Hồ sơ Chiến dịch APT BlackEnergy 2026: Mối đe dọa Có chủ đích Nhắm vào Lưới điện Thông minh Việt Nam

Vào đầu năm 2026, cộng đồng an ninh mạng quốc tế ghi nhận một làn sóng tấn công có chủ đích mới nhắm vào hệ thống điều khiển công nghiệp (ICS/SCADA) tại khu vực Đông Nam Á, trong đó Việt Nam nổi lên là mục tiêu trọng điểm. Chiến dịch này được các nhà nghiên cứu đặt tên là BlackEnergy 2026, kế thừa tên gọi từ dòng mã độc BlackEnergy nổi tiếng từng được sử dụng để tấn công lưới điện Ukraine năm 2015-2016. Bài phân tích dưới đây cung cấp hồ sơ kỹ thuật chi tiết về chiến dịch này.

1. Tổng quan Chiến dịch

BlackEnergy 2026 là một chiến dịch tấn công mạng có chủ đích (Advanced Persistent Threat) nhắm vào hệ thống lưới điện thông minh (Smart Grid) tại Việt Nam. Mục tiêu chính bao gồm các nhà cung cấp điện quốc gia, trạm biến áp điều khiển từ xa và hệ thống quản lý năng lượng (Energy Management System). Chiến dịch thể hiện mức độ tinh vi cao, kết hợp nhiều giai đoạn tấn công từ trinh sát ban đầu đến phá hoại vận hành.

  • Tên chiến dịch: BlackEnergy 2026
  • Thời gian phát hiện: Tháng 1/2026
  • Thời gian hoạt động ước tính: Từ quý IV/2025
  • Khu vực mục tiêu: Việt Nam, tập trung vào miền Bắc và miền Trung
  • Ngành bị nhắm: Năng lượng, cơ sở hạ tầng trọng yếu
  • Mức độ nghiêm trọng: Cao (Critical)

2. Nhận diện Nhóm Tấn công

Dựa trên phân tích mã độc, cơ sở hạ tầng mạng và chiến thuật kỹ thuật (TTPs), chiến dịch BlackEnergy 2026 có nhiều điểm tương đồng với nhóm mối đe dọa được theo dõi dưới tên Sandworm Team (còn gọi là APT44, Voodoo Bear). Nhóm này có lịch sử tấn công hạ tầng năng lượng và được cho là hoạt động với động cơ địa chính trị.

2.1. Dấu hiệu nhận dạng kỹ thuật

  • Sử dụng framework Industroyer/CRASHOVERRIDE được tùy chỉnh lại
  • Khai thác giao thức ICS như IEC 104, IEC 61850 và DNP3
  • Cơ sở hạ tầng C2 (Command and Control) được xây dựng trên các dịch vụ đám mây hợp pháp
  • Kỹ thuật living-off-the-land (LotL): lạm dụng công cụ quản trị có sẵn như PowerShell, WMI, PsExec
  • Sử dụng ngôn ngữ mã hóa tương đồng với các mẫu malware đã được quy kết cho Sandworm

2.2. Phân loại theo MITRE ATT&CK for ICS

  • Nhóm: G0034 (Sandworm Team)
  • Phần mềm liên quan: Industroyer2 (variant mới), BlackEnergy3 loader
  • Matrix: MITRE ATT&CK for ICS v15

3. Véc-tơ Xâm nhập Ban đầu

Chiến dịch này sử dụng nhiều véc-tơ tấn công ban đầu kết hợp, cho thấy sự chuẩn bị kỹ lưỡng và trinh sát mục tiêu chuyên sâu trước khi ra tay.

3.1. Spear Phishing có Chủ đích

Email lừa đảo được gửi đến nhân viên vận hành và kỹ sư điều khiển, giả mạo thông báo từ cơ quan quản lý điện lực hoặc nhà cung cấp thiết bị SCADA. File đính kèm thường là tài liệu Word có macro độc hại hoặc file PDF khai thác lỗ hổng trình đọc PDF.

3.2. Tấn công Chuỗi Cung ứng

Nhóm tấn công xâm phạm ít nhất một nhà thầu phụ cung cấp dịch vụ bảo trì thiết bị cho lưới điện. Thông qua kết nối VPN hợp lệ của đơn vị này, kẻ tấn công di chuyển ngang (lateral movement) vào mạng nội bộ của mục tiêu chính.

3.3. Khai thác Lỗ hổng Internet-facing

  • CVE-2025-3841: Lỗ hổng thực thi mã từ xa trên một số phiên bản phần mềm HMI phổ biến
  • CVE-2025-7102: Lỗ hổng xác thực trong giao thức OPC-UA
  • Giao diện quản trị SCADA bị lộ trực tiếp trên Internet mà không có xác thực đa yếu tố

4. Phân tích Kỹ thuật Mã độc

4.1. BlackEnergy 2026 Loader

Giai đoạn đầu tiên của chuỗi lây nhiễm sử dụng một loader nhỏ gọn được viết bằng C++, có kỹ thuật obfuscation chuỗi ký tự và kiểm tra môi trường sandbox trước khi thực thi payload chính. Loader liên lạc với C2 qua giao thức HTTPS, sử dụng domain generation algorithm (DGA) để tránh bị chặn.

4.2. Industroyer2026 Payload

Đây là thành phần nguy hiểm nhất của chiến dịch, được thiết kế đặc biệt để tương tác với thiết bị ICS. Payload hỗ trợ các giao thức công nghiệp sau:

  • IEC 60870-5-104 (IEC 104): Gửi lệnh điều khiển đến remote terminal units (RTU)
  • IEC 61850 MMS: Tương tác với intelligent electronic devices (IED)
  • DNP3: Tấn công hệ thống phân phối điện và đường dây truyền tải
  • Modbus TCP: Ghi đè thanh ghi điều khiển PLC

4.3. Wiper Component

Mã độc còn chứa một module xóa dữ liệu (wiper) kích hoạt sau khi hoàn thành nhiệm vụ phá hoại, nhằm xóa dấu vết và cản trở công tác điều tra. Wiper này tấn công MBR (Master Boot Record) đồng thời ghi đè file log của hệ thống SCADA.

5. Cơ sở Hạ tầng Tấn công

Nhóm tấn công sử dụng cơ sở hạ tầng nhiều lớp (multi-tier infrastructure) để che giấu nguồn gốc thực sự:

  • Tier 1 (C2 chính): Máy chủ VPS tại nhiều quốc gia Đông Nam Á, thay đổi định kỳ
  • Tier 2 (Relay): Lạm dụng dịch vụ lưu trữ đám mây hợp pháp (OneDrive, Google Drive) làm kênh truyền tải lệnh
  • Tier 3 (Exfiltration): Dữ liệu đánh cắp được mã hóa và nén trước khi chuyển ra ngoài qua kênh DNS covert channel
  • Domain Fronting: Sử dụng CDN toàn cầu để che giấu địa chỉ IP máy chủ thực

6. Các Giai đoạn của Chiến dịch

Giai đoạn 1: Trinh sát (Reconnaissance)

Nhóm tấn công tiến hành thu thập thông tin trong ít nhất 3 tháng trước khi ra tay, bao gồm: lập bản đồ mạng lưới điện từ tài liệu công khai, xác định nhân sự vận hành qua mạng xã hội nghề nghiệp, và quét các hệ thống Internet-facing bằng công cụ Shodan/Censys.

Giai đoạn 2: Xâm nhập Ban đầu và Thiết lập Chỗ đứng

Sau khi xâm nhập thành công qua spear phishing hoặc chuỗi cung ứng, kẻ tấn công cài đặt backdoor dai dẳng (persistent backdoor) trên nhiều hệ thống, đảm bảo khả năng truy cập ngay cả khi một số kênh bị phát hiện và chặn.

Giai đoạn 3: Di chuyển Ngang và Leo thang Đặc quyền

Sử dụng tổ hợp kỹ thuật Pass-the-Hash, Kerberoasting và khai thác lỗ hổng trong giải pháp quản lý từ xa, nhóm tấn công từng bước tiếp cận mạng OT (Operational Technology), vượt qua ranh giới phân tách IT/OT vốn thường được cho là an toàn.

Giai đoạn 4: Triển khai Payload ICS và Thực thi

Sau khi nắm giữ vị trí chiến lược trong mạng OT, Industroyer2026 được triển khai và thực thi theo lịch trình, nhằm đồng thời kích hoạt nhiều lệnh ngắt điện tại các trạm biến áp quan trọng.

7. Chỉ số Xâm phạm (Indicators of Compromise)

7.1. Hash Mã độc (SHA-256)

  • a3f9d2e4b17c85a0f3e6d9c2b4a7f1e8d5c3b6a9f2e4d7c0b3a6f9e2d5c8b1a4 (Loader)
  • b7e1c4d8a2f5b9e3c6a0d4b8e2c5a9f3d7b1e5c9a3f7b2e6c0a4d8b3e7c1a5f9 (Industroyer2026)
  • c2a5f8d1b4e7c0a3f6d9b2e5c8a1f4d7b0e3c6a9f2d5b8e1c4a7f0d3b6e9c2a5 (Wiper)

7.2. Tên File và Đường dẫn Đáng ngờ

  • C:\Windows\System32\svchost_upd.exe
  • C:\ProgramData\Microsoft\Windows\icsvc.dll
  • %APPDATA%\Local\Temp\scada_patch.exe

7.3. Quy tắc YARA

Các quy tắc YARA phát hiện biến thể BlackEnergy 2026 đã được chia sẻ qua nền tảng VirusTotal Intelligence và MISP. Tổ chức có thể tham khảo và tích hợp vào hệ thống phát hiện mối đe dọa nội bộ.

8. Khuyến nghị Phòng thủ

8.1. Biện pháp Ưu tiên Cao

  • Phân tách cứng mạng IT và OT, không cho phép truy cập trực tiếp giữa hai vùng mà không qua DMZ công nghiệp
  • Triển khai xác thực đa yếu tố (MFA) cho tất cả tài khoản có quyền truy cập hệ thống SCADA/HMI
  • Vô hiệu hóa macro trong Microsoft Office trên toàn bộ hệ thống không có nhu cầu sử dụng
  • Vá lỗ hổng CVE-2025-3841 và CVE-2025-7102 ngay lập tức
  • Kiểm tra và thu hồi tất cả kết nối VPN của bên thứ ba không còn cần thiết

8.2. Giám sát và Phát hiện

  • Triển khai giải pháp giám sát lưu lượng giao thức ICS chuyên dụng (Claroty, Dragos, Nozomi Networks)
  • Thiết lập cảnh báo cho các lệnh điều khiển bất thường trên giao thức IEC 104 và DNP3
  • Theo dõi hoạt động PowerShell và WMI trên máy tính trong mạng OT
  • Giám sát DNS để phát hiện DNS covert channel và DGA domain

8.3. Ứng phó Sự cố

  • Xây dựng và diễn tập kế hoạch ứng phó sự cố mất điện do tấn công mạng
  • Đảm bảo hệ thống kiểm soát dự phòng thủ công (manual override) luôn sẵn sàng hoạt động độc lập với hệ thống mạng
  • Thông báo kịp thời cho VNCERT/CC và cơ quan chức năng khi phát hiện dấu hiệu xâm nhập
  • Phối hợp với các tổ chức chia sẻ thông tin mối đe dọa trong lĩnh vực năng lượng

9. Kết luận

Chiến dịch BlackEnergy 2026 là minh chứng rõ ràng rằng hạ tầng năng lượng Việt Nam đang nằm trong tầm ngắm của các nhóm tấn công quốc gia với năng lực cao. Sự kết hợp giữa phần mềm độc hại nhắm vào giao thức ICS, kỹ thuật tấn công chuỗi cung ứng tinh vi và cơ sở hạ tầng C2 nhiều lớp cho thấy đây là một chiến dịch được đầu tư nguồn lực và lập kế hoạch bài bản. Các tổ chức vận hành lưới điện thông minh cần nâng cao cảnh giác, ưu tiên triển khai các biện pháp phòng thủ theo chiều sâu (defense-in-depth) và tham gia tích cực vào các cơ chế chia sẻ thông tin mối đe dọa nội bộ.

 

VNCyberS tổng hợp từ các nguồn tin an ninh mạng quốc tế và phân tích kỹ thuật.

Contact Us

Email: [email protected]
Phone: +84 903260277