Các nhà nghiên cứu an ninh mạng đã cảnh báo về một chiến dịch gián điệp mạng nhắm vào Myanmar, sử dụng mồi nhử là thư mời lễ tốt nghiệp để phát tán một backdoor viết bằng Go có tên là QUICAgent.
Chiến dịch này, mang mật danh Operation QUICSILVER, đã được Seqrite Labs phát hiện nhắm mục tiêu vào các lĩnh vực chính phủ và công nghệ thông tin. Hoạt động này được đánh giá với độ tin cậy trung bình là do một tác nhân đe dọa có liên kết với Trung Quốc thực hiện.
Chiến dịch lần đầu tiên được quan sát thấy vào tháng 4 năm 2026, khi cuộc tấn công phát tán một tệp có tên "HolidayNotice.pdf.exe" cùng với mồi nhử là lịch nghỉ lễ công cộng giả mạo giữa Bỉ và Myanmar. Hai tệp tin tiếp theo được phát hiện vào tháng 6 và tháng 7 năm 2026, sử dụng tệp Virtual Hard Disk (VHD) để kích hoạt chuỗi lây nhiễm.
Bên trong tệp VHD là một Windows Shortcut (LNK) giả mạo tài liệu PDF. Khi mở tài liệu, một tệp PDF giả mạo sẽ hiển thị cho nạn nhân, đó là thư mời lễ tốt nghiệp chính thức được viết bằng tiếng Miến Điện và được cho là từ Cục Công nghệ Thông tin và An ninh mạng (ITCSD) thuộc Bộ Giao thông và Truyền thông Myanmar.
Chuỗi lây nhiễm đa giai đoạn và kỹ thuật LOLBAS
"Thông báo" này đóng vai trò như một sự xao nhãng trong khi tệp shortcut lén lút khởi chạy "ftp.exe", một tệp thực thi Windows hợp lệ có chữ ký của Microsoft, và lạm dụng tùy chọn "-s" của nó để chạy các lệnh được lưu trữ trong một tệp script cục bộ.
"Trong khi tài liệu giả mạo hiển thị trên màn hình của nạn nhân, script sẽ tìm kiếm hai tệp tài liệu, header.doc và body.doc, được lưu trữ bên trong thư mục ẩn _rels," các nhà nghiên cứu an ninh Priya Patel và Kartik Jivani cho biết. "Sau đó, nó kết hợp hai tệp này bằng lệnh copy /b có sẵn của Windows để tái cấu trúc payload giai đoạn tiếp theo."
Payload là một implant dựa trên Golang được gọi là QUICAgent, thực hiện các kỹ thuật sandbox evasion (trốn tránh hộp cát) trước khi kết nối với máy chủ command-and-control (C2). Cụ thể, nó kết hợp một khoảng thời gian trễ ngẫu nhiên từ 100-600 mili giây và thực hiện 1.000 lần lặp lại các hoạt động băm SHA-256 để làm cạn kiệt giới hạn thời gian thực thi của sandbox tự động.
Giao tiếp qua giao thức QUIC và máy chủ C2
Địa chỉ máy chủ C2 ở backend được truy xuất động bằng cách gửi yêu cầu HTTP GET đến hai miền Cloudflare Workers. Sau khi có được địa chỉ C2 ("104.64.211[.]22"), nó sẽ thêm cổng 443 vào tên miền và xây dựng điểm đích cuối cùng. Mã độc sử dụng QUIC qua cổng UDP 443 để giao tiếp với máy chủ C2.
Tín hiệu beacon ban đầu gửi đến máy chủ cũng bao gồm thông tin cơ bản về máy chủ bị xâm nhập. Beacon được truyền đi sau mỗi 5 giây, với mỗi máy bị nhiễm được gán một X-Agent-ID duy nhất để nhận dạng nạn nhân. QUICAgent khá cơ bản, hỗ trợ năm lệnh để thực thi lệnh, chuyển tệp, duyệt thư mục và thay đổi khoảng thời gian gửi beacon.
Khả năng duy trì sự hiện diện (persistence) được thực hiện bằng cách thiết lập một tệp LNK trong thư mục Windows Startup của người dùng hiện tại để nó tự động được thực thi trong lần đăng nhập tiếp theo của người dùng vào hệ thống.
"Chiến dịch sử dụng một chuỗi lây nhiễm nhiều giai đoạn bắt đầu với tệp LNK độc hại, lạm dụng ftp.exe như một LOLBAS để thực thi giai đoạn tiếp theo, tái cấu trúc payload từ hai tệp tài liệu giả mạo và cuối cùng triển khai một backdoor tùy chỉnh dựa trên Go mà chúng tôi đặt tên là QUICAgent," công ty an ninh mạng Ấn Độ cho biết.
Liên quan đến Mustang Panda và Backdoor COOLCLIENT
Tiết lộ này được đưa ra khi nhóm Mustang Panda liên kết với Trung Quốc bị quan sát thấy đang sử dụng phiên bản cập nhật của một backdoor đã biết có tên là COOLCLIENT, có thể triển khai driver kernel-mode có chữ ký ("Msagent.sys"), tương tự như các cải tiến kernel-mode được xác định trong TONESHELL. Backdoor này được đánh giá là triển khai thông qua PlugX bằng kỹ thuật DLL sideloading, một kỹ thuật bị nhóm tin tặc này lạm dụng rộng rãi.
COOLCLIENT hỗ trợ một loạt các khả năng như keylogging, trộm clipboard, thu thập thông tin xác thực, quản lý tệp, trinh sát hệ thống và các tiện ích mở rộng dựa trên plugin. Nó lần đầu tiên được phát hiện trong môi trường thực tế vào năm 2022.
"Driver này tăng cường khả năng tàng hình của phần mềm độc hại bằng cách ẩn tiến trình COOLCLIENT, bảo vệ các tệp và mục đăng ký liên quan, đồng thời ngăn chúng bị kiểm tra hoặc sửa đổi," Kaspersky cho biết, đồng thời bổ sung rằng họ đã phát hiện biến thể cập nhật này và driver đi kèm trong các vụ xâm nhập tại Myanmar, Mông Cổ, Pakistan và Nga.
"Mặc dù luồng thực thi tổng thể vẫn nhất quán với các biến thể COOLCLIENT đã được ghi nhận trước đây, mẫu này giới thiệu một driver kernel-mode chưa từng được ghi nhận trước đây, giúp mở rộng đáng kể khả năng tàng hình của mã độc."