SektorCERT của Đan Mạch cho biết, 22 cuộc tấn công mạng nhằm vào cơ sở hạ tầng quan trọng của Đan Mạch không phải là chuyện bình thường, những kẻ tấn công biết trước chúng sẽ nhắm mục tiêu vào ai và lần nào cũng trúng. Không một lần nào chúng trượt mục tiêu".
Cơ quan này cho biết, họ đã tìm thấy bằng chứng cho thấy có nhiều cuộc tấn công có liên quan với cơ quan tình báo quân sự GRU của Nga, điều cũng bị theo dõi dưới cái tên Sandworm và có hồ sơ theo dõi về việc dàn dựng các cuộc tấn công mạng gây rối vào các hệ thống kiểm soát công nghiệp. Đánh giá này dựa trên các tạo phẩm có giao tiếp với các địa chỉ IP đã được truy vết đến nhóm tấn công.
Cuộc tấn công mạng phối hợp chưa từng có diễn ra vào ngày 11/5 bằng cách khai thác CVE-2023-28771 (điểm CVSS: 9,8), một lỗ hổng tiêm lệnh nghiêm trọng ảnh hưởng đến tường lửa Zyxel đã được tiết lộ vào cuối tháng 4/2023.
Trên 11 công ty đã bị xâm nhập thành công, các tác nhân đe dọa đã thực thi mã độc để tiến hành trinh sát cấu hình tường lửa và xác định hành động tiếp theo.
SektorCERT cho biết, trong dòng thời gian chi tiết về các sự kiện: “Loại phối hợp này đòi hỏi phải lập kế hoạch và nguồn lực”. "Ưu điểm của việc tấn công đồng thời là thông tin về một cuộc tấn công không thể truyền sang các mục tiêu khác trước khi quá muộn". "Điều này khiến sức mạnh của việc chia sẻ thông tin trở nên vô dụng vì không ai có thể được cảnh báo trước về đang diễn ra vì mọi người đều bị tấn công cùng lúc. Điều này thật bất thường và cực kỳ hiệu quả".
Làn sóng tấn công thứ hai nhắm vào nhiều tổ chức hơn sau đó đã được ghi lại từ ngày 22 đến ngày 25/5 bởi một nhóm tấn công bằng vũ khí mạng chưa từng thấy trước đó, làm tăng khả năng có hai tác nhân đe dọa khác nhau đã tham gia vào chiến dịch.
Điều đó nói rằng, hiện tại vẫn chưa rõ liệu các nhóm có hợp tác với nhau, làm việc cho cùng một chủ nhân hay hoạt động độc lập hay không.
Các cuộc tấn công này bị nghi ngờ đã vũ khí hóa thêm hai lỗi nghiêm trọng trong thiết bị Zyxel (CVE-2023-33009 và CVE-2023-33010, điểm CVSS: 9,8) dưới dạng zero-day để đưa tường lửa vào mạng botnet Mirai và MooBot, do các bản vá lỗi cho chúng được công ty phát hành vào ngày 24/5/2023.
Trong một số trường hợp, các thiết bị bị xâm nhập được sử dụng để tiến hành các cuộc tấn công từ chối dịch vụ (DDoS) phân tán nhằm vào các công ty giấu tên ở Hoa Kỳ và Hồng Kông.
SektorCERT giải thích: “Sau khi mã khai thác của một số lỗ hổng được công khai vào khoảng ngày 30/5, các nỗ lực tấn công nhằm vào cơ sở hạ tầng quan trọng của Đan Mạch đã bùng nổ, đặc biệt là từ các địa chỉ IP ở Ba Lan và Ukraine”.
Cơ quan này cho biết thêm, sự tấn công dữ dội của các cuộc tấn công đã khiến các thực thể bị ảnh hưởng ngắt kết nối Internet và chuyển sang chế độ cô lập.
Nhưng đó không chỉ là các tác nhân quốc gia. Theo một báo cáo mới đây của Resecurity, ngành năng lượng cũng ngày càng trở thành tâm điểm của các nhóm , với các nhà môi giới truy cập ban đầu (IAB) tích cực thúc đẩy việc truy cập trái phép vào các công ty năng lượng hạt nhân.
Sự tiến triển này diễn ra khi công ty Censys phát hiện ra sáu máy chủ thuộc về NTC Vulkan, một nhà thầu CNTT có trụ sở tại Moscow bị cáo buộc đã cung cấp các công cụ mạng tấn công cho các cơ quan tình báo Nga, bao gồm cả Sandworm. Hơn nữa, nghiên cứu đã phát hiện ra mối liên hệ với một nhóm có tên Raccoon Security thông qua chứng thư số NTC Vulkan.
Matt Lembright, giám đốc Federal Applications tại Censys cho biết: “Racoon Security là một thương hiệu của NTC Vulkan và có thể các hoạt động của Raccoon Security bao gồm sự tham gia trước đây hoặc hiện tại vào các sáng kiến bị đã đề cập trước đó và do GRU ký hợp đồng”.
Nguyễn Anh Tuấn
(theo The Hacker News)
08:00 | 08/12/2023
16:00 | 02/05/2024
08:00 | 15/05/2024
14:00 | 23/11/2023
14:00 | 10/05/2024
14:00 | 08/11/2023
09:00 | 25/10/2023
08:00 | 06/11/2023
15:00 | 20/09/2024
Nhóm tin tặc tấn công có chủ đích liên quan đến Trung Quốc, được biết đến với tên gọi Mustang Panda, đã bị phát hiện sử dụng phần mềm Visual Studio Code như một phần của hoạt động gián điệp nhắm vào các chính phủ ở khu vực Đông Nam Á.
14:00 | 09/09/2024
Những kẻ tấn công chưa rõ danh tính đã triển khai một backdoor mới có tên Msupedge trên hệ thống Windows của một trường đại học ở Đài Loan, bằng cách khai thác lỗ hổng thực thi mã từ xa PHP (có mã định danh là CVE-2024-4577).
16:00 | 04/09/2024
Kaspersky vừa phát hiện một nhóm tin tặc có tên Head Mare, chuyên tấn công các tổ chức ở Nga và Belarus bằng cách khai thác lỗ hổng zero-day trong phần mềm nén và giải nén phổ biến WinRAR.
14:00 | 05/08/2024
Các chuyên gia bảo mật vừa phát hiện chiến dịch độc hại nhằm vào thiết bị Android toàn cầu, sử dụng hàng nghìn bot Telegram để lây nhiễm mã độc đánh cắp mã OTP của người dùng tại 113 quốc gia.
Một lỗ hổng bảo mật hiện đã được vá trong ứng dụng ChatGPT của OpenAI dành cho macOS có thể cho phép kẻ tấn công cài phần mềm gián điệp vào bộ nhớ của công cụ trí tuệ nhân tạo (AI).
11:00 | 24/10/2024