Chiến dịch gián điệp mạng nhắm vào nhiều tổ chức tại Malaysia cho thấy tin tặc sử dụng dịch vụ Cloudflare để ẩn hạ tầng tấn công và kênh đánh cắp dữ liệu, khiến lưu lượng độc hại trông giống truy cập HTTPS bình thường. Các nhà nghiên cứu phát hiện công cụ Python tùy chỉnh, hạ tầng đặt trên Microsoft Azure và script...

Create a landscape editorial hero image for this Studio Global article: What does the reported cyber espionage campaign against Malaysian organizations reveal about how state-backed threat actors are abusing Clou. Article summary: The Malaysia case shows a broader pattern: state-backed or state-aligned operators are hiding espionage infrastructure inside trusted cloud platforms, using Cloudflare not just as a CDN shield but as storage, app-hosting. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Malaysia’s digital growth and geopolitics widen cyber attack surface, raising critical infrastructure risks. New data from Cyfirma threat landscape report disclosed that Malaysia" source context "Malaysia's digital growth and geopolitics widen cyber attack surface ..." Reference image 2: visual subject "##### The Latest. A cam
Hoạt động gián điệp mạng ngày càng ẩn mình trong các dịch vụ đám mây hợp pháp. Một chiến dịch xâm nhập gần đây nhắm vào các tổ chức tại Malaysia cho thấy tin tặc có thể hòa trộn việc phát tán mã độc, điều khiển hệ thống từ xa và đánh cắp dữ liệu vào những kết nối trông giống hệt lưu lượng internet bình thường.
Thay vì sử dụng các máy chủ đáng ngờ hoặc domain lạ, kẻ tấn công tận dụng những nền tảng đáng tin cậy như Cloudflare và giao thức HTTPS. Điều này khiến nhiều biện pháp phòng thủ truyền thống – vốn dựa vào chặn domain độc hại – gần như không phát huy tác dụng.
Các nhà nghiên cứu bảo mật phát hiện một chiến dịch xâm nhập có mục tiêu vào nhiều tổ chức Malaysia, với hạ tầng do kẻ tấn công kiểm soát đặt trên Microsoft Azure tại khu vực Malaysia West. Đáng chú ý, tin tặc phát triển các công cụ Python riêng cho từng mục tiêu nhằm thực hiện dò quét mạng nội bộ, truy cập cơ sở dữ liệu và đánh cắp dữ liệu ra ngoài.
Một phát hiện quan trọng là một script dùng để tải dữ liệu bị đánh cắp lên endpoint lưu trữ Cloudflare do kẻ tấn công kiểm soát. Nhờ vậy, lưu lượng rời khỏi hệ thống nạn nhân trông giống như kết nối HTTPS thông thường đến một dịch vụ đám mây uy tín.
Chuỗi tấn công tổng thể bao gồm:
Việc sử dụng dịch vụ đám mây ở giai đoạn cuối – đặc biệt là để đánh cắp dữ liệu – giúp tin tặc tránh được nhiều hệ thống phòng thủ chu vi vốn được thiết kế để phát hiện domain lạ hoặc máy chủ độc hại.
Cloudflare là một nền tảng internet quy mô toàn cầu cung cấp nhiều dịch vụ như lưu trữ dữ liệu, serverless computing, hosting website và tunneling. Những công cụ này hỗ trợ các nhà phát triển hợp pháp, nhưng đồng thời cũng có thể bị kẻ tấn công lợi dụng để che giấu hạ tầng tấn công.
Nhiều báo cáo an ninh mạng cho thấy các chiến dịch độc hại ngày càng sử dụng những dịch vụ Cloudflare vì lưu lượng của chúng dễ hòa lẫn với hoạt động hợp pháp.
R2 là dịch vụ lưu trữ object tương tự Amazon S3. Tin tặc có thể dùng nó để:
Trong chiến dịch tại Malaysia, các nhà nghiên cứu quan sát thấy script được thiết kế riêng để tải dữ liệu bị đánh cắp lên hệ thống lưu trữ Cloudflare.
Cloudflare Pages cho phép triển khai website tĩnh rất nhanh. Tin tặc có thể dựng các trang phishing hoặc trang tải tài liệu giả mạo, nhưng vẫn chạy trên hạ tầng Cloudflare hợp pháp, khiến chúng trông đáng tin hơn.
Workers là môi trường serverless chạy tại edge của Cloudflare. Kẻ tấn công có thể dùng Workers để:
Một số nghiên cứu đã ghi nhận hạ tầng điều khiển của trojan truy cập từ xa hoạt động hoàn toàn bên trong tài khoản Cloudflare Workers.
Cloudflare Tunnel cho phép đưa máy chủ nội bộ ra internet mà không lộ địa chỉ IP thực. Tin tặc lợi dụng tính năng này để ẩn hạ tầng tấn công phía sau mạng Cloudflare trong khi vẫn phân phối payload hoặc malware.
Các chiến dịch malware trước đây đã sử dụng subdomain của Cloudflare Tunnel để lưu trữ payload và phát tán qua email phishing.
Vụ việc tại Malaysia phản ánh xu hướng lớn trong khu vực: các nhóm gián điệp mạng ngày càng dựa vào nền tảng đám mây hợp pháp để che giấu hoạt động.
Malaysia đang mở rộng mạnh mẽ hạ tầng số trong các lĩnh vực như viễn thông, vận tải và năng lượng. Sự phát triển này làm tăng bề mặt tấn công mạng và khiến quốc gia này trở thành mục tiêu hấp dẫn cho hoạt động thu thập tình báo.
Một số nhóm APT hoạt động lâu năm trong khu vực cũng áp dụng chiến thuật tương tự.
Mustang Panda là nhóm gián điệp mạng có liên hệ với Trung Quốc, hoạt động ít nhất từ năm 2012 và thường nhắm vào cơ quan chính phủ hoặc tổ chức ngoại giao bằng email lừa đảo và malware được thiết kế riêng.
APT41 được nhiều tổ chức an ninh đánh giá là nhóm đe dọa do nhà nước Trung Quốc hậu thuẫn, tham gia nhiều chiến dịch gián điệp trên nhiều quốc gia và lĩnh vực khác nhau. Nhóm này nổi tiếng với việc sử dụng nhiều loại malware và công cụ tùy chỉnh để duy trì truy cập lâu dài vào hệ thống mục tiêu.
Các chiến dịch mới hơn tại Đông Nam Á được cho là liên quan đến nhóm Amaranth‑Dragon, được đánh giá có liên hệ chặt chẽ với hệ sinh thái APT41 và đã nhắm vào cơ quan chính phủ và thực thi pháp luật tại nhiều quốc gia ASEAN.
Chiến dịch liên quan Cloudflare tại Malaysia chưa được quy trực tiếp cho nhóm nào. Tuy nhiên, mô hình hoạt động – công cụ tùy chỉnh, mục tiêu khu vực và hạ tầng ẩn trong dịch vụ đám mây – tương đồng với chiến thuật của nhiều nhóm gián điệp nhà nước.
Thách thức lớn nhất với đội ngũ phòng thủ là lưu lượng trong các chiến dịch này trông hoàn toàn hợp pháp.
Một kết nối đến endpoint lưu trữ Cloudflare hoặc một dịch vụ serverless thường không khác gì lưu lượng web mã hóa bình thường. Việc chặn toàn bộ Cloudflare gần như không khả thi vì rất nhiều tổ chức phụ thuộc vào nền tảng này.
Do đó, các hệ thống phòng thủ phải chuyển từ cách tiếp cận dựa vào danh tiếng domain sang phân tích hành vi.
Một số tín hiệu đáng ngờ có thể bao gồm:
Chiến dịch tại Malaysia cho thấy một sự thay đổi quan trọng trong chiến lược hạ tầng của tin tặc: thay vì vận hành máy chủ độc hại dễ bị phát hiện, chúng ngày càng "sống bên trong" các hệ sinh thái đám mây đáng tin cậy.
Điều này buộc các tổ chức phải nâng cấp cách phòng thủ – từ việc chỉ dựa vào danh sách cho phép và danh tiếng domain sang giám sát sâu hơn về danh tính người dùng, hành vi hệ thống và luồng dữ liệu giữa các dịch vụ đám mây. Khi hạ tầng tấn công ẩn trong các nền tảng internet lớn, việc phát hiện kẻ tấn công không còn phụ thuộc vào nơi lưu lượng đi đến, mà phụ thuộc vào cách lưu lượng đó hoạt động.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Chiến dịch gián điệp mạng nhắm vào nhiều tổ chức tại Malaysia cho thấy tin tặc sử dụng dịch vụ Cloudflare để ẩn hạ tầng tấn công và kênh đánh cắp dữ liệu, khiến lưu lượng độc hại trông giống truy cập HTTPS bình thường.
Chiến dịch gián điệp mạng nhắm vào nhiều tổ chức tại Malaysia cho thấy tin tặc sử dụng dịch vụ Cloudflare để ẩn hạ tầng tấn công và kênh đánh cắp dữ liệu, khiến lưu lượng độc hại trông giống truy cập HTTPS bình thường. Các nhà nghiên cứu phát hiện công cụ Python tùy chỉnh, hạ tầng đặt trên Microsoft Azure và script tải dữ liệu bị đánh cắp lên endpoint lưu trữ Cloudflare do kẻ tấn công kiểm soát.
Xu hướng này phản ánh mô hình lớn hơn tại Đông Nam Á, nơi các nhóm APT như Mustang Panda, APT41 và Amaranth‑Dragon ngày càng sử dụng dịch vụ đám mây hợp pháp để che giấu hoạt động gián điệp.