Nhóm APT37, còn được biết đến với tên gọi Reaper hoặc Ricochet Chollima, là một trong những nhóm tấn công có tổ chức và tinh vi nhất đang hoạt động tại khu vực Châu Á. Với lịch sử hoạt động kéo dài hơn một thập kỷ, nhóm này đã liên tục tiến hóa các phương thức tấn công để vượt qua các rào cản an ninh hiện đại nhất trên Internet.
Nguồn gốc và lịch sử hoạt động
Xuất hiện từ khoảng năm 2012, APT37 ban đầu tập trung vào các mục tiêu chính trị và quân sự. Tuy nhiên, trong những năm gần đây, phạm vi tấn công của nhóm đã mở rộng đáng kể sang các lĩnh vực kinh tế, hạ tầng trọng yếu và cả các tổ chức truyền thông. Đặc điểm nhận dạng chính của nhóm là khả năng tự phát triển các công cụ độc mã (malware) tùy biến thay vì chỉ sử dụng các công cụ có sẵn.
Các kỹ thuật tấn công điển hình (TTPs)
APT37 nổi tiếng với việc sử dụng các chiến dịch email lừa đảo (spear-phishing) cực kỳ tinh vi. Các email này thường giả mạo các thông báo chính thống hoặc tài liệu nghiên cứu để lừa mục tiêu tải về các tệp tin chứa mã độc.
Một số vũ khí kỹ thuật đáng chú ý của nhóm bao gồm:
- RokRAT: Một loại Trojan truy cập từ xa (RAT) tinh vi, có khả năng đánh cắp dữ liệu, chụp màn hình và ghi âm cuộc gọi.
- Khai thác lỗ hổng Zero-day: Nhóm đã từng bị phát hiện sử dụng các lỗ hổng chưa được công bố trong các phần mềm phổ biến như Adobe Flash hoặc Microsoft Office để xâm nhập hệ thống.
- Sử dụng dịch vụ đám mây: Nhóm thường lợi dụng các dịch vụ như Google Drive hoặc Dropbox để lưu trữ mã độc và nhận dữ liệu bị đánh cắp nhằm tránh bị các hệ thống giám sát phát hiện.
Mục tiêu nhắm tới tại Việt Nam và khu vực
Trong các báo cáo an ninh mới nhất đầu năm 2026, APT37 đã thể hiện sự quan tâm đặc biệt đến các lĩnh vực hạ tầng năng lượng và sản xuất tại khu vực Đông Nam Á, bao gồm cả Việt Nam. Việc thu thập thông tin tình báo và gây rối loạn hoạt động kinh tế dường như là mục tiêu chính của các chiến dịch này.
Khuyến nghị phòng thủ cho doanh nghiệp
Để bảo vệ hệ thống trước sự đe dọa từ các nhóm APT như Reaper, các doanh nghiệp cần thực hiện các biện pháp sau:
- Đào tạo nhân viên: Nâng cao nhận thức về các hình thức lừa đảo qua email và không mở các tệp đính kèm từ nguồn lạ.
- Cập nhật hệ thống: Đảm bảo tất cả phần mềm và hệ điều hành luôn được cập nhật bản vá mới nhất.
- Giám sát liên tục: Sử dụng các giải pháp giám sát an ninh mạng để phát hiện sớm các dấu hiệu bất thường trong lưu lượng mạng.
- Xác thực đa yếu tố (MFA): Triển khai MFA trên toàn bộ các tài khoản quan trọng để giảm thiểu rủi ro từ việc lộ thông tin đăng nhập.
Việc nắm vững hồ sơ của các nhóm tấn công giúp doanh nghiệp có cái nhìn chủ động hơn trong việc xây dựng chiến lược phòng thủ an ninh mạng bền vững.
VNCyberS tổng hợp từ: CYFIRMA, Google Threat Intelligence Group và các nguồn tin quốc tế.














