Bài viết

Nhóm tin tặc UAT-10147 đang triển khai chiến dịch nhắm vào máy chủ web Windows IIS và Linux bằng mã độc đa nền tảng SPECTRE. Theo The Hacker News, các nhà nghiên cứu của Cisco Talos phát hiện chiến dịch này kết hợp backdoor, kernel rootkit và kỹ thuật BYOVD để né hoặc vô hiệu hóa lớp phòng thủ trên máy chủ.
Điểm đáng lo với Việt Nam là một module mang tên SeoEngineHandler có mục tiêu liên quan người dùng và công cụ tìm kiếm Cốc Cốc, cùng tên miền giả mạo vn.xyz. Đây không phải cảnh báo chung chung về malware: hạ tầng web trong nước cần xem đây là tín hiệu phải kiểm tra ngay.
Trên Windows, SPECTRE được ghi nhận có 45 lệnh; biến thể Linux có 29 lệnh. Cấu trúc này cho thấy UAT-10147 không chỉ khai thác một máy đơn lẻ rồi rút đi, mà chuẩn bị công cụ vận hành cho cả hai môi trường máy chủ phổ biến.
Ở Linux, rootkit Specter ngụy trang thành module acpi_pad.ko và dùng kỹ thuật hook ftrace ở cấp kernel. Một rootkit nằm ở lớp này có ý nghĩa đặc biệt nghiêm trọng: các dấu hiệu quan sát từ hệ điều hành có thể đã bị can thiệp trước khi đội vận hành kịp nhìn thấy chúng.
Nhánh Windows dùng kỹ thuật BYOVD (Bring Your Own Vulnerable Driver), lợi dụng các driver dễ tổn thương RTCore64.sys của MSI và DBUtil_2_3.sys của Dell. Mục tiêu là vô hiệu hóa cơ chế bảo mật của các sản phẩm EDR, gồm CrowdStrike, Defender và SentinelOne.
Đây là phần đáng ngại nhất của vụ việc. EDR thường được xem là lớp quan sát cuối cùng trên endpoint, nhưng một driver có quyền kernel bị lạm dụng có thể khiến niềm tin đó sai lệch. Theo tôi, nhiều doanh nghiệp vẫn kiểm tra EDR theo kiểu “agent còn chạy là yên tâm”; chiến dịch này cho thấy cách kiểm tra ấy quá hời hợt.
Chi tiết Cốc Cốc và vn.xyz chưa đủ để kết luận phạm vi nạn nhân tại Việt Nam, nhưng nó đủ để đội bảo mật trong nước truy vết DNS, log web server và các kết nối bất thường liên quan. Cisco Talos khuyến nghị giám sát và vá lỗ hổng; với trường hợp này, cần ưu tiên rà soát máy chủ IIS và Linux đang mở ra Internet, đồng thời kiểm tra driver dễ tổn thương trên Windows.
Tôi cho rằng cụm “có EDR” không thể thay thế cho quản trị driver, vá lỗi và giám sát kernel. UAT-10147 đang khai thác đúng khoảng trống giữa ba việc đó.
Nguồn tham khảo: The Hacker News
Bài viết là góc nhìn cá nhân của tác giả, mang tính tham khảo — không phải tin tức báo chí.
Đừng bỏ lỡ bài viết tiếp theo. Đăng ký để nhận trong inbox.

Tác giả
Tôi là Cường Nguyễn - Founder của AI Ops Solutions.
Tôi từng là Logistics Operations Manager và đồng sáng lập thương hiệu CATCA - #1 Shopee ngành Pet Care.