Mã độc GoSerpent 'nằm vùng' nhiều năm trong cơ quan chính phủ Đông Nam Á
Mã độc GoSerpent 'nằm vùng' nhiều năm trong cơ quan chính phủ

Mã độc GoSerpent: backdoor 'nằm vùng' trong cơ quan chính phủ và tổ chức ngoại giao

Theo nhóm nghiên cứu Kaspersky GReAT, mã độc GoSerpent là một loại backdoor được thiết kế để lặng lẽ tồn tại trong mạng lưới của các cơ quan chính phủ và tổ chức ngoại giao tại Đông Nam Á suốt nhiều năm trước khi bắt đầu đánh cắp dữ liệu. Không giống như ransomware phá hoại hệ thống hay mã hóa dữ liệu đòi tiền chuộc, mục tiêu của GoSerpent là gián điệp. Tin tặc duy trì quyền truy cập dài hạn vào mạng nội bộ, kiên nhẫn quan sát và chỉ kích hoạt công cụ đánh cắp dữ liệu khi thời điểm thích hợp.

Chiến dịch tấn công từ cuối năm 2025 và biến thể từ năm 2021

Chiến dịch được ghi nhận nhắm vào các cơ quan chính phủ và tổ chức ngoại giao tại Đông Nam Á từ cuối năm 2025, trong khi các biến thể sớm hơn của backdoor này đã xuất hiện từ năm 2021. Điểm đặc biệt của GoSerpent không nằm ở kỹ thuật khai thác lỗ hổng mới, mà ở triết lý vận hành: thay vì hành động nhanh, nhóm tấn công chọn cách 'nằm vùng'. Sau khi cài backdoor, chúng hầu như không làm gì trong nhiều tuần, chờ nhật ký hệ thống cũ bị xóa và các đợt quét bảo mật kết thúc mới triển khai công cụ thu thập dữ liệu.

Chuỗi tấn công tinh vi: GoSerpent, Stowaway và TmcLoader

Trong chiến dịch được phân tích, GoSerpent chỉ là một mắt xích. Sau khi duy trì quyền truy cập, kẻ tấn công triển khai Stowaway (công cụ điều khiển từ xa) và TmcLoader (bộ công cụ hai giai đoạn thu thập và đánh cắp dữ liệu). Toàn bộ chuỗi tấn công được xây dựng nhằm giảm tối đa khả năng bị phát hiện thay vì tối đa hóa tốc độ.

Banner rộng Pickt — ứng dụng danh sách mua sắm cộng tác cho Telegram

Nghi vấn liên quan đến chiến dịch TetrisPhantom

Kaspersky chưa quy kết chiến dịch này cho bất kỳ nhóm APT nào, nhưng nhận thấy nhiều điểm tương đồng với TetrisPhantom – một chiến dịch gián điệp mạng từng được công bố năm 2023, cũng nhắm vào các tổ chức chính phủ khu vực châu Á - Thái Bình Dương thông qua thiết bị USB bảo mật. Sự tương đồng về đối tượng mục tiêu, phương thức hoạt động và năng lực kỹ thuật cho thấy rất có thể đây là sự tiếp nối hoặc tiến hóa của một hệ sinh thái tấn công đã tồn tại nhiều năm.

Xu hướng gián điệp mạng gia tăng, chính phủ là mục tiêu hàng đầu

Phát hiện này phản ánh sự thay đổi trong bức tranh an ninh mạng toàn cầu. Nếu giai đoạn 2017-2022 ransomware thống trị, thì những năm gần đây, các chiến dịch gián điệp mạng do APT thực hiện ngày càng tinh vi. Mục tiêu là thông tin chiến lược, dữ liệu ngoại giao, tài liệu chính phủ và quyền truy cập lâu dài vào hạ tầng số quan trọng. Theo báo cáo 'Anatomy of a Cyber World' của Kaspersky, khu vực chính phủ tiếp tục là ngành bị tấn công nhiều nhất trong năm 2025, chiếm khoảng 19% tổng số sự cố an ninh mạng nghiêm trọng mà hãng ghi nhận trên toàn cầu.

Đông Nam Á là điểm nóng gián điệp mạng

Đông Nam Á đặc biệt hấp dẫn đối với các nhóm gián điệp mạng vì tập trung nhiều trung tâm sản xuất công nghệ, tuyến vận tải hàng hải quan trọng, tổ chức khu vực và mạng lưới ngoại giao dày đặc. Quyền truy cập vào hệ thống của cơ quan nhà nước hoặc tổ chức ngoại giao không chỉ mang lại tài liệu mật mà còn mở đường cho các chiến dịch tình báo sâu hơn trong nhiều năm.

Banner sau bài viết Pickt — ứng dụng danh sách mua sắm cộng tác với hình minh họa gia đình

Kỷ nguyên 'đánh nhanh rút gọn' nhường chỗ cho mô hình bền bỉ

GoSerpent là lời nhắc rằng kỷ nguyên 'đánh nhanh rút gọn' đang dần nhường chỗ cho mô hình tấn công bền bỉ và kiên nhẫn hơn. Thành công của kẻ tấn công không còn được đo bằng số máy tính xâm nhập, mà bằng thời gian tồn tại trong hệ thống mà không bị phát hiện. Nếu một backdoor có thể âm thầm tồn tại suốt 5 năm, câu hỏi đáng lo ngại là hiện tại còn bao nhiêu 'GoSerpent' khác vẫn đang ẩn mình trong các mạng lưới quan trọng trên thế giới.