới để duy trì sự hiện diện và di chuyển ngang.
Ba nhóm đe dọa tấn công doanh nghiệp Nga
Kaspersky xác định ba cụm hoạt động đe dọa mới nhắm vào các tổ chức tại Nga.

Các doanh nghiệp tại Nga đã trở thành mục tiêu của ba cụm hoạt động đe dọa được theo dõi là NightEagle, Hacking Cat và Toy Ghouls, theo nhiều báo cáo từ Kaspersky.

Nhà cung cấp bảo mật mạng này cho biết họ đã xác định được các cuộc tấn công do NightEagle (còn gọi là APT-Q-95) thực hiện. Đây là một tác nhân đe dọa đã hoạt động ít nhất từ năm 2023, sử dụng các kỹ thuật mới để duy trì sự hiện diện (persistence) và di chuyển ngang (lateral movement).

"Trong hầu hết các sự cố, những kẻ tấn công đã sử dụng thông tin đăng nhập hợp lệ bị đánh cắp để truy cập vào VPN của doanh nghiệp," Kaspersky cho biết trong một phân tích công bố hôm nay. "Các kết nối VPN bắt nguồn từ các địa chỉ IP trong phân khúc Nga liên kết với Cloudflare WARP tunnels, cũng như từ các địa chỉ IP liên quan đến các nhà cung cấp hạ tầng ảo châu Âu."

Các cuộc tấn công, được làm rõ vào tháng 7 năm 2025, liên quan đến việc triển khai GhostContainer, một backdoor dạng mô-đun cho phép kẻ vận hành có toàn quyền truy cập vào Microsoft Exchange Server của nạn nhân, cũng như thực thi mã tùy ý, thực hiện các thao tác tệp và tải thêm các mô-đun khác.

Để né tránh sự phát hiện, mã độc này ngụy trang dưới dạng một thành phần máy chủ thông thường để hòa lẫn vào các hoạt động bình thường. Nó cũng có thể hoạt động như một công cụ điều hướng lưu lượng hoặc tunnel. Các cuộc tấn công trước đây liên quan đến mã độc này đã nhắm vào một cơ quan chính phủ và một công ty công nghệ cao ở châu Á.

"Nó tích hợp các thành phần từ một số dự án mã nguồn mở, bao gồm Neo-reGeorg tunnel, một bản khai thác (exploit) cho lỗ hổng CVE-2020-0688 và lớp GhostWebShell từ tiện ích ysoserial," Kaspersky giải thích. "Tất cả các thành phần này đều được công khai trên GitHub."

Phương pháp chính xác mà những kẻ tấn công sử dụng để đưa GhostContainer vào các máy chủ Microsoft Exchange vẫn chưa được xác định rõ, mặc dù người ta tin rằng nó liên quan đến việc trích xuất các khóa mã hóa mà máy chủ sử dụng từ cấu hình ASP.NET, sau đó ghi đè lên tham số framework VIEWSTATE và chèn payload vào đó, khiến backdoor được khởi chạy trong bộ nhớ.

Để di chuyển ngang trong mạng nội bộ, NightEagle đã được quan sát thấy tải xuống các công cụ tunneling để điều hướng lưu lượng mạng qua RDP bằng cách sử dụng Microsoft dev tunnels và một chương trình mã nguồn mở có tên là rdp2tcp.

"Để có được đặc quyền nâng cao và di chuyển ngang qua mạng, NightEagle đã khai thác nhiều lỗ hổng khác nhau trong Active Directory," Kaspersky nói thêm. "Những kẻ tấn công đã sử dụng các tunnel đã thiết lập trước đó để kết nối với các hệ thống hạ tầng nội bộ."

Điều này bao gồm việc khai thác CVE-2019-0708 (còn gọi là BlueKeep) để tạo tài khoản cục bộ trên hệ thống và thêm nó vào nhóm Administrators và Remote Desktop Users. Hơn nữa, những kẻ tấn công đã cố gắng mạo danh domain controller bằng một cuộc tấn công DCSync.

Mục tiêu cuối cùng là thiết lập sự hiện diện lâu dài trong hạ tầng của nạn nhân, lấy hash mật khẩu cho các tài khoản domain, sử dụng các vé Kerberos có thời hạn dài để truy cập hợp lệ vào các tài nguyên mục tiêu, và cuối cùng là xâm nhập vào các domain controller cùng toàn bộ hạ tầng Active Directory của nạn nhân.

Hacking Cat thân Ukraine triển khai Gorilla RAT và Monkey Ransomware

Nhóm thứ hai nhắm vào các doanh nghiệp Nga là Hacking Cat, một thực thể hacktivist thân Ukraine có lịch sử thực hiện các vụ thay đổi giao diện website (defacement) và vi phạm dữ liệu từ tháng 2 năm 2024. Tuy nhiên, trong những tháng gần đây, nhóm này được cho là đã chuyển đổi chiến thuật sang các cuộc tấn công mã hóa và phá hoại.

"Hacking Cat tích cực hợp tác với các hacktivist khác như Cyber Anarchy Squad và Ukrainian Cyber Alliance, điều này có thể gây khó khăn cho việc quy kết công cụ cho các kẻ tấn công cụ thể," Kaspersky cho biết.

Các cuộc tấn công do nhóm này thực hiện đã vũ khí hóa các lỗ hổng trong máy chủ Exchange (ví dụ: CVE-2021-26855 và CVE-2026-42897) để triển khai một trojan truy cập từ xa (RAT) viết bằng Go có tên là Gorilla RAT, có thể tunnel lưu lượng để cho phép kẻ vận hành truy cập vào mạng nội bộ của nạn nhân.

Sau khi khởi chạy, mã độc thiết lập kết nối với máy chủ từ xa, đăng ký nạn nhân và chờ đợi các chỉ thị tiếp theo cho phép nó chạy các lệnh tùy ý, liệt kê các tiến trình, thu thập thông tin hệ thống, tải lên/tải xuống tệp và mở hoặc đóng một TCP tunnel.

Nhóm đe dọa này cũng triển khai nhiều biến thể của dòng ransomware có tên là Monkey được viết bằng Rust, .NET, C++ và Golang để nhắm mục tiêu vào các hệ thống Windows, Linux và VMware ESXi. Các tệp tin ransomware Monkey sớm nhất được phát hiện từ cuối mùa hè năm 2025. Mã độc này cũng thực hiện các bước để chấm dứt các tiến trình không cần thiết và ngăn chặn việc khôi phục hệ thống trước khi bắt đầu quá trình mã hóa.

"Một biến thể dựa trên Rust của Monkey Ransomware tạo ra một khóa 32 byte và mã hóa các tệp của nạn nhân bằng ChaCha20-Poly1305," Kaspersky cho biết. "Một số biến thể không lưu trữ khóa ở bất cứ đâu, điều này thực sự biến chúng thành mã độc xóa sạch dữ liệu (wiper), tuy nhiên chúng vẫn để lại thông báo đòi tiền chuộc. Các biến thể khác thì lưu trữ khóa nhưng không bao gồm bất kỳ thông tin liên lạc nào trong thông báo."

Các tính năng đáng chú ý của các biến thể khác:

  • Biến thể .NET tạo khóa 32 byte, gửi đến máy chủ C2 và mã hóa tệp bằng AES-256-CBC. Nó có khả năng leo thang đặc quyền, vô hiệu hóa cơ chế khôi phục Windows, trích xuất thông tin đăng nhập Microsoft Outlook, xóa các tệp sao lưu và tự xóa sau khi thực thi.
  • Biến thể C++ cung cấp chức năng tương tự nhưng có thể duy trì sự hiện diện qua scheduled task hoặc Registry RunOnce, xóa nhật ký hệ thống, vô hiệu hóa ETW, bỏ qua AMSI và cấu hình các ngoại lệ trong Microsoft Defender.
  • Biến thể Golang, chủ yếu dùng cho Linux và ESXi, duy trì sự hiện diện qua crontab, vô hiệu hóa SELinux và AppArmor.

Hacking Cat cũng được quan sát thấy hợp tác với Cyber Anarchy Squad để triển khai dòng ransomware ClearWater, và phối hợp với Ukrainian Cyber Alliance để triển khai mã độc wiper mang tên Nemo Wiper.

Tuy nhiên, sau khi báo cáo được công bố, Hacking Cat đã đăng trên kênh Telegram của mình rằng "một vài công cụ là của chúng tôi, nhưng các công cụ mã hóa (lockers) chắc chắn không phải," đồng thời cáo buộc Kaspersky đã nhầm lẫn trong việc quy kết các công cụ của các nhóm không liên quan cho họ.

Toy Ghouls lần đầu triển khai Backdoor tùy chỉnh

Cuối cùng trong danh sách là Toy Ghouls (còn gọi là Bearlyfy, Laboo.boo, và Feral Wolf), nhóm đã chuyển từ việc sử dụng các trình tạo ransomware Babuk và LockBit bị rò rỉ sang ransomware GenieLocker tùy chỉnh và hiện nay là một backdoor chuyên biệt. Nhóm có động cơ tài chính này được biết là đã hoạt động từ năm 2025.

Backdoor này, được phát hiện lần đầu vào tháng 7 năm 2026, xuất hiện với hai biến thể:

  • mqtt-bird-agent 0.1.0: sử dụng HiveMQ MQTT broker cho C2.
  • matrix-bird-agent 0.1.0: sử dụng Element, một ứng dụng nhắn tin mã hóa đầu cuối dựa trên Matrix, cho C2.

"Trong chiến dịch này, những kẻ tấn công sử dụng Windows Remote Management (WinRM) để đưa các backdoor và tệp cấu hình của chúng vào các hệ thống bị xâm nhập," Kaspersky cho biết. "Nhóm này dựa vào các công cụ mã nguồn mở như Evil-WinRM và WinRM-fs để thực hiện việc này."

Backdoor Bird Agent có thể chạy trong một phiên dòng lệnh tương tác hoặc thiết lập sự hiện diện như một Windows service. Mã độc sẽ đọc tệp cấu hình và mã hóa một phần bằng khóa được tạo từ MachineGuid của máy nạn nhân để ràng buộc cấu hình với hệ thống cụ thể đó.

Sau khi kết nối được thiết lập, backdoor sẽ gửi thông tin hệ thống và đưa ra các yêu cầu HTTP GET đến HiveMQ broker hoặc Element room để lấy lệnh từ máy chủ C2, thực thi chúng qua PowerShell ở chế độ ẩn và truyền kết quả ngược lại máy chủ.

"Các công cụ mới sử dụng các kênh liên lạc bất thường với máy chủ C2: HiveMQ MQTT broker và trình nhắn tin Element dựa trên Matrix," Kaspersky nhận định. "Sự chuyển hướng này cho thấy Toy Ghouls đang nỗ lực làm cho các cuộc tấn công của mình trở nên tinh vi hơn và tránh bị phát hiện trong thời gian dài hơn."