Một nhóm gián điệp có liên hệ với Trung Quốc mang tên FamousSparrow đã được quan sát triển khai một backdoor chưa từng được báo cáo trước đây có tên SparroWocky trong một làn sóng mới các cuộc tấn công gián điệp bằng mã độc SparroWocky nhắm vào các tổ chức chính phủ ở Mỹ Latinh. Chiến dịch này đánh dấu một bước tiến nữa trong quá trình mở rộng đều đặn hoạt động hack do nhà nước bảo trợ ra ngoài các điểm nóng truyền thống ở Đông Á, Đài Loan và Hoa Kỳ, đồng thời làm nổi bật việc các mạng lưới khu vực công trên khắp khu vực đang trở thành mục tiêu hấp dẫn cho hoạt động thu thập thông tin tình báo dài hạn.

SparroWocky là gì và FamousSparrow triển khai nó như thế nào

SparroWocky là tên mà các nhà nghiên cứu đặt cho một backdoor mới được xác định có liên quan đến FamousSparrow, một tác nhân đe dọa được theo dõi vì hoạt động gián điệp thay mặt cho các lợi ích nhà nước Trung Quốc. Một backdoor loại này được thiết kế để cung cấp cho kẻ tấn công quyền truy cập liên tục, ẩn giấu vào một mạng đã bị xâm phạm, cho phép chúng di chuyển xung quanh, thu thập tệp và giám sát hoạt động rất lâu sau khi xâm nhập ban đầu. Mục tiêu trong những chiến dịch này hiếm khi là gây gián đoạn nhanh chóng. Thay vào đó, các nhóm như FamousSparrow có xu hướng ưu tiên duy trì sự không bị phát hiện trong thời gian dài, âm thầm thu hoạch thông tin từ các hệ thống chính phủ, bao gồm thông tin liên lạc nội bộ, tài liệu chính sách và các hồ sơ nhạy cảm khác.

Việc sử dụng một công cụ tùy chỉnh, chưa từng được báo cáo trước đây như SparroWocky cũng cho thấy mức độ đầu tư và lập kế hoạch điển hình của các hoạt động do nhà nước bảo trợ thay vì tội phạm mạng mang tính cơ hội. Xây dựng mã độc riêng, thay vì dựa vào các công cụ có sẵn, thường là dấu hiệu cho thấy các nhà điều hành kỳ vọng mục tiêu của chúng đáng để bỏ thêm công sức và muốn giảm khả năng bị phần mềm bảo mật tiêu chuẩn phát hiện.

Tại sao các mục tiêu chính phủ Mỹ Latinh lại quan trọng trong chiến dịch này

Các cơ quan chính phủ luôn là mục tiêu có giá trị cao đối với các nhóm gián điệp vì chúng nắm giữ thông tin có thể định hình các quyết định ngoại giao, kinh tế và an ninh. Một chiến dịch tập trung vào các tổ chức chính phủ Mỹ Latinh phù hợp với xu hướng rộng hơn của các hacker do nhà nước bảo trợ đang mở rộng phạm vi địa lý của chúng. Các khu vực mà trước đây có thể ít nhận được sự chú ý từ các tác nhân đe dọa lớn đang ngày càng bị cuốn vào cùng một kịch bản được sử dụng chống lại các mục tiêu nổi tiếng hơn, và sự thay đổi đó quan trọng vì ngân sách phòng thủ mạng, năng lực ứng phó sự cố và nhận thức công chúng về những mối đe dọa này có thể khác biệt đáng kể giữa các quốc gia.

Khi một tác nhân tinh vi như FamousSparrow hướng sự chú ý đến một khu vực mới, điều đó thường báo hiệu rằng giá trị tình báo của khu vực đó đã tăng lên, dù là do quan hệ thương mại, đàm phán tài nguyên hay liên kết chính trị. Điều đó cũng có nghĩa là các tổ chức ở khu vực đó có thể không có cùng mức độ chuẩn bị mà các cơ quan ở những quốc gia thường xuyên bị nhắm mục tiêu hơn đã xây dựng qua nhiều năm đối phó với các mối đe dọa tương tự.

Một khuôn mẫu quen thuộc trong hoạt động hack do nhà nước Trung Quốc bảo trợ

Chiến dịch này nhất quán với một khuôn mẫu được thấy qua nhiều hoạt động hack có liên hệ với Trung Quốc trong những tháng gần đây. Các nhóm gắn với lợi ích nhà nước Trung Quốc đã được ghi nhận sử dụng các công cụ và kỹ thuật ngày càng hiệu quả để mở rộng quy mô hoạt động, bao gồm các báo cáo về việc hacker Trung Quốc tăng gấp đôi khối lượng tấn công bằng DeepSeek AI để tăng tốc trinh sát và phát triển mã độc. Riêng biệt, các nhà nghiên cứu cũng đã theo dõi hacker Trung Quốc sử dụng AI mã nguồn mở trong một cuộc tấn công vào chính phủ Đài Loan, cho thấy tự động hóa đang thay đổi tốc độ và quy mô mà các mạng lưới chính phủ có thể bị thăm dò và xâm phạm.

Chiến dịch SparroWocky củng cố rằng những hoạt động này không giới hạn ở một số ít đối thủ nổi tiếng hay một tập hợp mục tiêu hẹp. Hoạt động gián điệp do nhà nước bảo trợ ngày càng vươn ra ngoài các tòa nhà chính phủ đến cuộc sống của những người có liên quan đến chúng, một động lực cũng được thấy trong một chiến dịch gián điệp do Trung Quốc hậu thuẫn nhắm vào các nhà báo và nhà hoạt động riêng biệt. Sự chồng chéo giữa các thể chế chính thức và các cá nhân đưa tin hoặc vận động xung quanh chúng là lời nhắc nhở rằng những mối đe dọa này không thuần túy là vấn đề của chính phủ.

Điều này có ý nghĩa gì với bạn

Hầu hết độc giả của bài viết này không phải là nhân viên chính phủ đang bảo vệ một mạng lưới quốc gia, nhưng những hiệu ứng lan tỏa của các cuộc tấn công gián điệp bằng mã độc SparroWocky vẫn có thể chạm đến người dân bình thường. Các nhà thầu chính phủ, công chức, nhà báo đưa tin về các thể chế công và nhà hoạt động làm việc về các vấn đề chính sách ở các quốc gia bị ảnh hưởng đều là những mục tiêu thứ cấp khả thi khi một nhóm gián điệp thiết lập được chỗ đứng bên trong các hệ thống chính phủ. Các thiết bị cá nhân được sử dụng để liên lạc với quan chức, truy cập hồ sơ công hoặc nghiên cứu hoạt động của chính phủ có thể trở thành điểm xâm nhập nếu các thói quen bảo mật cơ bản bị bỏ qua.

Đây là lúc các thói quen cá nhân thực sự quan trọng. Giữ phần mềm được cập nhật, sử dụng mật khẩu mạnh và duy nhất với một trình quản lý mật khẩu, bật xác thực đa yếu tố và thận trọng với các tệp đính kèm hoặc liên kết bất ngờ vẫn là những biện pháp phòng thủ hiệu quả chống lại các kỹ thuật lừa đảo và truy cập ban đầu mà các nhóm như FamousSparrow thường dựa vào để cài backdoor ngay từ đầu. Sử dụng một VPN uy tín khi kết nối với Wi-Fi công cộng hoặc truy cập các cổng thông tin chính phủ nhạy cảm sẽ thêm một lớp bảo vệ khác bằng cách mã hóa lưu lượng và giảm khả năng bị chặn bắt trên các mạng không đáng tin cậy.

Đi trước các chiến dịch mã độc do nhà nước bảo trợ

Những chiến dịch như thế này là lời nhắc nhở hữu ích rằng hoạt động hack do nhà nước bảo trợ không giới hạn ở một danh sách ngắn các quốc gia hay ngành công nghiệp. Như backdoor SparroWocky của FamousSparrow đã chứng minh, phạm vi của những hoạt động này tiếp tục mở rộng, và các tổ chức chính phủ ở Mỹ Latinh giờ đây phải lên kế hoạch cho cùng mức độ đe dọa mà từ lâu đã khiến các cơ quan ở những khu vực thường xuyên bị nhắm mục tiêu hơn phải lo ngại.

Đối với độc giả có liên quan đến các thể chế công dưới bất kỳ hình thức nào, phản ứng thực tế rất đơn giản: hãy giả định rằng công việc gần gũi với chính phủ và nhạy cảm có thể thu hút sự chú ý từ các tác nhân tinh vi, và xây dựng các thói quen bảo mật cơ bản cho phù hợp. Vá hệ thống kịp thời, xác minh các liên lạc bất ngờ trước khi nhấp hoặc tải xuống bất cứ thứ gì, và sử dụng các công cụ mã hóa như VPN khi xử lý thông tin nhạy cảm trên mạng chia sẻ hoặc công cộng. Không bước nào trong số này đòi hỏi chuyên môn đặc biệt, nhưng cùng nhau chúng nâng cao đáng kể chi phí và độ khó cho những kẻ tấn công đang tìm cách khai thác backdoor kiểu SparroWocky tiếp theo.

FAQ Q1: SparroWocky là gì? A1: SparroWocky là một backdoor mới được xác định có liên quan đến FamousSparrow. Nó được thiết kế để cung cấp cho kẻ tấn công quyền truy cập liên tục, ẩn giấu vào một mạng đã bị xâm phạm. Q2: FamousSparrow là ai? A2: FamousSparrow là một nhóm gián điệp có liên hệ với Trung Quốc, được theo dõi vì hoạt động gián điệp thay mặt cho các lợi ích nhà nước Trung Quốc. Q3: Ai là mục tiêu trong chiến dịch SparroWocky này? A3: Chiến dịch nhắm vào các tổ chức chính phủ ở Mỹ Latinh. Nó đánh dấu một làn sóng mới các cuộc tấn công gián điệp nhắm vào các mạng lưới khu vực công trong khu vực. Q4: Tại sao các cơ quan chính phủ Mỹ Latinh lại là mục tiêu hấp dẫn? A4: Các cơ quan chính phủ là mục tiêu có giá trị cao vì chúng nắm giữ thông tin có thể định hình các quyết định ngoại giao, kinh tế và an ninh. Một chiến dịch tập trung vào các chính phủ Mỹ Latinh phù hợp với xu hướng rộng hơn của các hacker do nhà nước bảo trợ đang mở rộng phạm vi địa lý của chúng. Q5: Việc sử dụng một công cụ tùy chỉnh như SparroWocky cho thấy điều gì? A5: Nó cho thấy mức độ đầu tư và lập kế hoạch điển hình của các hoạt động do nhà nước bảo trợ thay vì tội phạm mạng mang tính cơ hội. Xây dựng mã độc riêng cũng có thể giúp giảm khả năng bị phần mềm bảo mật tiêu chuẩn phát hiện.

---END---