Hồ sơ Mirage Kitten: NightLedger và chiến thuật bám sâu vào mạng mục tiêu

Mirage Kitten, còn được biết đến với các tên UNC1549, Smoke Sandstorm hoặc Nimbus Manticore, tiếp tục cho thấy mức độ trưởng thành của một nhóm APT chuyên hoạt động gián điệp mạng tại Trung Đông và châu Phi. Báo cáo mới của Kaspersky cho biết nhóm này đã sử dụng một bộ công cụ chưa từng được công bố rộng rãi, gồm backdoor NightLedger và hai công cụ đường hầm WebSocket là ArcBridge, BridgeHead.

Điểm đáng chú ý không chỉ nằm ở tên mã mới. Chuỗi công cụ này phản ánh cách các nhóm gián điệp mạng hiện đại chuyển từ việc chiếm quyền ban đầu sang duy trì truy cập lâu dài, ẩn trong hạ tầng doanh nghiệp và biến máy nạn nhân thành điểm trung chuyển để thăm dò sâu hơn trong mạng nội bộ.

Phòng máy chủ minh họa cho hoạt động giám sát và điều tra chiến dịch Mirage Kitten
Ảnh minh họa: hạ tầng máy chủ và giám sát mạng trong môi trường doanh nghiệp.

Mirage Kitten là ai?

Theo Kaspersky, Mirage Kitten là nhóm APT tập trung vào các chiến dịch gián điệp mạng nhằm vào lĩnh vực hàng không, quốc phòng, viễn thông và các tổ chức chính phủ tại Trung Đông, châu Phi và một số khu vực liên quan. Nhóm này từng được các hãng bảo mật khác theo dõi dưới nhiều tên gọi, trong đó có UNC1549, Smoke Sandstorm và Nimbus Manticore.

Mẫu số chung trong hoạt động của Mirage Kitten là lựa chọn mục tiêu có giá trị tình báo cao, sử dụng mồi nhử được cá nhân hóa và triển khai phần mềm độc hại theo nhiều tầng. Các mồi nhử từng được ghi nhận bao gồm nội dung tuyển dụng giả mạo, cổng họp trực tuyến trông giống dịch vụ hợp pháp và tệp nén được lưu trên nền tảng chia sẻ bên thứ ba.

NightLedger: backdoor mới cho giai đoạn bám trụ

NightLedger là backdoor Windows mới được Kaspersky quy kết cho Mirage Kitten dựa trên điểm tương đồng về mã và hành vi với các implant lịch sử của nhóm. Mã độc giả dạng tệp SspiCli.dll và tận dụng kỹ thuật DLL search-order hijacking để được nạp cùng một tiến trình hợp pháp.

Sau khi chạy, NightLedger tạo mutex để bảo đảm chỉ có một phiên bản hoạt động trên máy nạn nhân. Mã độc liên lạc với máy chủ điều khiển qua HTTPS, nhận lệnh bằng một định dạng phân tách tùy biến, rồi gửi kết quả trở lại hạ tầng C2. Các lệnh được hỗ trợ cho thấy mục tiêu rõ ràng: thu thập thông tin người dùng và máy chủ, liệt kê thư mục, tải tệp, chạy tiến trình, chụp màn hình, liệt kê ổ đĩa, liệt kê tiến trình và lấy một số log chẩn đoán Windows.

Về mặt vận hành, NightLedger không phải là công cụ phá hoại tức thời. Nó giống một điểm bám linh hoạt để kẻ tấn công hiểu môi trường, chọn bước đi tiếp theo và duy trì quyền truy cập mà không tạo quá nhiều tín hiệu bất thường.

ArcBridge và BridgeHead: biến máy nạn nhân thành đường hầm

Hai công cụ ArcBridge và BridgeHead cho thấy Mirage Kitten chú trọng năng lực di chuyển trong mạng nội bộ sau khi xâm nhập. BridgeHead được Kaspersky phát hiện trong hoạt động hậu khai thác tại Ai Cập và một tổ chức hàng không, hàng không vũ trụ ở Pakistan. Công cụ này thiết lập kết nối WebSocket qua HTTPS, xử lý cả môi trường proxy doanh nghiệp và có thể hoạt động như một SOCKS5 tunnel proxy.

Nói cách khác, máy bị nhiễm có thể trở thành điểm chuyển tiếp để operator chạy công cụ từ phía máy chủ điều khiển, nhưng lưu lượng lại đi qua mạng của nạn nhân. Điều này khiến hoạt động quét, truy cập dịch vụ nội bộ hoặc kết nối tới tài nguyên nhạy cảm khó bị phân biệt với lưu lượng hợp lệ trong doanh nghiệp.

BridgeHead còn có dấu hiệu được điều chỉnh cho từng mục tiêu. Một biến thể chỉ kích hoạt nếu tên người dùng Windows chứa một chuỗi ký tự cụ thể. Đây là kỹ thuật giúp mã độc tránh chạy trong môi trường phân tích tự động và cho thấy kẻ tấn công đã có thông tin trinh sát trước khi triển khai.

Nạn nhân và ý nghĩa chiến lược

Kaspersky cho biết telemetry của hãng ghi nhận nạn nhân tại Ai Cập, Jordan, Tanzania, Pakistan, Ethiopia và Burkina Faso, trải rộng từ môi trường chính phủ, doanh nghiệp vừa và nhỏ, hàng không, viễn thông đến tài chính. Dải mục tiêu này phù hợp với một chiến dịch gián điệp mạng có mục tiêu thu thập thông tin dài hạn hơn là kiếm tiền nhanh.

Sự xuất hiện của NightLedger, ArcBridge và BridgeHead cũng cho thấy các nhóm APT ngày càng đầu tư vào công cụ chuyên biệt cho môi trường doanh nghiệp thực tế: có proxy, có kiểm soát truy cập, có giám sát EDR và có nhiều lớp mạng nội bộ. Thay vì chỉ dựa vào một backdoor duy nhất, bộ công cụ được chia vai rõ ràng giữa thu thập thông tin, thực thi lệnh và tạo đường hầm.

Bài học phòng thủ

Với các tổ chức có rủi ro cao, phòng thủ trước Mirage Kitten không thể chỉ dừng ở việc chặn mã độc theo hash. Cần theo dõi hành vi DLL sideloading bất thường, kết nối WebSocket ra ngoài từ tiến trình không quen thuộc, thay đổi trong thư mục người dùng, truy vấn C2 lặp lại theo chu kỳ và dấu hiệu một máy trạm đột ngột trở thành điểm trung chuyển lưu lượng nội bộ.

Các đội an ninh cũng nên kiểm tra kỹ những tệp thực thi hợp pháp đi kèm DLL lạ, đặc biệt trong thư mục người dùng hoặc thư mục ứng dụng ít được giám sát. Với môi trường có proxy doanh nghiệp, việc ghi log chi tiết các phiên WebSocket và đối chiếu với danh sách ứng dụng hợp lệ có thể giúp phát hiện công cụ tunneling trước khi kẻ tấn công mở rộng quyền truy cập.

Mirage Kitten là ví dụ điển hình cho xu hướng tấn công âm thầm: ít ồn ào, chọn mục tiêu kỹ, dùng công cụ riêng và ưu tiên bám lâu hơn là gây tác động tức thì. Bài học quan trọng là phải nhìn an ninh mạng như một quá trình phát hiện hành vi liên tục, không chỉ là cuộc đua vá từng chỉ dấu riêng lẻ.

VNCyberS tổng hợp từ Kaspersky Securelist

Liên hệ với chúng tôi

Email: [email protected]
Điện thoại: +84 903260277