Tiếp nối Part 1, đây là 5 nhóm tiếp theo mình tổng hợp lại được. Phần này có 2 cái tên khá đặc biệt — Equation Group với nguồn gốc chưa từng được xác nhận chính thức, và FIN7/Carbanak vốn là nhóm tội phạm tài chính nhưng độ tinh vi khiến nhiều nơi xếp chung với APT.
NOTENhư Part 1, thông tin tổng hợp từ MITRE ATT&CK, Mandiant, CrowdStrike, Kaspersky GReAT và CISA. Chỗ nào là đánh giá/suy đoán của nhà nghiên cứu (chưa được chính phủ nào xác nhận chính thức) mình ghi rõ ràng trong bài, đặc biệt là phần Equation Group.
APT10 (Stone Panda / MenuPass)
- Tên khác: Stone Panda (CrowdStrike), Cicada, Red Apollo, menuPass, Bronze Riverside (Secureworks)
- MITRE ATT&CK ID: G0045
- Nguồn gốc: Trung Quốc — MITRE ghi nhận các thành viên menuPass có liên hệ với Cục An ninh Quốc gia Thiên Tân (thuộc MSS)
- Hoạt động từ: ít nhất 2006
- Động cơ: Gián điệp, đánh cắp sở hữu trí tuệ
- Chiến dịch nổi bật: “Operation Cloud Hopper” 2016-2017 — xâm nhập các nhà cung cấp dịch vụ quản lý (MSP) trên toàn cầu để làm bàn đạp vào mạng khách hàng của họ; nhắm mục tiêu dài hạn vào chính phủ/doanh nghiệp Nhật Bản; tháng 12/2018 DOJ Mỹ truy tố 2 cá nhân liên quan tới chiến dịch xâm nhập MSP này
- Công cụ hay dùng: PlugX, RedLeaves, QuasarRAT, PoisonIvy, ChChes, Ecipekac, SodaMaster, kèm Mimikatz/Cobalt Strike cho hậu khai thác
- Nguồn: MITRE ATT&CK G0045
Sandworm Team
- Tên khác: Voodoo Bear/Iron Viking (CrowdStrike), Seashell Blizzard (Microsoft), Telebots, BlackEnergy Group. Mandiant đã đổi tên nhóm này thành APT44 trong báo cáo năm 2023.
- MITRE ATT&CK ID: G0034
- Nguồn gốc: Nga — GRU, cụ thể là Unit 74455 (GTsST), theo cáo trạng của Bộ Tư pháp Mỹ tháng 10/2020
- Hoạt động từ: ít nhất 2009
- Động cơ: Vừa gián điệp vừa phá hoại — các chiến dịch disruptive gắn với mục tiêu quân sự
- Chiến dịch nổi bật: Tấn công lưới điện Ukraine tháng 12/2015 và 12/2016 (BlackEnergy/Industroyer); NotPetya tháng 6/2017 — wiper giả dạng ransomware gây thiệt hại ước tính >10 tỷ USD toàn cầu; gây rối Thế vận hội mùa đông 2018 (“Olympic Destroyer”); tiếp tục dùng wiper (CaddyWiper) nhắm hạ tầng Ukraine từ 2022
- Công cụ hay dùng: BlackEnergy, Industroyer/Industroyer2, NotPetya, Olympic Destroyer, CaddyWiper, Cyclops Blink
- Nguồn: MITRE ATT&CK G0034
APT33 (Elfin)
- Tên khác: Elfin (Symantec), Refined Kitten (CrowdStrike), Peach Sandstorm/trước là Holmium (Microsoft)
- MITRE ATT&CK ID: G0064
- Nguồn gốc: Nghi vấn nhà nước Iran — MITRE mô tả là “nhóm bị nghi ngờ có nguồn gốc Iran”, chưa có đơn vị quân sự/tình báo cụ thể nào được công khai xác nhận
- Hoạt động từ: ít nhất 2013
- Động cơ: Gián điệp, kèm khả năng phá hoại
- Chiến dịch nổi bật: 2016-2017 xâm nhập một hãng hàng không vũ trụ Mỹ, một tập đoàn hàng không Ả Rập Xê Út và một công ty hóa dầu Hàn Quốc (báo cáo Mandiant tháng 9/2017); chiến dịch password-spraying nhắm ngành hàng không/năng lượng năm 2019. Lưu ý: Symantec từng phát hiện wiper StoneDrill của Elfin xuất hiện gần như đồng thời với một đợt Shamoon, nhưng tự nhận “không có thêm bằng chứng” liên kết trực tiếp hai nhóm — đây chỉ là trùng hợp đáng chú ý, không phải kết luận.
- Công cụ hay dùng: StoneDrill/SHAPESHIFT (wiper), NETWIRE, NanoCore, TURNEDUP, Empire, Ruler
- Nguồn: MITRE ATT&CK G0064
Equation Group
IMPORTANTNhóm này đặc biệt vì chưa từng được chính phủ nào xác nhận chính thức là ai đứng sau. Cái tên “Equation Group” do Kaspersky đặt (vì nhóm này rất mê dùng thuật toán mã hóa phức tạp). Chính Kaspersky năm 2015 cũng nói thẳng họ “không có bằng chứng xác thực” để attribution nguồn gốc — việc gán cho NSA chỉ là suy đoán rộng rãi của giới nghiên cứu/báo chí dựa trên các điểm trùng khớp với công cụ bị rò rỉ từ Shadow Brokers, không phải sự thật đã xác nhận.
- MITRE ATT&CK ID: G0020
- Nguồn gốc: Không xác nhận chính thức (xem lưu ý trên)
- Hoạt động từ: ít nhất 2001 theo Kaspersky
- Động cơ: Gián điệp cực kỳ có chọn lọc mục tiêu, đầu tư tài nguyên lớn
- Điểm đáng chú ý: Worm Fanny (~2008) dùng để dò mạng air-gapped qua USB; khả năng cấy implant vào firmware ổ cứng của hầu hết hãng HDD lớn (công bố 2015) — một trong những kỹ thuật persistence khó phát hiện nhất từng được ghi nhận công khai; có overlap hạ tầng với Stuxnet và Flame theo Kaspersky
- Công cụ hay dùng: EquationLaser, EquationDrug, DoubleFantasy, TripleFantasy, GrayFish, Fanny
- Nguồn: MITRE ATT&CK G0020, Kaspersky Securelist — “Equation: The Death Star of Malware Galaxy” (2015)
FIN7 / Carbanak
- Tên khác: Carbon Spider (CrowdStrike), ITG14 (IBM), Sangria Tempest/ELBRUS (Microsoft). Lưu ý: các nguồn không thống nhất hoàn toàn — có chỗ coi Carbanak là cùng một nhóm với FIN7, có chỗ coi là 2 cụm liên quan nhưng tách biệt. Mình gộp chung ở đây theo cách MITRE thường trình bày.
- MITRE ATT&CK ID: G0046
- Nguồn gốc: Không gắn với nhà nước — nhóm tội phạm mạng, bị nghi có liên hệ Nga/Đông Âu (một số thành viên bị bắt là người Ukraine)
- Hoạt động từ: ít nhất 2013
- Động cơ: Tài chính — ban đầu gian lận thẻ, sau chuyển sang ransomware/tống tiền quy mô lớn (“Big Game Hunting”)
- Chiến dịch nổi bật: 2013-2020 dùng backdoor Carbanak tấn công hệ thống POS của chuỗi nhà hàng/khách sạn/bán lẻ để đánh cắp dữ liệu thẻ; từ tháng 8/2020 chuyển hướng sang triển khai ransomware REvil rồi tự phát triển DarkSide — chính DarkSide là thủ phạm vụ Colonial Pipeline tháng 5/2021 khiến nhóm phải đóng cửa RaaS này; tiếp tục vận hành BlackMatter (kế thừa DarkSide) tới cuối 2021; vẫn hoạt động tới 2024 với các chiến dịch loader mới nhắm ngành ô tô Mỹ
- Công cụ hay dùng: Backdoor Carbanak, GRIFFON, Lizar, Pillowmint, Cobalt Strike, ransomware DarkSide và BlackMatter tự vận hành
- Nguồn: MITRE ATT&CK G0046
Vậy là xong 10 nhóm đầu tiên của series. Nếu sau này đọc thêm về nhóm nào hay ho, mình sẽ viết tiếp Part 3.