Viettel tiếp tục lộ lọt dữ liệu khách hàng — Chiến dịch APT GriefLure

Các vụ lộ dữ liệu quy mô lớn ở Việt Nam 2015 → 2026

Viettel tiếp tục lộ lọt dữ liệu khách hàng — Chiến dịch APT "GriefLure"

image.png
image.png
image.png

Tóm tắt nhanh

Diễn biến

Seqrite Labs phát hiện một chiến dịch tấn công lừa đảo có chủ đích (spear-phishing) nhắm vào ban lãnh đạo cấp cao Viettel cùng các điều tra viên Đội Cảnh sát Phòng chống Tội phạm mạng tỉnh Thanh Hóa. Điều đặc biệt nguy hiểm của chiến dịch này là kẻ tấn công không tự tạo ra tài liệu mồi nhử mà đánh cắp các tài liệu có thật từ một vụ tranh chấp pháp lý đang diễn ra giữa một khách hàng (được nêu tên là Lê Thị Dung) và Viettel, liên quan đến một vụ rò rỉ dữ liệu cá nhân trước đó kéo dài hơn 4 tháng.

Bộ tài liệu mồi nhử mà kẻ tấn công thu thập và sử dụng gồm:

Vì toàn bộ tài liệu là thật, tên người thật, sự việc thật, nên việc phát hiện dựa trên trực giác hầu như là bất khả thi đối với người nhận liên quan trực tiếp đến vụ việc — đây cũng là lý do chiến dịch được đặt tên "GriefLure" (mồi nhử từ nỗi đau của nạn nhân).

Cơ chế kỹ thuật (tóm lược)

  1. Phát tán: Email lừa đảo gửi kèm file RAR/ZIP chứa file LNK độc hại lồng trong các tài liệu PDF mồi nhử.
  2. Kỹ thuật Living-off-the-Land: File LNK lạm dụng ftp.exe (file nhị phân gốc của Windows) để âm thầm thực thi script, tránh bị endpoint phát hiện.
  3. Lắp ráp payload đa hình theo thời gian: Mã độc ghép các đoạn file .doc vô hại thành file thực thi sfsvc.exe (162KB) ngay tại thời điểm chạy — file EXE/DLL hoàn chỉnh không bao giờ tồn tại sẵn trong file RAR, giúp né tránh quét chữ ký tĩnh.
  4. Tải DLL độc hại (360.dll): Thực hiện kỹ thuật fileless và process injection vào explorer.exe.
  5. Payload thứ 2: Một RAT (Remote Access Trojan) đa năng có khả năng:
    • Chụp màn hình, liệt kê tiến trình, dò quét phần mềm bảo mật (AV/EDR) đang chạy
    • Đánh cắp thông tin đăng nhập từ trình duyệt Chrome, FileZilla, Xshell, Sunlogin, ToDesk
    • Truy cập dữ liệu WeChat
    • Tải file lên/xuống theo từng phần, thực thi payload bổ sung (nghi là công cụ điều khiển từ xa dạng TightVNC)
  6. C2 (Command & Control): Giao tiếp qua HTTPS, mã hóa XOR, sử dụng domain giả mạo whatsappcenter[.]com, lưu trữ trên hạ tầng "bulletproof hosting" tại Hồng Kông (KAOPU-HK, AS138915).

Hai chiến dịch song song

Chiến dịch 1 Chiến dịch 2
Quốc gia Việt Nam Philippines
Mục tiêu Viễn thông quân sự (Viettel) Y tế (St. Luke's Medical Center)
Mồi nhử Hồ sơ vụ tranh chấp rò rỉ dữ liệu thật Đơn tố giác gian lận giả (1.5 triệu PHP, vi phạm JCI/PhilHealth)
File phát tán Ho so.rar download.zip

Cả hai chiến dịch dùng chung khung kỹ thuật lắp ráp payload, xác nhận đây là một nhóm tấn công duy nhất vận hành đồng thời trên nhiều quốc gia.

Chỉ báo kỹ thuật (IOC) chọn lọc

(Danh sách SHA256 đầy đủ xem tại nguồn gốc bài viết của Seqrite.)

Nguồn

Ghi chú liên hệ với danh sách các vụ lộ dữ liệu lớn ở Việt Nam

Vụ việc này khác biệt so với các vụ lộ dữ liệu trước đó (VNG, Thế Giới Di Động, Vietnam Airlines, FPT) ở điểm:

🌐 Language