GreyVibe là nhóm có liên kết với Nga, tận dụng ChatGPT, Google Gemini, và Ideogram AI để thực hiện các chiến dịch gián điệp quy mô lớn nhắm vào quân đội, chính phủ và doanh nghiệp Ukraine kể từ tháng 8 năm 2025 [2][4]... Nhóm phát triển bộ công cụ riêng gồm PhantomRelay (RAT trên Windows), LegionRelay (RAT trên Powe...

Create a landscape editorial hero image for this Studio Global article: What new Russia-linked threat group has been using generative AI tools like ChatGPT and Gemini to target Ukrainian military, government, civ. Article summary: The threat group is **GreyVibe** (styled GREYVIBE), a previously undocumented Russia-nexus actor first disclosed by WithSecure on May 28–29, 2026. Below are the details requested, drawn from the primary WithSecure resear. Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "Title: teiss - News - Russian hackers target Ukrainian organisations using stealthy living-off-the-land tactics # Russian hackers target Ukrainian organisations using stealthy livi" source context "teiss - News - Russian hackers target Ukrainian organisations using stealthy living-off-the-land tactics" Reference imag
Một nhóm tin tặc mới được phát hiện đang vũ khí hóa các công cụ AI tạo sinh thương mại để khởi động các chiến dịch gián điệp tinh vi, kéo dài nhiều năm. Được theo dõi với mã định danh GreyVibe (hay GREYVIBE), nhóm có liên kết với Nga này đã hoạt động ít nhất từ tháng 8 năm 2025, nhắm vào một phổ rộng các thực thể trong xã hội Ukraine — từ quân đội và cơ quan chính phủ đến các doanh nghiệp dân sự và cá nhân. Thông tin này được công ty an ninh mạng WithSecure công bố vào cuối tháng 5 năm 2026 .
Nhóm này không chỉ dùng AI để viết email lừa đảo; chúng còn sử dụng ChatGPT, Google Gemini và công cụ tạo ảnh Ideogram AI để tạo mồi nhử, xây dựng trang web giả, phát triển mã độc tùy chỉnh và viết kịch bản cho các công cụ hậu khai thác. Đây là một bước tiến lớn trong cách AI khuếch đại các mối đe dọa mạng .
WithSecure đã liên kết năm chiến dịch riêng biệt với GreyVibe bằng cách truy vết hạ tầng, mã độc và mô hình hoạt động chung. Mỗi chiến dịch lại nhắm vào một lỗ hổng cụ thể, từ hộp thư điện tử đến điện thoại thông minh.
Hiệu quả của GreyVibe đến từ một bộ mã độc được thiết kế riêng, một phần trong số đó — theo đánh giá với độ tin cậy trung bình của WithSecure — đã được xây dựng với sự trợ giúp đáng kể từ các mô hình ngôn ngữ lớn (LLM) như ChatGPT và Gemini. Trớ trêu thay, chính những lỗi thiết kế do AI tạo ra lại là một sai lầm chiến dịch chết người, cho phép các nhà nghiên cứu có cái nhìn sâu sắc kéo dài hàng tháng vào hoạt động của nhóm này .
Mặc dù các hoạt động của GreyVibe rõ ràng phục vụ lợi ích quốc gia Nga, danh tính của nhóm này không đơn thuần là một diễn viên nhà nước. Phân tích của WithSecure chỉ ra một mối liên kết phức tạp và lai ghép hơn.
Các nhà nghiên cứu có độ tin cậy cao rằng các chiến dịch của GreyVibe phù hợp với mục tiêu thu thập tình báo của Nga trong cuộc xung đột Ukraine, dựa trên đặc điểm nạn nhân (mục tiêu là quân đội, chính phủ và cơ sở hạ tầng quan trọng) và các hành động quan sát được . Họ cũng tự tin không kém rằng những kẻ vận hành là người nói tiếng Nga và làm việc theo múi giờ Moscow (UTC+3), dựa trên các chú thích mã nguồn, cài đặt ngôn ngữ bảng điều khiển quản trị và phân tích giờ làm việc của chúng
.
Tuy nhiên, mức độ tin cậy thấp hơn khi khẳng định đây là một APT thuần túy của quốc gia. Một số manh mối cho thấy mối liên hệ chặt chẽ với thế giới ngầm tội phạm mạng. Các biến thể của PhantomRelay đã xuất hiện trong các cụm tội phạm mạng không liên quan, và nhóm này đã sử dụng một công cụ tạo tệp ISO độc đáo có khả năng liên kết với hệ sinh thái TrickBot khét tiếng. Các dấu hiệu khác bao gồm việc kẻ vận hành tải các mẫu đang phát triển lên VirusTotal, sử dụng tiếng lóng mạng để đặt tên quy ước (như "letsrollboyos" và "cuteuwu"), và triển khai công cụ đào tiền mã hóa XMRig trên một số máy bị nhiễm LegionRelay .
WithSecure đánh giá với độ tin cậy trung bình rằng GreyVibe có mối liên hệ với thế giới ngầm tội phạm rộng lớn hơn, nhưng bản chất chính xác của mối quan hệ này — có thể là tin tặc quốc gia bị hấp thụ, các chi nhánh hợp đồng, hay một nhóm lai ghép — vẫn chưa rõ ràng. Tuy nhiên, đánh giá lưu ý rằng đã có tiền lệ lịch sử về việc tình báo Nga chiêu mộ các nhóm tội phạm mạng cho các công việc liên kết quốc gia . Tóm lại, GreyVibe dường như là một nhóm có mức độ tinh vi từ thấp đến trung bình, nhưng thông qua việc tích cực vũ khí hóa AI, chúng đã "chơi trên cơ" với hiệu quả chiến dịch chết người
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
GreyVibe là nhóm có liên kết với Nga, tận dụng ChatGPT, Google Gemini, và Ideogram AI để thực hiện các chiến dịch gián điệp quy mô lớn nhắm vào quân đội, chính phủ và doanh nghiệp Ukraine kể từ tháng 8 năm 2025 [2][4]...
GreyVibe là nhóm có liên kết với Nga, tận dụng ChatGPT, Google Gemini, và Ideogram AI để thực hiện các chiến dịch gián điệp quy mô lớn nhắm vào quân đội, chính phủ và doanh nghiệp Ukraine kể từ tháng 8 năm 2025 [2][4]... Nhóm phát triển bộ công cụ riêng gồm PhantomRelay (RAT trên Windows), LegionRelay (RAT trên PowerShell), và FallSpy (phần mềm gián điệp Android), nhưng chính lỗi thiết kế trong mã do AI tạo ra đã mở ra cánh cửa độc nh...
Năm chiến dịch đồng thời — PhantomMail, PhantomClick, PrincessClub, DroneLink, và Nebo — trải dài từ tấn công mạo danh cơ quan chính phủ, đến phát tán phần mềm gián điệp qua Telegram và các trang web giả mạo chuyên về...