Chiến dịch gián điệp mạng nhắm vào các nhà khoa học hạt nhân Mỹ

Nhóm tấn công tập trung vào các tổ chức chính phủ và thương mại phương Tây, đặc biệt là các cơ sở liên quan đến nghiên cứu liên quan đến năng lượng hạt nhân, như nghiên cứu về nhiệt hạch. Theo Công ty an ninh mạng Mỹ Proofpoint, nhóm tin tặc đã tấn công các máy chủ email thuộc các "cơ sở hạt nhân và cơ sở công nghiệp quốc phòng" của Mỹ. Nhà nghiên cứu Greg Lesnewich của Proofpoint cho biết họ đặc biệt quan tâm đến các cá nhân và tổ chức nghiên cứu về nhiệt hạch, cho thấy mục tiêu của Moscow là thu thập thông tin tiến bộ khoa học trong lĩnh vực này.

Ukraine - vùng thử nghiệm kỹ thuật tấn công mạng mới

Cảnh báo chung được phát hành bởi Cơ quan An ninh Quốc gia Mỹ (NSA), FBI, Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA) cùng các cơ quan tình báo và an ninh mạng của hơn một chục quốc gia đồng minh, bao gồm Vương quốc Anh, Pháp, Ý, Ba Lan, Canada, Australia và nhiều thành viên NATO khác, cho thấy một xu hướng đáng chú ý trong cách hoạt động của các nhóm tin tặc Nga.

Quảng cáo300 × 250

Các cơ quan này phát hiện rằng nhóm tin tặc Nga này thường thử nghiệm các kỹ thuật tấn công lần đầu tiên trên các mục tiêu ở Ukraine, sau đó mới mở rộng sang các quốc gia phương Tây. "Việc nhắm mục tiêu sâu rộng vào Ukraine trước khi sử dụng các kỹ thuật đó nhằm vào Mỹ và các nước NATO khác" làm nổi bật nỗ lực của các nhóm tin tặc Nga trong việc dùng người dùng Ukraine làm mục tiêu thu thập thông tin ưu tiên cũng như bãi thử cho các công nghệ mới, theo cảnh báo chung.

Bộ trưởng An ninh Vương quốc Anh Dan Jarvis đánh giá đây là hành vi đáng quan ngại, khi tin tặc thử nghiệm phương thức trên nạn nhân ở Ukraine trước khi chuyển sang tấn công các thành viên NATO.

Phương thức tấn công đơn giản và nguy hiểm

Chiến dịch này khai thác một lỗ hổng trong nền tảng email Zimbra Collaboration Suite, được sử dụng phổ biến trong các tổ chức chính phủ và thương mại. Không giống như các cuộc tấn công giả mạo email truyền thống yêu cầu nạn nhân bấm vào đường link độc hại hay tải tệp đính kèm, ở đây chỉ cần mở hoặc xem trước email được chế tạo đặc biệt trên hệ thống Zimbra bị lỗi là đủ để kích hoạt mã độc.

Lỗ hổng có mã CVE-2025-66376 là một lỗ hổng không được biết đến trước đó (zero-day) khi nhóm tin tặc bắt đầu khai thác từ tháng 7 năm 2025. Bản vá vá lỗi cho lỗ hổng đã được phát hành vào tháng 11 cùng năm.

Khi kích hoạt, phần mềm độc hại này có thể đánh cắp các email trong 90 ngày trước đó, mật khẩu, mã xác thực hai yếu tố và toàn bộ danh bạ email của tổ chức. Ngoài ra, tin tặc còn có thể tạo tài khoản mới để duy trì quyền truy cập lâu dài vào hệ thống bị xâm nhập.

Quảng cáo300 × 250

Theo Proofpoint, nhóm tin tặc này đã lợi dụng lỗ hổng trên trong ít nhất năm tháng năm 2025, thiết lập quyền truy cập liên tục và thực hiện việc rút thông tin email của nạn nhân.

Liên hệ với tình báo Nga và mục tiêu thu thập thông tin chiến lược

Công ty Proofpoint đánh giá TA488 là nhóm tin tặc có liên hệ với Nga, nhiều khả năng trực tiếp chỉ đạo bởi các cơ quan tình báo Nga. Cảnh báo chung của các cơ quan phương Tây mô tả những kẻ tấn công này là những tác nhân được chính phủ Nga hỗ trợ.

Chiến dịch chủ yếu nhằm mục đích thu thập thông tin tình báo thay vì mục đích tài chính. Các nhà nghiên cứu an ninh mạng nhận định mục tiêu của chiến dịch bao gồm hai mặt chính: thu thập thông tin khoa học kỹ thuật tiên tiến và thu thập dữ liệu phục vụ cho các hoạt động quân sự của Moscow tại Ukraine.

Sherrod DeGrippo, phó chủ tịch phụ trách tình báo đe dọa tại Unit 42 thuộc Palo Alto Networks, nhận định nhóm tấn công có khả năng mong muốn tiếp cận các thông tin chiến lược về quân sự phương Tây, logistics và các quyết sách chính trị liên quan.

Chiến dịch này cũng phản ánh sự gia tăng hoạt động mạng của Nga nhằm vào Mỹ. Dù các tổ chức đã vá lỗi cho lỗ hổng Zimbra, các cơ quan phương Tây cảnh báo nhóm tin tặc Nga sẽ tiếp tục tìm kiếm cách thức mới nhằm xâm nhập hệ thống email phương Tây.

Quảng cáo300 × 250

Cảnh báo chung kêu gọi các tổ chức cập nhật phần mềm, tăng cường theo dõi hệ thống email để phát hiện sớm các dấu hiệu bị xâm nhập.

Những điều bổ ích từ bài viết

  • Nhóm tin tặc Nga đã sử dụng Ukraine làm nơi thử nghiệm các kỹ thuật tấn công mạng trước khi nhắm vào Mỹ và các đồng minh NATO.
  • Chiến dịch tấn công mạng nhằm vào các nhà khoa học hạt nhân Mỹ tập trung vào nghiên cứu về năng lượng nhiệt hạch.
  • Lỗ hổng trong hệ thống email Zimbra đã bị khai thác nghiêm trọng trong ít nhất 5 tháng trước khi được vá lỗi.
  • Nhóm TA488 được đánh giá là có liên hệ trực tiếp với tình báo Nga và hoạt động dưới sự hỗ trợ của chính phủ Nga.
  • Chiến dịch phản ánh mục đích thu thập thông tin tình báo chiến lược liên quan đến khoa học kỹ thuật và hoạt động quân sự của Moscow tại Ukraine.

Đăng ký bản tin QMVN

Nhận tin tổng hợp mỗi sáng - chỉ những bài đáng đọc, không spam.

Bài viết được biên tập với sự hỗ trợ của công cụ trí tuệ nhân tạo (AI), tổng hợp từ các nguồn tin dẫn bên dưới và đã qua kiểm duyệt của toà soạn Quang Minh Việt Nam.