Phát hiện mã độc chuyên 'nằm vùng' trong cơ quan chính phủ và tổ chức ngoại giao tại Đông Nam Á
Theo Kaspersky, GoSerpent không được thiết kế để phá hoại hệ thống hay mã hóa dữ liệu đòi tiền chuộc. Mục tiêu của nó là gián điệp.
Trong thế giới an ninh mạng, những cuộc tấn công đáng sợ nhất đôi khi không phải là những vụ ransomware làm tê liệt hệ thống chỉ sau một đêm, mà là những chiến dịch diễn ra âm thầm đến mức nạn nhân không hề biết mình đã bị xâm nhập.
Phát hiện mới nhất của nhóm nghiên cứu Kaspersky GReAT về mã độc GoSerpent cho thấy chính xác xu hướng đó: một loại backdoor có thể lặng lẽ tồn tại trong mạng lưới của các cơ quan chính phủ và tổ chức ngoại giao tại Đông Nam Á suốt nhiều năm trước khi bắt đầu đánh cắp dữ liệu.
Theo Kaspersky, GoSerpent không được thiết kế để phá hoại hệ thống hay mã hóa dữ liệu đòi tiền chuộc. Mục tiêu của nó là gián điệp.
Tin tặc tìm cách duy trì quyền truy cập dài hạn vào các mạng nội bộ, kiên nhẫn quan sát, thu thập thông tin và chỉ kích hoạt các công cụ đánh cắp dữ liệu khi thời điểm thích hợp xuất hiện.
Chiến dịch được ghi nhận nhắm vào các cơ quan chính phủ và tổ chức ngoại giao tại Đông Nam Á từ cuối năm 2025, trong khi các biến thể sớm hơn của backdoor này đã xuất hiện từ năm 2021.
Điều khiến GoSerpent trở nên đặc biệt không nằm ở kỹ thuật khai thác lỗ hổng mới, mà ở triết lý vận hành. Thay vì hành động nhanh để lấy dữ liệu trước khi bị phát hiện, nhóm tấn công lại chọn cách "nằm vùng".
Sau khi cài thành công backdoor, chúng gần như không làm gì trong nhiều tuần. Chỉ khi các nhật ký hệ thống cũ đã bị xóa theo chu kỳ và những đợt quét bảo mật định kỳ đã kết thúc, các công cụ thứ cấp mới được triển khai để thu thập và truyền dữ liệu ra ngoài.
Chính khoảng thời gian im lặng này khiến các đội ngũ bảo mật rất khó kết nối sự kiện xâm nhập ban đầu với vụ đánh cắp dữ liệu diễn ra nhiều tuần sau đó.
Trong chiến dịch được phân tích, GoSerpent chỉ là một mắt xích. Sau khi duy trì được quyền truy cập, kẻ tấn công tiếp tục triển khai Stowaway, một công cụ điều khiển từ xa, cùng TmcLoader, bộ công cụ hai giai đoạn chuyên phục vụ việc thu thập và đánh cắp dữ liệu. Toàn bộ chuỗi tấn công được xây dựng theo hướng giảm tối đa khả năng bị phát hiện thay vì tối đa hóa tốc độ.
Kaspersky chưa quy kết chiến dịch này cho bất kỳ nhóm APT nào. Tuy nhiên, các nhà nghiên cứu nhận thấy nhiều điểm tương đồng với TetrisPhantom, một chiến dịch gián điệp mạng từng được công bố năm 2023, cũng nhắm vào các tổ chức chính phủ khu vực châu Á - Thái Bình Dương thông qua các thiết bị USB bảo mật.
Sự tương đồng về đối tượng mục tiêu, phương thức hoạt động và năng lực kỹ thuật cho thấy rất có thể đây là sự tiếp nối hoặc tiến hóa của một hệ sinh thái tấn công đã tồn tại nhiều năm.
Phát hiện này phản ánh một sự thay đổi đáng chú ý trong bức tranh an ninh mạng toàn cầu. Nếu giai đoạn 2017-2022 chứng kiến ransomware trở thành "ngôi sao" vì khả năng tạo ra lợi nhuận nhanh, thì những năm gần đây, các chiến dịch gián điệp mạng do các nhóm APT thực hiện đang ngày càng tinh vi hơn.
Mục tiêu của họ không phải tiền chuộc mà là thông tin chiến lược, dữ liệu ngoại giao, tài liệu chính phủ và quyền truy cập lâu dài vào hạ tầng số quan trọng.
Xu hướng này cũng phù hợp với báo cáo "Anatomy of a Cyber World" của Kaspersky. Theo báo cáo, khu vực chính phủ tiếp tục là ngành bị tấn công nhiều nhất trong năm 2025, chiếm khoảng 19% tổng số sự cố an ninh mạng nghiêm trọng mà hãng ghi nhận trên toàn cầu. Điều đó cho thấy các cơ quan nhà nước đã trở thành mục tiêu ưu tiên của các chiến dịch gián điệp số trong bối cảnh cạnh tranh địa chính trị và chuyển đổi số diễn ra mạnh mẽ.
Đông Nam Á đặc biệt hấp dẫn đối với các nhóm gián điệp mạng vì đây là khu vực tập trung nhiều trung tâm sản xuất công nghệ, tuyến vận tải hàng hải quan trọng, các tổ chức khu vực và mạng lưới ngoại giao dày đặc.
Quyền truy cập vào hệ thống của một cơ quan nhà nước hoặc tổ chức ngoại giao không chỉ mang lại tài liệu mật mà còn có thể mở đường cho các chiến dịch tình báo sâu hơn trong nhiều năm sau.
GoSerpent vì thế là lời nhắc rằng kỷ nguyên "đánh nhanh rút gọn" đang dần nhường chỗ cho một mô hình tấn công bền bỉ và kiên nhẫn hơn.
Trong cuộc chiến này, thành công của kẻ tấn công không còn được đo bằng việc xâm nhập được bao nhiêu máy tính, mà bằng việc họ có thể tồn tại trong hệ thống của nạn nhân bao lâu mà không bị phát hiện. Và nếu một backdoor có thể âm thầm tồn tại suốt 5 năm trước khi bị phát hiện, câu hỏi đáng lo ngại nhất không phải là GoSerpent đã lấy được những gì, mà là hiện tại còn bao nhiêu "GoSerpent" khác vẫn đang lặng lẽ ẩn mình trong các mạng lưới quan trọng trên khắp thế giới./

