Lật mặt nhóm tin tặc nguy hiểm APT30

Trong báo cáo có tựa đề “APT30 và cơ chế hoạt động của cuộc tấn công thời gian dài trên không gian mạng” được công bố hôm 25/5 vừa qua, hãng bảo mật FireEye - công ty bảo mật hàng đầu chuyên ngăn chặn các cuộc tấn công trình độ cao trên không gian mạng của Mỹ - mô tả APT30 là một nhóm tin tặc nguy hiểm, có trình độ cao và hoạt động bền bỉ.

Đặc biệt, công cụ tấn công, chiến thuật và cách thức của nhóm tin tặc này cũng được duy trì không thay đổi kể từ ngày đầu. Đây là điều rất hiếm thấy vì hầu hết các nhóm tấn công trình độ cao có chủ đích thường thay đổi công cụ tấn công, chiến thuật và cách thức hành động để tránh bị phát hiện.

Theo báo cáo của FireEye, có thể bắt đầu từ năm 2005, APT30 đã thực hiện chiến dịch tấn công trên không gian mạng Internet với mục tiêu là khu vực Đông Nam Á và Ấn Độ, trong đó có Việt Nam. Khi phân tích mã độc (malware) của APT30, các chuyên gia FireEye phát hiện phương pháp phát triển mã độc của nhóm tin tặc này một cách bài bản, chuyên nghiệp. 

Mã độc được thiết kế riêng để tiếp cận trực tiếp các lĩnh vực như ngoại giao, chính trị, báo chí và khu vực kinh tế tư nhân mà APT 30 nhắm tới. Tới nay, đã có tới 200 mẫu mã độc của nhóm tin tặc này được phát hiện trong quá trình theo dõi của FireEye đã và đang tấn công vào các tổ chức quan trọng ở Việt Nam. 

FireEye phỏng đoán nhóm tin tặc APT30 xuất phát từ Trung Quốc.
FireEye phỏng đoán nhóm tin tặc APT30 xuất phát từ Trung Quốc.

Báo cáo của FireEye cũng chỉ ra rằng, một vài tính năng của các công cụ mà APT30 sử dụng có khả năng tấn công các mạng nội bộ bảo mật tuyệt đối, cho thấy mức độ lên kế hoạch và mức độ quan tâm đến các dữ liệu nhạy cảm có trong các mạng nội bộ bảo mật của các chính phủ. 

Ông Wias Issa, Giám đốc cấp cao khu vực châu Á - Thái Bình Dương, Nhật Bản của FireEye cho biết, các thông tin mà APT 30 đánh cắp là những thông tin chính trị, kinh tế, quân sự, các vùng đất tranh chấp. Bên cạnh đó, APT30 dường như không tập trung vào việc đánh cắp các tài sản trí tuệ có giá trị hoặc công nghệ tiên tiến của các doanh nghiệp mà quan tâm đến những thông tin nhạy cảm về khu vực Đông Nam Á, tiềm ẩn những nguy cơ đe dọa ảnh hưởng và tính chính thống của Đảng Cộng sản Trung Quốc. 

Giải thích về việc APT30 chưa từng thay đổi công cụ tấn công, chiến thuật hay cách thức kể từ ngày đầu, ông Issa cho rằng, khả năng cao nhất là vì nhóm này chưa bị phát hiện. Từ đó cho thấy, nhiều tổ chức không hề hay biết về các cuộc tấn công trình độ cao này. 

Ông Issa cảnh báo: “Các cơ quan chính phủ và các tổ chức tại Việt Nam sẽ phải đối mặt với những nhóm tin tặc được trang bị tốt với chiến thuật dai dẳng, đeo bám đến khi thành công”. Ông cũng cho biết thêm rằng: “Những hiểu biết chuyên sâu về nhóm APT30 mà chúng tôi đang chia sẻ giúp các tổ chức ở Việt Nam nhanh chóng phát hiện, ngăn ngừa, phân tích và đối phó với những cuộc tấn công mà nhóm này đang tiến hành”.

Bản báo cáo của FireEye kết luận: “APT30 phục vụ các yêu cầu tình báo của một chính phủ về các cơ quan doanh nghiệp và chính phủ quan trọng ở Đông Nam Á và Ấn Độ (…) Nỗ lực phát triển đã được lên kế hoạch cùng với các mục tiêu và nhiệm vụ tấn công đã khiến chúng ta tin rằng, hoạt động này nhận được sự tài trợ của chính phủ, mà nhiều khả năng là Trung Quốc”. 

Phản ứng trước “cáo buộc này”, người phát ngôn Bộ Ngoại giao Trung Quốc, Hồng Lỗi cho biết: “Tôi muốn nhấn mạnh rằng, chính phủ Trung Quốc kiên quyết chống lại bất cứ hành động tấn công nào. Lập trường này là rõ ràng và nhất quán. Các vụ tấn công của tin tặc là vấn đề chung mà cả đồng quốc tế đang phải đối mặt và chúng ta cần cùng nhau hợp tác để giải quyết chứ không phải là chỉ trích lẫn nhau”.

Theo nhận định của giới chuyên gia an ninh mạng, bản báo cáo của FireEye là một bản báo cáo rất chi tiết về chiến lược, cách thức tấn công và mô hình tấn công để thu thập, đánh cắp thông tin của APT30. Bản báo cáo cũng cho thấy qui mô giám sát của FireEye là rất lớn. Tuy chiến lược và cách thức tấn công của APT30 không phải là mới, nhưng APT30 đã  được chuẩn bị rất kỹ càng về mặt công cụ, điều kiện, công nghệ và cơ sở vật chất để thực hiện việc lây lan, phát tán, quản lý, điều khiển các hệ thống mã độc. 

Trước đây, nhiều nhóm tin tặc của Trung Quốc từng bị FireEye phanh phui. Điển hình là đội quân 61398 được cho là của Quân đội Trung Quốc và APT 30 cũng chỉ là một trong rất nhiều nhóm như vậy. Cũng có ý kiến cho rằng, tấn công có chủ đích (APT) là một loại hình tấn công phức tạp, rất khó để phát hiện ra do kẻ tấn công ẩn nấp, sử dụng các kỹ thuật mới, không lường trước được. 

Việc APT30 bị phát hiện gần đây là điều hoàn toàn bình thường, khi mà công nghệ, kỹ thuật ẩn mình của APT30 không còn mới, và các công cụ phân tích sự kiện an toàn thông tin (events) ngày càng sâu. Theo đó, việc một hãng bảo mật như FireEye công bố APT30 là điều hết sức bình thường. Không chỉ Việt Nam, theo báo cáo của FireEye, những nước có mức độ ứng dụng và phát triển CNTT rất cao như Mỹ, Hàn Quốc, Ấn Độ... cũng là đối tượng của APT30.

Nhiều sự kiện bảo mật xảy ra thời gian gần đây đã cho thấy những cuộc tấn công mạng, phát tán, lây lan mã độc, lừa đảo… không chỉ là câu chuyện ở đâu đó hay của thế giới nữa. Tấn công mạng hay chiến tranh mạng giờ không phải chỉ là trò chơi của các hacker, mà đã trở thành những cuộc chiến tranh thông tin thật sự, là những cuộc tấn công có chủ đích và có chuẩn bị, gây ra ảnh hưởng trực tiếp tới sự nghiệp, chủ quyền, sự phát triển của mỗi quốc gia, mỗi doanh nghiệp.

FireEye là công ty về an ninh mạng của Mỹ chuyên cung cấp các giải pháp bảo mật giúp các công ty, tổ chức chống lại các cuộc tấn công mạng, như lừa đảo trên mạng (spear phishing), các mối nguy hiểm thường trực (advanced persistent threats). FireEye được thành lập năm 2004 tại California, Mỹ. Các sản phẩm chính của hãng này gồm hệ thống chống phần mềm độc hại (Malware Protection System) dùng để bảo mật web, các công cụ bảo mật email, dữ liệu và phân tích malware.
Khổng Hà (tổng hợp)

Các tin khác

Bắt giữ đối tượng livestream xúc phạm danh dự, uy tín của lãnh đạo và cơ quan chức năng

Bắt giữ đối tượng livestream xúc phạm danh dự, uy tín của lãnh đạo và cơ quan chức năng

Chỉ trong vòng chưa đầy 3 tuần, Mai Hoàng đã liên tục đăng tải, chia sẻ nhiều bài viết và livestream với các nội dung như: cho rằng cán bộ “ăn cướp đất”, “lừa đảo chiếm đoạt tài sản”, “bao che sai phạm”, xúc phạm danh dự, uy tín của lãnh đạo thành phố, cán bộ Tòa án, Thi hành án dân sự, Công an và các cơ quan chức năng liên quan….

Sử dụng tiền điện tử AzCoin để chiếm đoạt tài sản

Sử dụng tiền điện tử AzCoin để chiếm đoạt tài sản

Ngày 12/5, Cơ quan CSĐT Công an tỉnh Phú Thọ cho biết đang tiến hành điều tra vụ án Sử dụng mạng máy tính, mạng viễn thông, phương tiện điện tử thực hiện hành vi chiếm đoạt tài sản và vi phạm quy định về kinh doanh theo phương thức đa cấp, xảy ra từ năm 2025 đến nay tại nhiều địa phương trên cả nước.

Cơ sở kinh doanh bị lừa tiền vì cảnh báo ứng dụng giả mạo cơ quan thuế

Cơ sở kinh doanh bị lừa tiền vì cảnh báo ứng dụng giả mạo cơ quan thuế

Quá trình liên kết ứng dụng theo yêu cầu của những người tự xưng là cán bộ thuế, chị T. phải quét khuôn mặt nhiều lần. Sau đó, đối tượng hướng dẫn chị T. làm hồ sơ xin giảm thuế với điều kiện trong tài khoản phải có được số dư 200 triệu đồng để “xác nhận vốn kinh doanh”...

Cảnh báo chiêu lừa “phạt nguội 50.000 VND” qua website giả mạo dịch vụ công

Cảnh báo chiêu lừa “phạt nguội 50.000 VND” qua website giả mạo dịch vụ công

Lợi dụng tâm lý chủ quan của nạn nhân trước khoản phạt nhỏ, đối tượng lừa đảo phát tán tin nhắn giả mạo “phạt nguội 50.000 VND”, dẫn dụ người dân truy cập website giả Cổng dịch vụ công để đánh cắp thông tin ngân hàng. Chỉ sau vài thao tác nhập dữ liệu thẻ và mã OTP, nạn nhân có thể mất tiền trong tài khoản bởi thủ đoạn lừa đảo tinh vi, khó nhận biết.

Người dân và doanh nghiệp sẽ có thêm nhiều cơ hội tiếp cận tài nguyên số

Người dân và doanh nghiệp sẽ có thêm nhiều cơ hội tiếp cận tài nguyên số

Ông Cù Kim Long - Phó Giám đốc Trung tâm Công nghệ Thông tin (Bộ Khoa học và Công nghệ), cho biết, trong bản Kế hoạch chuyển đổi số năm 2026 (tại Quyết định số 2100/QĐ-BKHCN), Bộ Khoa học và Công nghệ sẽ triển khai hạ tầng số thống nhất theo hướng tập trung, nhưng có lộ trình và sản phẩm cụ thể, tránh dàn trải. Từ đây, người dân và doanh nghiệp sẽ có thêm nhiều cơ hội tiếp cận nguồn tài nguyên số.

Việt Nam xác lập 10 nhóm công nghệ chiến lược

Việt Nam xác lập 10 nhóm công nghệ chiến lược

Ngày 6/5, Bộ Khoa học và Công nghệ cho biết, Thủ tướng Chính phủ đã ban hành Quyết định số 21/2026/QĐ-TTg về Danh mục công nghệ chiến lược và Danh mục sản phẩm công nghệ chiến lược.

Ứng dụng khoa học kỹ thuật, huy động nguồn lực trong phòng ngừa, đấu tranh vi phạm hành chính

Ứng dụng khoa học kỹ thuật, huy động nguồn lực trong phòng ngừa, đấu tranh vi phạm hành chính

Chính phủ đã ban hành Nghị định số 61/2026/NĐ-CP quy định về danh mục, việc quản lý, sử dụng phương tiện, thiết bị kỹ thuật nghiệp vụ và quy trình thu thập, sử dụng dữ liệu thu được từ phương tiện, thiết bị kỹ thuật do cá nhân, tổ chức cung cấp để phát hiện vi phạm hành chính, chính thức có hiệu lực từ ngày 1/4/2026 .

Khi AI vừa là mũi giáo vừa là tấm khiên?

Khi AI vừa là mũi giáo vừa là tấm khiên?

Trí tuệ nhân tạo (AI) đang dần thoát ly khỏi vai trò công cụ hỗ trợ để trở thành tác nhân cốt lõi làm thay đổi diện mạo an ninh mạng toàn cầu. Từ khả năng tìm kiếm lỗ hổng bảo mật với tốc độ ánh sáng của các mô hình ngôn ngữ lớn đến những "tác nhân AI" tự vận hành cuộc tấn công, trí tuệ nhân tạo đang mang đến những thách thức chưa từng có trong lĩnh vực này.

Ra mắt Kiosk thông minh phục vụ hành chính công tại Quảng Ninh

Ra mắt Kiosk thông minh phục vụ hành chính công tại Quảng Ninh

Việc thí điểm mô hình Kiosk thông minh và hệ thống xác thực, cấp bản sao số tại Quảng Ninh được kỳ vọng tạo bước chuyển rõ nét trong cải cách hành chính, giúp người dân tiếp cận dịch vụ công nhanh chóng, thuận tiện và minh bạch hơn.