Cạm bẫy số

GoSerpent: Mã độc gián điệp săn bí mật ngoại giao Đông Nam Á

Bảo Đăng 24/07/2026 10:30

Nhóm Nghiên cứu và Phân tích toàn cầu (GReAT) của hãng bảo mật Kaspersky vừa công bố chiến dịch gián điệp mạng GoSerpent, nhắm vào cơ quan chính phủ và tổ chức ngoại giao tại Đông Nam Á.

GoSerpent không khóa máy hay đòi tiền chuộc. Mã độc này âm thầm xâm nhập mạng nội bộ, thu thập tài liệu nhạy cảm và đánh cắp thông tin đăng nhập, rồi chờ nhiều tuần mới chuyển dữ liệu ra ngoài.

Cách hoạt động kín đáo này khiến các cơ quan chính phủ và tổ chức ngoại giao khó phát hiện, đồng thời tạo ra nguy cơ lớn đối với an ninh số trong khu vực.

Kaspersky GReAT công bố báo cáo kĩ thuật về GoSerpent trên Securelist. Chiến dịch được phát hiện vào tháng 2/2026 nhưng đã diễn ra từ cuối năm 2025. Kaspersky GReAT cũng tìm thấy các phiên bản cũ từng xuất hiện tại Đông Nam Á từ năm 2021, cho thấy GoSerpent đã được sử dụng trong khu vực nhiều năm và có thêm những biến thể mới.

5ca3d83f-487e-4ad9-939f-e9cadb57aae4.png
GoSerpent âm thầm xâm nhập mạng lưới chính phủ và ngoại giao tại Đông Nam Á. Ảnh: BĐ

Kẻ xâm nhập sẵn sàng nằm im nhiều tuần

Điểm đáng sợ nhất của GoSerpent nằm ở sự kiên nhẫn của người vận hành. Sau khi cài GoSerpent vào máy mục tiêu, nhóm tấn công chờ vài ngày mới cài công cụ thu thập, rồi để hệ thống chạy tiếp nhiều tuần trước khi rút dữ liệu.

Theo chuyên gia bảo mật Noushin Shabab của Kaspersky GReAT, quãng ẩn mình có chủ đích là đặc điểm nổi bật của chiến dịch. Khoảng cách giữa lúc xâm nhập và lúc đánh cắp khiến đội phòng thủ khó nối các dấu hiệu rời rạc. Nếu cơ quan chỉ lưu nhật kí trong thời gian ngắn, dấu vết lần truy cập đầu có thể đã bị ghi đè khi dữ liệu bắt đầu được chuyển đi.

Cách vận hành này phù hợp với gián điệp hơn phá hoại. Tin tặc cần máy tính tiếp tục hoạt động để người dùng tạo tài liệu, trao đổi thư từ và đăng nhập vào các hệ thống có giá trị. Càng tồn tại lâu, lượng thông tin thu được càng lớn. Những phiên bản xuất hiện từ năm 2021 cũng cho thấy các công cụ được Kaspersky phát hiện trong năm 2026 có thể chỉ là phần nổi.

Một dây chuyền được lắp ráp để đánh cắp bí mật

GoSerpent là công cụ giúp tin tặc bí mật duy trì quyền kiểm soát máy tính đã xâm nhập. Từ xa, chúng có thể ra lệnh cho thiết bị, lấy hoặc đưa tệp vào máy và dùng chính máy tính của nạn nhân làm điểm trung chuyển. Cách này giúp kẻ tấn công tiếp tục len sâu vào mạng nội bộ mà vẫn che giấu được vị trí thật.

Sau khi xâm nhập thành công, GoSerpent cài thêm một công cụ có tên ThumbcacheService để tìm tài liệu. Nó tự động quét các tệp Word, Excel và PDF, kể cả những tệp đã bị đưa vào thùng rác. Số tài liệu tìm thấy được nén lại, đặt mật khẩu và chia thành nhiều gói nhỏ để tránh gây chú ý. Tất cả sau đó được giấu trong một tệp có tên gần giống dữ liệu thông thường của Windows.

Những định dạng bị săn tìm thường chứa công văn, biên bản họp, hồ sơ nhân sự hoặc nội dung trao đổi với đối tác. Việc kiểm tra cả thùng rác cho thấy tin tặc không chỉ lấy tài liệu đang được sử dụng, mà còn muốn thu hồi những tệp người dùng tưởng rằng đã xóa.

Nhóm tấn công đồng thời cài hai công cụ mang tên Mimikatz và QuarksDumpLocalHash để đánh cắp thông tin đăng nhập. Chúng tìm mật khẩu, dữ liệu xác thực và dấu vết tài khoản được lưu trên máy tính. Từ những thông tin này, tin tặc có thể dò tìm mật khẩu hoặc đăng nhập vào các hệ thống khác dưới danh nghĩa người dùng thật. Các tệp độc hại còn được đặt tên gần giống chương trình quen thuộc của Windows để người dùng và nhân viên bảo mật khó nhận ra.

Đến tháng 5/2026, nhóm này đưa thêm công cụ Stowaway vào hệ thống để điều khiển máy tính từ xa và tạo một đường truyền bí mật trong mạng. Hai thành phần khác là TmcLoader và TmcPayload sau đó được dùng để chuyển số tài liệu đã thu thập. Thay vì gửi thẳng dữ liệu ra một máy chủ bên ngoài, chúng dùng tài khoản đánh cắp được để đưa tệp vào một thư mục dùng chung trong mạng nội bộ. Các công cụ phối hợp thành một quy trình khép kín, từ tìm kiếm tài liệu, lấy thông tin đăng nhập đến bí mật chuyển dữ liệu khỏi máy nạn nhân.

Vì sao GoSerpent đe dọa an ninh quốc gia

Mã độc tống tiền gây thiệt hại dễ thấy, còn gián điệp mạng vận hành theo logic ngược lại. Tổ chức bị xâm nhập vẫn dùng hệ thống bình thường và không biết dữ liệu đã bị sao chép. Thiệt hại chỉ hiện ra khi thông tin được dùng trong đàm phán hoặc cạnh tranh chiến lược.

Với cơ quan ngoại giao, một bản ghi nhớ có thể phơi bày giới hạn nhượng bộ hoặc đánh giá kín về đối tác. Lịch công tác và danh sách liên hệ giúp đối phương dựng lại mạng lưới nhân sự. Tài liệu về quốc phòng, hạ tầng hay tranh chấp khu vực có thể tiết lộ cách một quốc gia chuẩn bị chính sách. Với tài khoản hợp lệ, tin tặc còn có thể truy cập thư điện tử và kho tài liệu dùng chung như người dùng thật.

Hạ tầng chiến dịch cũng được dựng để ẩn mình. Nhóm vận hành thuê máy chủ điều khiển trên Alibaba Cloud và UCLOUD HK, đều là dịch vụ hợp pháp, khiến lưu lượng độc hại hòa vào hệ sinh thái đám mây phổ biến. Kaspersky còn phát hiện GoSerpent dùng các chuỗi www. microsoft.com và www. spacex.com làm khóa bí mật, trong khi Stowaway sử dụng github.code. Đây chỉ là những chuỗi được cài trong mã, không cho thấy Microsoft, SpaceX hay GitHub liên quan đến chiến dịch.

GReAT chưa thể xác định chính xác nhóm đứng sau GoSerpent. Tuy nhiên, các nhà nghiên cứu nhận thấy chiến dịch có nhiều điểm giống TetrisPhantom về mục tiêu, trình độ kĩ thuật và cách vận hành, nên không loại trừ khả năng hai bên có liên hệ.

TetrisPhantom là tên gọi một nhóm tin tặc chưa rõ danh tính, chuyên thực hiện các chiến dịch gián điệp mạng có tổ chức. Nhóm này từng nhắm vào loại USB mã hóa được một số cơ quan chính phủ tại châu Á - Thái Bình Dương sử dụng. Trường hợp đó cho thấy ngay cả thiết bị lưu trữ được bảo vệ hoặc ổ đĩa dùng chung trong mạng nội bộ cũng có thể bị lợi dụng để lấy và chuyển dữ liệu.

Việt Nam cần tìm dấu vết trước khi tìm thủ phạm

Kaspersky chưa công bố danh sách quốc gia hay tên cơ quan bị xâm nhập, chỉ xác định các mục tiêu thuộc khối chính phủ và ngoại giao tại Đông Nam Á. Vì vậy, chưa có căn cứ công khai để khẳng định một cơ quan Việt Nam đã trở thành nạn nhân. Tuy nhiên, Việt Nam thuộc khu vực được cảnh báo, nên nguy cơ cần được đánh giá từ loại mục tiêu và phương thức hoạt động của chiến dịch.

Cảnh báo xuất hiện đúng lúc Việt Nam siết yêu cầu bảo vệ dữ liệu trong hệ thống chính trị. Chỉ thị 57-CT/TW của Ban Bí thư, ban hành ngày 31/12/2025, yêu cầu tăng cường bảo đảm an ninh mạng, bảo mật thông tin và an ninh dữ liệu. Luật An ninh mạng năm 2025, Luật số 116/2025/QH15, có hiệu lực từ ngày 1/7/2026, nhấn mạnh bảo vệ chủ quyền quốc gia trên không gian mạng. Cùng ngày, Thông tư 47/2026/TT-BCA bắt đầu áp dụng quy chuẩn an ninh mạng đối với hệ thống lưu trữ tài liệu điện tử không chứa bí mật nhà nước trong các cơ quan Đảng và Nhà nước.

Chuyên gia Noushin Shabab của GReAT khuyến nghị các cơ quan, tổ chức chủ động kiểm tra những dấu hiệu bất thường mà Kaspersky đã công bố, thay vì chờ đến khi dữ liệu bị lấy cắp mới xử lí. Từ cảnh báo này, việc bảo vệ hệ thống không thể chỉ dựa vào phần mềm an ninh mạng hay các đợt kiểm tra định kì. Cơ quan cần chú ý khi máy tính xuất hiện chương trình lạ, tệp có tên gần giống phần mềm Windows, hoạt động thu thập thông tin đăng nhập, việc nén nhiều tài liệu cùng lúc hoặc các kết nối mạng không phục vụ công việc. Dữ liệu theo dõi cũng phải được lưu đủ lâu, vì dấu vết đầu tiên có thể xuất hiện nhiều tuần trước khi tài liệu bị chuyển đi.

Mạng nội bộ nên được chia thành nhiều khu vực để tin tặc khó lan từ một máy sang toàn bộ hệ thống. Quyền truy cập thư mục dùng chung cần được giới hạn, tài khoản quản trị phải tách khỏi tài khoản sử dụng hằng ngày và người dùng nên xác minh thêm một bước khi đăng nhập. Khi phát hiện dấu hiệu đáng ngờ, cơ quan cần nhanh chóng đổi mật khẩu và khóa các tài khoản có nguy cơ bị chiếm.

Bộ phận an ninh mạng cũng phải ghép nối những dấu hiệu xuất hiện ở nhiều thời điểm khác nhau, như chương trình lạ được cài vào máy, thông tin đăng nhập bị lấy hoặc tài liệu bất ngờ được chuyển sang thư mục dùng chung. Một cảnh báo nhỏ từng bị bỏ qua có thể là dấu vết đầu tiên của cuộc xâm nhập kéo dài nhiều tuần.

Bảo Đăng