Hồ sơ nhóm APT Mustang Panda: “Bóng ma” dai dẳng đe dọa an ninh mạng Việt Nam

Trong số các nhóm tấn công có chủ đích (APT) hoạt động mạnh mẽ nhất tại khu vực Đông Nam Á, Mustang Panda (còn được gọi là Earth Preta, Bronze President hoặc RedDelta) nổi lên như một “bóng ma” dai dẳng với các chiến dịch tấn công quy mô lớn và tinh vi. Nhóm này không chỉ nhắm vào các cơ quan chính phủ mà còn mở rộng mục tiêu sang các doanh nghiệp, tổ chức giáo dục và tài chính tại Việt Nam.

Nguồn gốc và Mục tiêu của Mustang Panda

Mustang Panda được ghi nhận hoạt động từ khoảng năm 2012. Nhóm này thường xuyên thay đổi phương thức nhưng mục tiêu cốt lõi vẫn là thu thập thông tin tình báo chiến lược. Các báo cáo từ các hãng bảo mật lớn chỉ ra rằng Mustang Panda có khả năng thích nghi cực nhanh với các biện pháp phòng vệ của mục tiêu.

Tại Việt Nam, nhóm này thường nhắm vào các lĩnh vực nhạy cảm như ngoại giao, giáo dục và gần đây là hệ thống quản lý thuế. Mục đích chính không chỉ là đánh cắp dữ liệu mà còn nhằm duy trì sự hiện diện lâu dài trong hệ thống để theo dõi các hoạt động quan trọng.

Phương thức tấn công đặc trưng

Sự tinh vi của Mustang Panda nằm ở cách họ kết hợp giữa kỹ thuật xã hội (Social Engineering) và các công cụ mã độc hiện đại:

  • Email lừa đảo (Spear-phishing): Nhóm sử dụng các email có tiêu đề liên quan đến các sự kiện chính trị, kinh tế hoặc thông báo chính thức để lừa người dùng tải về các tệp tin đính kèm chứa mã độc.
  • Kỹ thuật DLL Side-loading: Đây là kỹ thuật “mượn danh” các phần mềm hợp pháp để thực thi mã độc, giúp chúng vượt qua được các giải pháp antivirus truyền thống.
  • Mã độc tùy chỉnh: Mustang Panda nổi tiếng với việc sử dụng các biến thể của PlugX, Cobalt Strike và các công cụ được thiết kế riêng như PubLoad hoặc MQsSrv để điều khiển máy tính nạn nhân từ xa.

Các chiến dịch gần đây tại Việt Nam

Trong giai đoạn 2024-2025, Cục An toàn thông tin và các trung tâm giám sát an ninh mạng đã liên tục phát đi cảnh báo về các chiến dịch của Mustang Panda. Một điểm đáng chú ý là nhóm này đã bắt đầu sử dụng các dịch vụ lưu trữ đám mây phổ biến như Google Drive hoặc Dropbox để lưu trữ mã độc, khiến việc ngăn chặn bằng tường lửa trở nên khó khăn hơn do các tên miền này thường nằm trong danh sách tin cậy.

Hơn nữa, các email lừa đảo của nhóm hiện nay được soạn thảo bằng tiếng Việt rất tự nhiên, không còn mắc các lỗi dịch thuật ngô nghê như trước, cho thấy sự nghiên cứu kỹ lưỡng về đối tượng mục tiêu tại Việt Nam.

Khuyến nghị phòng thủ cho doanh nghiệp và tổ chức

Để đối phó với sự đe dọa từ các nhóm APT như Mustang Panda, các tổ chức cần triển khai mô hình phòng thủ đa lớp:

  • Giáo dục nhận thức: Thường xuyên tập huấn cho nhân viên về cách nhận biết email lừa đảo, đặc biệt là không mở các tệp tin lạ có đuôi .zip, .rar hoặc các tệp thực thi .exe được ngụy trang.
  • Triển khai EDR/XDR: Sử dụng các giải pháp phát hiện và phản ứng tại điểm cuối (Endpoint Detection and Response) để giám sát các hành vi bất thường như DLL side-loading.
  • Kiểm soát quyền truy cập: Áp dụng nguyên tắc đặc quyền tối thiểu và xác thực đa yếu tố (MFA) cho toàn bộ hệ thống Internet và nội bộ.
  • Cập nhật hệ thống: Đảm bảo các phần mềm và hệ điều hành luôn được vá lỗi kịp thời để hạn chế lỗ hổng mà hacker có thể khai thác.

Mustang Panda chắc chắn sẽ còn tiếp tục là một mối đe dọa lớn trên bản đồ an ninh mạng. Việc hiểu rõ “chân dung” và cách thức hoạt động của nhóm là bước đầu tiên quan trọng để các doanh nghiệp Việt Nam tự bảo vệ mình trước những cuộc tấn công không báo trước.

 

VNCyberS tổng hợp từ: Cục An toàn thông tin, Trend Micro và các báo cáo bảo mật quốc tế.

Contact Us

Email: [email protected]
Phone: +84 903260277