Hacker lợi dụng dịch vụ nhắn tin để điều khiển backdoor trên Windows
Nhóm hacker Toy Ghouls đang sử dụng hai backdoor Windows tùy biến có tên mqtt-bird-agent 0.1.0 và matrix-bird-agent 0.1.0. Theo Kaspersky ngày 4/9/2026, malware lợi dụng HiveMQ và nền tảng nhắn tin Element làm kênh nhận lệnh, cho phép hacker duy trì quyền kiểm soát trên các thiết bị Windows đã bị xâm nhập. Sự kiện không gắn với CVE cụ thể.
Các dịch vụ trực tuyến quen thuộc không phải lúc nào cũng tạo ra lưu lượng “an toàn”. Trong một chiến dịch mới được Kaspersky phân tích, nhóm Toy Ghouls đã tận dụng HiveMQ và Element - những nền tảng có mục đích sử dụng hợp pháp để che giấu hoạt động liên lạc giữa hacker và hai backdoor trên Windows.
Điều đáng chú ý với doanh nghiệp không nằm ở bản thân HiveMQ hay Element. Rủi ro xuất hiện khi hacker kết hợp các dịch vụ hợp pháp với WinRM, PowerShell và Windows service, khiến hoạt động độc hại có thể hòa lẫn vào lưu lượng và công cụ quản trị thông thường.

Điều gì đã xảy ra trong chiến dịch của Toy Ghouls?
Kaspersky GERT cho biết Toy Ghouls bắt đầu sử dụng backdoor tự phát triển từ đầu tháng 7/2026. Đây là thay đổi đáng chú ý với một nhóm trước đó chủ yếu tận dụng công cụ công khai, cùng các ransomware builder Babuk và LockBit bị rò rỉ.
Toy Ghouls còn được theo dõi dưới các tên Bearlyfy, Laboo.boo và Feral Wolf. Kaspersky xác định đây là nhóm có động cơ tài chính, đã nhắm tới các tổ chức tại Nga từ năm 2025.
Hai backdoor mới được phát hiện gồm:
Backdoor | Cách liên lạc với hacker |
mqtt-bird-agent 0.1.0 | Sử dụng HiveMQ MQTT broker |
matrix-bird-agent 0.1.0 | Sử dụng Element dựa trên giao thức Matrix |
Hai công cụ này cho phép hacker nhận thông tin từ máy nhiễm, gửi lệnh từ xa và duy trì quyền kiểm soát sau khi đã xâm nhập hệ thống. Cyber Security News dẫn phân tích của Kaspersky cho biết chúng có thể cung cấp khả năng kiểm soát đáng kể đối với thiết bị Windows bị nhiễm.
Đây cũng là bước phát triển tiếp theo trong bộ công cụ riêng của Toy Ghouls. Trước đó, Kaspersky đã ghi nhận nhóm triển khai GenieLocker, một ransomware tùy biến hoạt động trên Windows, Linux và VMware ESXi.
Hacker lợi dụng HiveMQ và Element để điều khiển backdoor như thế nào?
Thay vì để malware thường xuyên kết nối tới một máy chủ điều khiển có dấu hiệu đáng ngờ, Toy Ghouls tận dụng các dịch vụ phổ biến làm trung gian truyền lệnh. Điều này có thể khiến hoạt động mạng khó phân biệt hơn với lưu lượng hợp pháp nếu doanh nghiệp chỉ giám sát theo domain hoặc địa chỉ IP.
Phiên bản mqtt-bird-agent sử dụng broker.hivemq.com, một MQTT broker hợp pháp, để trao đổi dữ liệu với hacker.
Sau khi chạy, backdoor có thể gửi một số thông tin về thiết bị, bao gồm trạng thái hoạt động, mức sử dụng CPU, bộ nhớ và dung lượng đĩa. Malware sau đó kiểm tra lệnh từ bên điều khiển và có thể thực thi chúng thông qua PowerShell chạy ở chế độ ẩn.
Phiên bản matrix-bird-agent lại sử dụng một máy chủ Element dựa trên giao thức Matrix. Backdoor gửi trạng thái thiết bị tới một phòng chat được chỉ định, nhận lệnh từ tài khoản điều khiển rồi thực thi trên Windows.
Điểm này đặc biệt quan trọng: HiveMQ, Element hay Matrix không được xác định là bị xâm nhập hoặc là dịch vụ độc hại. Toy Ghouls chỉ sử dụng chúng như một phần trong hạ tầng điều khiển malware.
Đối với doanh nghiệp, mô hình này cho thấy việc chỉ chặn domain “xấu” là chưa đủ. Khả năng kiểm soát lưu lượng theo ứng dụng, thiết bị nguồn và hành vi kết nối cần được đặt trong một chiến lược rộng hơn về Firewall thế hệ mới và kiểm soát lưu lượng doanh nghiệp.
Backdoor được đưa vào máy Windows bằng cách nào?
Kaspersky ghi nhận Toy Ghouls sử dụng Windows Remote Management, hay WinRM, để chuyển backdoor và file cấu hình lên những máy đã bị xâm nhập trước đó. Nhóm sử dụng các công cụ mã nguồn mở Evil-WinRM và WinRM-fs trong quá trình này.
WinRM vốn là tính năng quản trị từ xa hợp pháp của Windows. Vì vậy, nếu hacker đã có thông tin xác thực hoặc quyền phù hợp, hoạt động sử dụng WinRM có thể trông tương tự thao tác quản trị thông thường nếu hệ thống không có đủ dữ liệu để phân biệt.
Báo cáo hiện tại không xác định Toy Ghouls đã xâm nhập ban đầu vào từng nạn nhân bằng cách nào. Do đó, chưa có cơ sở để kết luận chiến dịch khai thác một CVE cụ thể hay WinRM chính là nguyên nhân ban đầu khiến hệ thống bị compromise.
Sau khi được đưa vào thiết bị, hai backdoor có thể chạy trong phiên dòng lệnh hoặc tự cài thành Windows service. Cơ chế này giúp malware khởi động trở lại sau khi thiết bị reboot và duy trì quyền truy cập lâu hơn.
Những dấu hiệu nào doanh nghiệp nên kiểm tra?
Các đội IT và SOC nên kiểm tra đồng thời endpoint, Windows Registry, Windows service, hoạt động PowerShell và lưu lượng mạng. Việc tìm kiếm một domain hoặc một file đơn lẻ có thể bỏ sót những biến thể đã thay đổi.
Một số Indicator of Compromise được Kaspersky công bố gồm:
Loại | Dấu hiệu |
File | cplsupport.exe |
MD5 | BFADBEEE63A4F0BF19EC9DEB8FA58F58 |
File | wtass.exe |
MD5 | 7916C33688385525078BEE504C90F359 |
File cấu hình | config.toml |
Registry | HKLM\Software\synapse\Config\SealedConfig |
Registry | HKLM\Software\SynapseAgent\metrics_interval |
Windows service | cplsupport |
Windows service | wtas |
Server | meet.element[.]tw |
Dịch vụ hợp pháp bị lợi dụng | |
Dịch vụ hợp pháp bị lợi dụng |
Doanh nghiệp không nên mặc định chặn toàn bộ broker.hivemq.com hoặc ip-api.com chỉ vì các domain này xuất hiện trong IoC. Cả hai đều có mục đích sử dụng hợp pháp.
Thay vào đó, cần kiểm tra ngữ cảnh: thiết bị nào kết nối, tiến trình nào tạo kết nối, tài khoản nào đang hoạt động và kết nối xuất hiện cùng những hành vi nào khác.
👉 Doanh nghiệp cần tìm kiếm rộng hơn các sai cấu hình, dịch vụ quản trị từ xa và tài khoản đặc quyền có thể tạo điều kiện cho kẻ tấn công di chuyển trong hệ thống. Nội dung về kiểm tra và đánh giá lỗ hổng an toàn thông tin doanh nghiệp cung cấp thêm cách tiếp cận để rà soát những điểm yếu này.
Doanh nghiệp cần làm gì ngay lúc này?
Ưu tiên đầu tiên là xác định WinRM đang được sử dụng ở đâu, bởi tài khoản nào và từ những máy quản trị nào. Các kết nối từ xa không phù hợp với mô hình vận hành thông thường cần được điều tra.
Checklist xử lý ban đầu:
Lập danh sách máy chủ và endpoint đang bật WinRM.
Xác định máy nào thực sự cần WinRM cho mục đích quản trị.
Hạn chế truy cập WinRM từ các máy quản trị đã được phê duyệt.
Rà soát các phiên WinRM bất thường hoặc xuất phát từ tài khoản không phù hợp.
Tìm kiếm cplsupport.exe, wtass.exe và config.toml.
Kiểm tra Windows service có tên cplsupport và wtas.
Hunt các Registry key do Kaspersky công bố.
Kiểm tra PowerShell chạy ẩn hoặc được gọi từ phiên quản trị từ xa bất thường.
Tương quan lưu lượng tới HiveMQ, Element và ip-api.com với tiến trình nguồn.
Nếu phát hiện dấu hiệu xâm nhập, cô lập thiết bị và thực hiện quy trình Incident Response thay vì chỉ xóa file
Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?
Backdoor cho phép hacker tiếp tục thực thi lệnh trên máy bị nhiễm, thu thập thông tin hệ thống và duy trì chỗ đứng trong mạng. Điều này có thể tạo điều kiện cho các hoạt động tiếp theo nếu kẻ tấn công có đủ quyền.
Hai backdoor mới của Toy Ghouls cho thấy hacker có thể lợi dụng chính những công nghệ hợp pháp để làm hoạt động điều khiển malware khó nhận biết hơn. Điều này đặt ra thách thức cho các mô hình bảo mật chỉ dựa vào danh sách IP, domain hoặc chữ ký malware.
Với doanh nghiệp Việt Nam, ưu tiên không phải là chặn hàng loạt HiveMQ hay Element, mà là kiểm soát quyền quản trị từ xa, giám sát hành vi PowerShell và Windows service, đồng thời tương quan lưu lượng mạng với endpoint. Khả năng phát hiện sớm những chuỗi hành vi bất thường sẽ quan trọng hơn việc chỉ tìm kiếm một IoC riêng lẻ.
Nguồn tham khảo
Kaspersky Securelist - Angry Birds: Toy Ghouls’ new toys
Cyber Security News - Hackers Use Popular Messaging Services to Control New Windows Backdoors
Kaspersky Securelist - Toy Ghouls’ new toy: the GenieLocker ransomware











Bình luận