Malware GoSerpent mới nhắm vào các cơ quan chính phủ và ngoại giao Đông Nam Á để gián điệp

Các nhà nghiên cứu an ninh mạng đã phát hiện một loại malware chưa từng được ghi nhận mang tên GoSerpent, đang được sử dụng trong các cuộc tấn công nhắm vào các thực thể chính phủ và ngoại giao tại Đông Nam Á từ cuối năm 2025 nhằm mục đích gián điệp và thu thập thông tin tình báo lâu dài.
Malware GoSerpent

Các nhà nghiên cứu an ninh mạng đã phát hiện ra một loại malware chưa từng được ghi nhận trước đây có tên gọi là GoSerpent. Malware này đã được sử dụng trong các cuộc tấn công mạng nhắm vào các thực thể tại Đông Nam Á kể từ cuối năm 2025, với trọng tâm là duy trì quyền truy cập lâu dài và thu thập thông tin tình báo.

Công ty an ninh mạng Nga Kaspersky, đơn vị đã phát hiện ra hoạt động này vào tháng 2 năm 2026, cho biết mục tiêu của chiến dịch là các cơ quan chính phủ và ngoại giao trong khu vực. GoSerpent được thiết kế để liên lạc với một máy chủ bên ngoài và triển khai các payload phụ nhằm thu thập dữ liệu nhạy cảm và trích xuất thông tin đăng nhập (credential dumping) trên hệ thống.

"Việc theo dõi các hoạt động của nhóm đe dọa này cho thấy vào tháng 5 năm 2026, chúng đã quay trở lại với một bộ công cụ độc hại cải tiến: RAT Stowaway mới và công cụ proxy tương tự như malware ban đầu, cùng một công cụ tàng hình bổ sung để trích xuất dữ liệu nhạy cảm đã thu thập được trong vài tháng trước đó thông qua chia sẻ mạng (network share)," nhà nghiên cứu bảo mật Noushin Shabab cho biết.

Mục tiêu cuối cùng của những nỗ lực này là thu thập các tệp nhạy cảm và chuẩn bị cho việc trích xuất sau đó bằng một công cụ thu thập dữ liệu có tên là ThumbcacheService. Các cuộc tấn công cũng sử dụng các công cụ trích xuất thông tin đăng nhập thông qua GoSerpent để chiếm đoạt thông tin hệ thống cần thiết, nhằm tạo điều kiện cho việc đánh cắp dữ liệu qua các ổ đĩa chia sẻ trong mạng.

Các phiên bản trước đó của implant viết bằng ngôn ngữ Go và trojan truy cập từ xa (RAT) này đã được sử dụng từ năm 2021 nhắm vào các nạn nhân ở Đông Nam Á, với các biến thể gần đây nhất được triển khai vào đầu năm nay.

Cơ chế hoạt động của GoSerpent

Malware hoạt động bằng cách nhận các đối số dòng lệnh đã được mã hóa và Base64-encoded, chứa địa chỉ máy chủ điều khiển (C2) và mật khẩu liên lạc. Sau khi giải mã, backdoor sẽ kết nối với máy chủ C2 qua một kết nối mã hóa, trong đó mã băm SHA256 của mật khẩu liên lạc đóng vai trò là khóa mã hóa.

Danh sách các lệnh được hỗ trợ bao gồm:

  • Thông báo cho máy chủ về một trường hợp nhiễm mã độc mới
  • Bắt đầu lắng nghe trên một cổng (port) cụ thể
  • Đóng cổng đang lắng nghe
  • Kết nối với một máy chủ từ xa
  • Khởi tạo một shell trên máy bị nhiễm
  • Tải tệp hoặc thư mục lên máy chủ
  • Tải xuống từ máy chủ
  • Khởi động một proxy SOCKS5 trên máy bị nhiễm
  • Chuyển tiếp đến một nút (node) đã kết nối

Kaspersky giải thích: "GoSerpent có thể thiết lập các máy chủ proxy SOCKS5 để điều hướng lưu lượng qua các máy chủ bị xâm nhập, cho phép kẻ tấn công truy cập vào các mạng khác trong khi vẫn che giấu địa chỉ IP thực của chúng. Backdoor này cũng có khả năng triển khai thêm các công cụ độc hại khác, bao gồm ThumbcacheService để thu thập tệp, Mimikatz để trích xuất thông tin đăng nhập và QuarksDumpLocalHash để lấy mã băm mật khẩu tài khoản cục bộ."

Các công cụ bổ trợ trong chiến dịch

Một số công cụ khác được triển khai trong suốt quá trình tấn công bao gồm:

  • McMx RAT: Một công cụ RAT và proxy cơ bản viết bằng Go, là phiên bản rút gọn của GoSerpent với các khả năng như proxy SOCKS5, port forwarding, chuyển tệp và shell từ xa.
  • ThumbcacheService: Một tệp DLL hỗ trợ GoSerpent với cơ chế thu thập tệp tinh vi.
  • Mimikatz: Dùng để trích xuất bộ nhớ từ tiến trình Local Security Authority Subsystem Service (LSASS) nhằm lấy dữ liệu đăng nhập.
  • QuarksDumpLocalHash: Dùng để trích xuất mã băm mật khẩu tài khoản cục bộ từ hive đăng ký SAM.

Sau nhiều tháng thu hoạch dữ liệu âm thầm, các tác nhân đe dọa đứng sau hoạt động này được cho là đã quay trở lại môi trường bị xâm nhập vào tháng 5 năm 2026 để triển khai một bộ công cụ khác:

  • Stowaway: Công cụ proxy và RAT với các tính năng proxy SOCKS5, port forwarding, reverse tunneling, truy cập shell từ xa, chuyển tệp và đường hầm dựa trên SSH.
  • TmcLoader: Một module loader viết bằng C++ chứa payload mã hóa mang tên TmcPayload.
  • TmcPayload: Dùng để trích xuất dữ liệu nhạy cảm đã lưu trữ từ máy nạn nhân.

Kaspersky nhận định: "Điều làm cho mối đe dọa này đặc biệt đáng lo ngại là việc triển khai chiến lược các công cụ khác nhau với khả năng thu thập và trích xuất dữ liệu tinh vi. Chuỗi tấn công từ ThumbcacheService đến TmcLoader/TmcPayload cho thấy một kế hoạch vận hành rất bài bản."

Mối liên hệ với các nhóm APT

Mặc dù việc xác định danh tính kẻ tấn công vẫn chưa hoàn toàn chắc chắn, nhà cung cấp bảo mật này cho biết chiến dịch chia sẻ các điểm tương đồng về mục tiêu, khả năng kỹ thuật và quy trình vận hành với TetrisPhantom. Đây là một "tác nhân đe dọa có kỹ năng cao và nguồn lực dồi dào" được ghi nhận lần đầu vào tháng 10 năm 2023 khi nhắm vào các thực thể chính phủ ở khu vực Châu Á - Thái Bình Dương (APAC).

"Kẻ tấn công đã bí mật theo dõi và thu thập dữ liệu nhạy cảm từ các thực thể chính phủ APAC bằng cách khai thác một loại ổ đĩa USB an toàn đặc biệt, được bảo vệ bằng mã hóa phần cứng," công ty lưu ý vào thời điểm đó.

Chuỗi tấn công của DoNot Team
Chuỗi tấn công của DoNot Team

Tiết lộ này được đưa ra cùng lúc với việc Cyderes Howler Cell chi tiết hóa một hoạt động gián điệp mạng có mục tiêu do DoNot Team dàn dựng nhắm vào các cơ sở quân sự và quốc phòng của Bangladesh. Cuộc tấn công sử dụng email spear-phishing chứa tài liệu RTF độc hại để thả một implant DLL, thiết lập sự hiện diện lâu dài thông qua scheduled-task giả dạng telemetry của OneDrive.

Các nhà nghiên cứu Reegun Jayapaul, Rahul Ramesh và Baskar M cho biết: "Tệp RTF sử dụng kỹ thuật remote template injection để tải một VBA macro, với tính năng geofencing ở phía máy chủ nhằm hạn chế việc phân phối payload chỉ cho các nạn nhân trong khu vực mục tiêu. Sau khi macro chạy, nó sẽ tiêm shellcode vào hệ thống thông qua việc lạm dụng API. Shellcode này trải qua nhiều giai đoạn mã hóa XOR, mỗi giai đoạn được tải từ cùng một tên miền C2 dưới các phần mở rộng tệp trông có vẻ vô hại."

Implant sau đó được sử dụng để phân phối DLL giai đoạn hai ("ejtest.dll"), có khả năng tải xuống các payload tiếp theo theo dạng module. Việc quy kết cho DoNot Team dựa trên các đường dẫn URI của C2 tương tự, khớp mã khóa AES, kỹ thuật tiêm shellcode dựa trên VBA và việc phân phối payload có giới hạn địa lý.