892 words
4 minutes
Series "Đã Seen" - (APT1) Part 1
2025-09-12
2026-10-09

Mình đã đọc tài liệu và bằng chứng được FireEye (còn được gọi là Mandiant) tổng hợp nhằm đưa nhóm APT1 ra bên ngoài ánh sáng vì hành vi đánh cắp dữ liệu người dùng. Từ đó mình quyết định biến đây thành một series nhỏ để tổng hợp lại các nhóm APT nổi tiếng mà mình đã đọc qua, tránh để kiến thức bị trôi theo thời gian.

NOTE

Mình sẽ chia series này ra nhiều Part, mỗi Part khoảng 5 nhóm. Thông tin được tổng hợp chủ yếu từ MITRE ATT&CK và các báo cáo của Mandiant/CrowdStrike/CISA — chỗ nào chỉ là nhận định/suy đoán của nhà nghiên cứu (chưa được xác nhận chính thức) mình sẽ ghi rõ, không khẳng định như sự thật 100%.

APT1 (Comment Crew)#

Đây là nhóm mở đầu cho cả series, cũng là lý do series này tồn tại.

  • Tên khác: Comment Crew, Comment Panda, Byzantine Candor (NSA đặt), đơn vị quân đội PLA “Unit 61398”
  • MITRE ATT&CK ID: G0006
  • Nguồn gốc: Trung Quốc — Tổng cục 3, Cục 2, Bộ Tổng Tham mưu PLA (Unit 61398), theo attribution của Mandiant
  • Hoạt động từ: ít nhất 2006
  • Động cơ: Gián điệp mạng, đánh cắp sở hữu trí tuệ quy mô lớn
  • Chiến dịch nổi bật: Tháng 2/2013, Mandiant công bố báo cáo APT1 nối ~141 vụ xâm nhập trong 7 năm về đơn vị Unit 61398 — lần đầu tiên một công ty tư nhân attribution công khai một nhóm APT nhà nước kèm địa chỉ cụ thể. Trước đó nhóm đã âm thầm đánh cắp dữ liệu từ ~20 ngành công nghiệp (hàng không vũ trụ, viễn thông, vệ tinh…) suốt 2006-2013.
  • Công cụ hay dùng: BISCUIT (backdoor), WEBC2 (C2 giấu trong comment HTML — nguồn gốc tên “Comment Crew”), Seasalt, GLOOXMAIL (C2 qua Jabber), PoisonIvy, cùng các tool lấy credential như Mimikatz, gsecdump, pwdump
  • Nguồn: MITRE ATT&CK G0006, Báo cáo gốc của Mandiant (2013)

APT28 (Fancy Bear)#

  • Tên khác: Fancy Bear (CrowdStrike), Sofacy, Sednit, Pawn Storm, Forest Blizzard (Microsoft hiện tại), Group 74
  • MITRE ATT&CK ID: G0007
  • Nguồn gốc: Nga — GRU, Trung tâm Dịch vụ Đặc biệt 85 (GTsSS), Military Unit 26165
  • Hoạt động từ: ít nhất 2004
  • Động cơ: Gián điệp phục vụ lợi ích nhà nước Nga, kèm một số chiến dịch phá hoại/thao túng thông tin
  • Chiến dịch nổi bật: Hack-and-leak DNC/DCCC năm 2016 can thiệp bầu cử Mỹ; chiến dịch spearphishing Sednit/Sofacy 2015-2017 nhắm vào chính phủ/quân đội NATO; LoJax — rootkit UEFI đầu tiên được ghi nhận “in the wild”
  • Công cụ hay dùng: CHOPSTICK, JHUHUGIT, Zebrocy, LoJax, Drovorub (malware Linux, NSA/FBI công bố chung)
  • Nguồn: MITRE ATT&CK G0007

APT29 (Cozy Bear)#

  • Tên khác: Cozy Bear (CrowdStrike), The Dukes, Midnight Blizzard/NOBELIUM (Microsoft), UNC2452 (Mandiant đặt cho actor đứng sau SolarWinds)
  • MITRE ATT&CK ID: G0016
  • Nguồn gốc: Nga — attribution cho SVR (Cơ quan Tình báo Đối ngoại)
  • Hoạt động từ: ít nhất 2008
  • Động cơ: Gián điệp, thu thập thông tin tình báo từ chính phủ/think tank/viện nghiên cứu
  • Chiến dịch nổi bật: Supply-chain SolarWinds năm 2020 (backdoor SUNBURST cài vào bản cập nhật Orion) ảnh hưởng nhiều cơ quan liên bang Mỹ; “Operation Ghost” 2013-2019 dùng malware tùy biến dài hạn; vụ xâm nhập email nội bộ Microsoft năm 2024
  • Công cụ hay dùng: SUNBURST, TEARDROP, Raindrop, cùng Cobalt Strike, Mimikatz, AdFind/Impacket để di chuyển ngang kiểu living-off-the-land
  • Nguồn: MITRE ATT&CK G0016

Lazarus Group#

  • Tên khác: Labyrinth Chollima (CrowdStrike), Hidden Cobra (chính phủ Mỹ), Guardians of Peace (persona vụ Sony). Lưu ý: APT38 và BlueNoroff là các cụm liên quan nhưng MITRE tách riêng, chuyên về trộm tài chính — không gộp chung với Lazarus.
  • MITRE ATT&CK ID: G0032
  • Nguồn gốc: Triều Tiên — Tổng cục Trinh sát (RGB)
  • Hoạt động từ: ít nhất 2009
  • Động cơ: Vừa gián điệp, vừa phá hoại, ngày càng thiên về tội phạm tài chính/đánh cắp crypto để gây quỹ cho chế độ
  • Chiến dịch nổi bật: Tấn công phá hoại Sony Pictures tháng 11/2014; WannaCry tháng 5/2017 (ransomware/worm lan toàn cầu, Mỹ-Anh chính thức attribution cho Lazarus); “Operation Dream Job” 2019-2020 giả tuyển dụng LinkedIn nhắm ngành quốc phòng/hàng không; các vụ trộm sàn crypto quy mô lớn (CISA gọi là “TraderTraitor”)
  • Công cụ hay dùng: AppleJeus (app trading crypto giả mạo gài trojan), BLINDINGCAN, Dtrack, Dacls (RAT đa nền tảng), các công cụ wiper phá hoại
  • Nguồn: MITRE ATT&CK G0032, CISA AA21-048A

APT41#

  • Tên khác: Wicked Panda (CrowdStrike), Brass Typhoon/trước đây là Barium (Microsoft), có overlap với báo cáo về Winnti Group
  • MITRE ATT&CK ID: G0096
  • Nguồn gốc: Trung Quốc — Mandiant đánh giá (chưa phải kết luận chính thức) có liên hệ với nhà thầu gắn với Bộ An ninh Quốc gia (MSS)
  • Hoạt động từ: ít nhất 2012
  • Động cơ: Kiêm nhiệm cả hai — vừa gián điệp nhà nước vừa tội phạm tài chính vì lợi ích cá nhân, dùng chung hạ tầng (Mandiant gọi là mô hình “Double Dragon”)
  • Chiến dịch nổi bật: Báo cáo “Double Dragon” của Mandiant năm 2019 phơi bày mô hình kiêm nhiệm này trên 14+ quốc gia, nhắm vào y tế, viễn thông, công nghệ, gaming; chiến dịch “C0017” 2021-2022 xâm nhập nhiều mạng chính quyền bang ở Mỹ qua lỗ hổng web app; “APT41 DUST” 2023-2024 nhắm database/cloud qua web shell và credential đánh cắp
  • Công cụ hay dùng: ShadowPad (backdoor module hóa, nhiều nhóm Trung Quốc dùng chung), PlugX, họ malware Winnti, web shell China Chopper, gh0st RAT, Cobalt Strike
  • Nguồn: MITRE ATT&CK G0096

Part 2 mình sẽ tiếp tục với APT10, Sandworm Team, APT33, Equation Group và FIN7/Carbanak. Hẹn gặp lại ở phần sau.

Series "Đã Seen" - (APT1) Part 1
https://stewmalwarehunter.id.vn/posts/all-apts-walkthrough/
Author
Stew
Published at
2025-09-12
License
CC BY-NC-SA 4.0