Tin tặc Calypso dùng malware Linux và Windows để xâm nhập mạng viễn thông
Nhóm tin tặc Calypso (Red Lamassu) bị cho là liên quan tới Trung Quốc đã nhắm vào các nhà mạng ở châu Á–Thái Bình Dương và Trung Đông từ ít nhất giữa năm 2022. Chiến dịch sử dụng hai malware mới: Showboat cho hệ Linux và JFMBackdoor cho Windows nhằm duy trì quyền truy cập, di chuyển trong mạng và thực hiện hoạt động...
Nhóm tin tặc Calypso (Red Lamassu) bị cho là liên quan tới Trung Quốc đã nhắm vào các nhà mạng ở châu Á–Thái Bình Dương và Trung Đông từ ít nhất giữa năm 2022.
Chiến dịch sử dụng hai malware mới: Showboat cho hệ Linux và JFMBackdoor cho Windows nhằm duy trì quyền truy cập, di chuyển trong mạng và thực hiện hoạt động gián điệp.
Tin tặc còn dựng các tên miền và hạ tầng giả mạo ngành viễn thông để điều khiển hệ thống bị xâm nhập và che giấu hoạt động trong môi trường mạng của mục tiêu.
How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicatiSecurity researchers uncovered a long‑running cyber‑espionage campaign targeting telecommunications providers using both Linux and Windows malware.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicati. Article summary: Calypso, also tracked as Red Lamassu, ran a cyber-espionage campaign against telecom providers in Asia-Pacific and parts of the Middle East from at least mid-2022, using newly identified Linux and Windows malware to main. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Cyber Assault on Asian Telecoms Traced to Chinese State Hackers. A years-long espionage campaign has targeted telecoms companies in Asia with tools associated with Chinese groups" source context "Cyber Assault on Asian Telecoms Traced to Chinese State Hackers" Reference image 2: visual subject "# Cyber Assault
openai.com
Các nhà cung cấp dịch vụ viễn thông tại khu vực châu Á–Thái Bình Dương và một phần Trung Đông đã trở thành mục tiêu của một chiến dịch gián điệp mạng kéo dài nhiều năm, được cho là liên quan tới nhóm tin tặc Trung Quốc có tên Calypso, còn được theo dõi dưới tên Red Lamassu. Hoạt động này được ghi nhận ít nhất từ giữa năm 2022 và sử dụng các loại malware mới chạy trên cả Linux và Windows để duy trì quyền truy cập lâu dài và thu thập thông tin từ hạ tầng viễn thông.
Theo các nhà nghiên cứu an ninh mạng, chiến dịch mang đặc điểm của một APT (Advanced Persistent Threat) — tức nhóm tấn công có tổ chức, kiên trì bám trụ trong hệ thống mục tiêu trong thời gian dài thay vì gây phá hoại ngay lập tức. Bằng cách triển khai phần mềm độc hại chuyên biệt và sử dụng hạ tầng giả mạo liên quan tới ngành viễn thông, kẻ tấn công có thể hoạt động âm thầm bên trong mạng của các nhà mạng.
Studio Global AI
Tiếp tục nghiên cứu của bạn
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Câu trả lời ngắn gọn cho "Tin tặc Calypso dùng malware Linux và Windows để xâm nhập mạng viễn thông" là gì?
Nhóm tin tặc Calypso (Red Lamassu) bị cho là liên quan tới Trung Quốc đã nhắm vào các nhà mạng ở châu Á–Thái Bình Dương và Trung Đông từ ít nhất giữa năm 2022.
Những điểm chính cần xác nhận đầu tiên là gì?
Nhóm tin tặc Calypso (Red Lamassu) bị cho là liên quan tới Trung Quốc đã nhắm vào các nhà mạng ở châu Á–Thái Bình Dương và Trung Đông từ ít nhất giữa năm 2022. Chiến dịch sử dụng hai malware mới: Showboat cho hệ Linux và JFMBackdoor cho Windows nhằm duy trì quyền truy cập, di chuyển trong mạng và thực hiện hoạt động gián điệp.
Tôi nên làm gì tiếp theo trong thực tế?
Tin tặc còn dựng các tên miền và hạ tầng giả mạo ngành viễn thông để điều khiển hệ thống bị xâm nhập và che giấu hoạt động trong môi trường mạng của mục tiêu.
Chiến dịch gián điệp kéo dài nhắm vào các nhà mạng
Điểm đáng chú ý là chiến dịch tập trung gần như hoàn toàn vào các nhà khai thác viễn thông. Sau khi xâm nhập được hệ thống ban đầu, kẻ tấn công triển khai các công cụ malware tùy chỉnh để mở rộng quyền truy cập và giữ quyền kiểm soát lâu dài trong mạng nội bộ.
Các nhà nghiên cứu phát hiện hai họ malware mới đóng vai trò trung tâm trong chiến dịch:
Showboat – framework hậu khai thác dành cho hệ Linux
JFMBackdoor – backdoor dành cho hệ Windows
Sự kết hợp này cho phép kẻ tấn công hoạt động trong môi trường hạ tầng đa hệ điều hành, vốn rất phổ biến trong các hệ thống viễn thông hiện đại.
Showboat: công cụ hậu khai thác trên Linux
Showboat được thiết kế cho các máy chủ Linux và hoạt động như một framework hậu khai thác (post‑exploitation). Điều này có nghĩa là malware được triển khai sau khi kẻ tấn công đã có quyền truy cập ban đầu vào hệ thống.
Theo phân tích của các nhóm nghiên cứu tình báo mối đe dọa, Showboat cung cấp nhiều khả năng giúp tin tặc điều khiển máy bị nhiễm và mở rộng tấn công sâu hơn trong mạng.
Các chức năng chính gồm:
Tạo remote shell để điều khiển máy chủ từ xa
Truyền tệp giữa hệ thống nạn nhân và máy chủ của kẻ tấn công
Hoạt động như proxy SOCKS5, cho phép định tuyến lưu lượng qua máy bị xâm nhập
Khả năng proxy đặc biệt quan trọng vì nó giúp các máy chủ bị chiếm quyền trở thành điểm trung chuyển, khiến việc lần theo dấu vết hoạt động của kẻ tấn công khó khăn hơn và hỗ trợ di chuyển ngang trong mạng nội bộ.
JFMBackdoor: biến thể dành cho Windows
Song song với Showboat trên Linux, chiến dịch còn sử dụng JFMBackdoor, một implant hoạt động trên Windows.
Trong môi trường viễn thông, các hệ thống quản trị và ứng dụng doanh nghiệp thường chạy Windows, trong khi nhiều dịch vụ mạng lõi chạy Linux. Vì vậy việc triển khai malware cho cả hai nền tảng giúp kẻ tấn công duy trì truy cập ngay cả khi một phần hệ thống bị phát hiện hoặc khắc phục.
Thông tin kỹ thuật chi tiết về cấu trúc nội bộ của JFMBackdoor hiện vẫn còn hạn chế trong các báo cáo công khai, nhưng các nguồn nghiên cứu xác nhận nó được dùng để duy trì quyền truy cập và hỗ trợ hoạt động gián điệp trong mạng doanh nghiệp của các nhà mạng.
Hạ tầng giả mạo mang “chủ đề viễn thông”
Ngoài malware, nhóm Calypso còn xây dựng các tên miền và hạ tầng mạng mang chủ đề viễn thông nhằm bắt chước các tổ chức hợp pháp trong ngành.
Các nhà nghiên cứu cho rằng hạ tầng này có thể phục vụ nhiều mục đích:
Tạo cảm giác hợp pháp trong môi trường viễn thông
Hỗ trợ liên lạc command‑and‑control (C2) với các máy bị xâm nhập
Tạo nền tảng cho các bước tấn công tiếp theo như thu thập thông tin đăng nhập
Danh sách đầy đủ các tên miền giả mạo và mối liên hệ với từng nạn nhân cụ thể chưa được công bố, nhưng cấu trúc hạ tầng cho thấy đây là chiến dịch được chuẩn bị có chủ đích để hòa lẫn vào hệ sinh thái viễn thông.
Vì sao malware đa nền tảng làm tăng rủi ro cho ngành viễn thông
Các nhà mạng thường vận hành hạ tầng lai, kết hợp:
Máy chủ Linux cho các dịch vụ mạng
Hệ thống Windows cho quản trị và ứng dụng doanh nghiệp
Khi malware được thiết kế cho cả hai hệ điều hành, kẻ tấn công có nhiều lợi thế hơn:
Tăng khả năng tồn tại lâu dài: loại bỏ malware trên một nền tảng vẫn không chặn được toàn bộ truy cập
Di chuyển ngang dễ dàng: kẻ tấn công có thể chuyển từ hệ thống vận hành sang hệ thống quản trị
Che giấu hoạt động tốt hơn: máy bị xâm nhập có thể hoạt động như proxy hoặc nút trung chuyển
Trong bối cảnh viễn thông là hạ tầng thông tin quan trọng, việc kẻ tấn công duy trì sự hiện diện lâu dài trong mạng có thể giúp họ quan sát kiến trúc mạng, dữ liệu liên lạc hoặc các hệ thống vận hành nhạy cảm.
Xu hướng gián điệp mạng nhắm vào hạ tầng viễn thông
Chiến dịch Calypso phản ánh một xu hướng lớn hơn trong không gian an ninh mạng: các nhóm tấn công cấp quốc gia ngày càng nhắm vào nhà mạng. Mục tiêu của họ thường không phải phá hoại ngay lập tức mà là thu thập thông tin tình báo trong thời gian dài.
Việc phát hiện hai công cụ Showboat và JFMBackdoor cho thấy bộ công cụ của các nhóm APT đang phát triển theo hướng đa nền tảng và linh hoạt hơn, khiến việc phát hiện và loại bỏ chúng trong các hệ thống viễn thông toàn cầu trở nên khó khăn hơn đáng kể.