top of page

Chiến dịch gián điệp mạng SilkParasite nhắm vào cơ quan chính phủ Trung Á

Bitdefender Labs ngày 19/8/2026 công bố SilkParasite, chiến dịch gián điệp mạng nhắm các cơ quan chính phủ Trung Á từ khoảng cuối năm 2025. Các nhà nghiên cứu phát hiện 7 họ Remote Access Trojan (RAT), trong đó 5 họ chưa từng được ghi nhận trước đó, cùng khoảng 65 infection instance. Sự kiện không gắn với CVE cụ thể.

Số lượng lây nhiễm được quan sát không lớn, nhưng SilkParasite cho thấy một chiến dịch có mục tiêu không cần phát tán mã độc trên diện rộng để tạo ra rủi ro đáng kể. Kẻ tấn công kết hợp email spear-phishing, tài liệu Microsoft Office, phần mềm Windows hợp pháp và các dịch vụ cloud đáng tin cậy để giảm khả năng bị phát hiện. Đáng chú ý, một số mã độc còn sử dụng Google Drive để nhận lệnh từ kẻ điều khiển.

chien-dich-gian-diep-mang-silkparasite
Chiến dịch gián điệp mạng SilkParasite

SilkParasite đã nhắm vào những tổ chức nào?

SilkParasite tập trung vào hoạt động gián điệp và thu thập thông tin thay vì phá hoại hàng loạt. Bitdefender bắt đầu điều tra sau khi phát hiện một trường hợp đáng ngờ khoảng tháng 10/2025 tại một cơ quan chính phủ Trung Á liên quan đến hoạt động ra quyết định kinh tế.

Điểm vào ban đầu chủ yếu là tài liệu Microsoft Office độc hại, nhiều khả năng được gửi bằng email spear-phishing. Trong một số trường hợp, tài liệu được đóng gói trong file RAR có mật khẩu; mật khẩu lại được gửi ngay trong nội dung email nhằm gây khó khăn cho quá trình quét tự động của email gateway hoặc sandbox.

Sau khi người dùng mở tài liệu và cho phép macro hoạt động, chuỗi thực thi có thể triển khai malware lên thiết bị.

Bảy loại mã độc được sử dụng trong chiến dịch có gì đáng chú ý?

Bitdefender phát hiện 7 họ RAT trong SilkParasite, trong đó 5 họ được hãng xác định và đặt tên lần đầu. Thay vì sử dụng một công cụ duy nhất, kẻ tấn công duy trì nhiều lựa chọn để thực thi lệnh, đánh cắp thông tin và tải thêm chức năng lên thiết bị đã xâm nhập.

Mã độc

Trạng thái

Đặc điểm chính

DriveSilkRAT

Mới

Dùng Google Drive làm kênh C2, tải plugin trực tiếp vào bộ nhớ

SpiceRAT

Đã biết

Malware mô-đun, từng được Cisco Talos ghi nhận

CookiETagRAT

Mới

Giấu lệnh trong HTTP Cookie và ETag

BloodAlchemy

Đã biết

Hỗ trợ nhiều kênh liên lạc và chức năng thu thập dữ liệu

NomadRAT

Mới

Tải module theo yêu cầu qua HTTPS

GoginRAT

Mới

Viết bằng Go, sử dụng các module được mã hóa

NodeEdgeRAT

Mới

Viết bằng JavaScript, chạy bằng Node.js hợp pháp

SilkParasite vượt qua các lớp bảo mật bằng cách nào?

Một trong những kỹ thuật được SilkParasite sử dụng nhiều lần là DLL sideloading. Hiểu đơn giản, kẻ tấn công lợi dụng một chương trình Windows hợp pháp để chương trình đó vô tình tải DLL chứa mã độc nằm cạnh nó.

Điều đáng chú ý là executable được sử dụng có thể hoàn toàn hợp pháp và có chữ ký số. Vì vậy, nếu hệ thống bảo mật chỉ kiểm tra tên chương trình hoặc chữ ký mà không phân tích DLL được tải và hành vi sau khi thực thi, hoạt động độc hại có thể khó nhận diện hơn.

Cisco Talos từng quan sát cách tiếp cận tương tự với SpiceRAT: một executable hợp pháp được sử dụng để sideload DLL độc hại, sau đó RAT được giải mã và chạy trên máy nạn nhân.

Doanh nghiệp Việt Nam có cần quan tâm đến chiến dịch này?

Chưa có bằng chứng từ nghiên cứu của Bitdefender cho thấy doanh nghiệp Việt Nam là mục tiêu trực tiếp của SilkParasite. Tuy nhiên, các kỹ thuật được chiến dịch sử dụng không giới hạn ở Trung Á và đã xuất hiện trong nhiều hoạt động tấn công khác.

Đặc biệt, spear-phishing vẫn là lớp tiếp cận ban đầu quan trọng. File nén có mật khẩu, tài liệu giả danh tổ chức đáng tin cậy và yêu cầu kích hoạt macro đều là tình huống đội ngũ IT cần đưa vào quy trình kiểm soát email.

👉 IPSIP đã tổng hợp các dấu hiệu thường gặp và lớp phòng vệ trong tài liệu email lừa đảo và công cụ ngăn chặn cho doanh nghiệp.

  • Hạn chế hoặc chặn macro trong tài liệu Microsoft Office từ nguồn Internet khi không có nhu cầu nghiệp vụ.

  • Đưa file ZIP/RAR có mật khẩu từ người gửi bên ngoài vào nhóm cần xác minh bổ sung.

  • Theo dõi executable hợp pháp chạy từ Temp, Downloads, AppData hoặc các thư mục không thông thường.

  • Cảnh báo khi một executable đáng tin cậy tải DLL mới hoặc DLL từ vị trí bất thường.

  • Kiểm tra các scheduled task mới được tạo và những tác vụ có tên giả dạng thành phần cập nhật.

  • Giám sát lưu lượng Google Drive không tương ứng với hoạt động của người dùng.

  • Sử dụng EDR/XDR để correlation giữa process, DLL, network connection và persistence.

  • Chuẩn bị quy trình cô lập endpoint và thu thập log khi chuỗi hành vi đáng ngờ được phát hiện.

Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?

SilkParasite kết hợp spear-phishing, tài liệu Microsoft Office, file RAR có mật khẩu và DLL sideloading. Sau khi thiết lập chỗ đứng, RAT có thể tải thêm module, thực thi lệnh hoặc sử dụng dịch vụ cloud làm kênh liên lạc.

SilkParasite cho thấy một chiến dịch gián điệp không cần zero-day hoặc số lượng nạn nhân lớn để trở nên khó phát hiện. Sự kết hợp giữa email có chủ đích, phần mềm hợp pháp, DLL sideloading và dịch vụ cloud đáng tin cậy giúp kẻ tấn công giảm dấu hiệu bất thường ở từng bước riêng lẻ.

Với doanh nghiệp Việt Nam, hành động ưu tiên là kiểm soát email và macro, theo dõi hành vi trên endpoint, giám sát cloud traffic theo ngữ cảnh và bảo đảm đội ngũ có quy trình điều tra khi phát hiện chuỗi hành vi khác thường. Phòng thủ theo hành vi sẽ có giá trị lâu dài hơn việc chỉ săn tìm các file hoặc IOC riêng của SilkParasite.

Nguồn tham khảo

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page