Các băng nhóm ransomware tham gia tấn công nhắm vào máy chủ Microsoft SharePoint

Gần đây, các băng nhóm sử dụng mã độc tống tiền (ransomware) đã tham gia các cuộc tấn công nhắm vào chuỗi lỗ hổng Microsoft SharePoint, một phần của chiến dịch khai thác rộng lớn hơn đã xâm phạm vào ít nhất 148 tổ chức trên toàn thế giới.

12:49, 05/08/2025

Các nhà nghiên cứu bảo mật tại Đơn vị 42 của Palo Alto Networks đã phát hiện ra biến thể ransomware 4L4MD4R, dựa trên mã nguồn mở Mauri870, trong khi phân tích các sự cố liên quan đến chuỗi khai thác SharePoint này (được gọi là "ToolShell").

Mã độc tống tiền này xuất hiện vào ngày 27/7 vừa qua sau khi giới chuyên môn phát hiện ra một trình tải phần mềm độc hại tải xuống và thực thi mã độc tống tiền từ theinnovationfactory[.]it (145.239.97[.]206).

Trình tải này bị phát hiện sau một nỗ lực khai thác thất bại, tiết lộ các lệnh PowerShell độc hại được thiết kế để vô hiệu hóa chức năng giám sát bảo mật trên các thiết bị mục tiêu.

"Phân tích tải trọng 4L4MD4R cho thấy, nó được đóng gói bằng trình nén tệp miễn phí (UPX) và được viết bằng ngôn ngữ lập trình nguồn mở GoLang. Khi thực thi, mẫu này sẽ giải mã một tải trọng được mã hóa AES trong bộ nhớ, phân bổ bộ nhớ để tải tệp PE đã giải mã và tạo một luồng mới để thực thi tệp đó", đơn vị 42 cho biết.

 

Phần mềm tống tiền 4L4MD4R mã hóa các tệp trên hệ thống bị xâm nhập và yêu cầu khoản thanh toán 0,005 Bitcoin, đồng thời tạo ra các ghi chú đòi tiền chuộc và danh sách tệp được mã hóa trên các hệ thống bị nhiễm.

Microsoft và Google cũng đã liên kết các cuộc tấn công ToolShell với các tác nhân đe dọa Trung Quốc, trong đó các nhà nghiên cứu bảo mật của Microsoft nêu tên ba nhóm tin tặc gồm Linen Typhoon, Violet Typhoon và Storm-2603.

Cho đến nay, nhiều mục tiêu nổi tiếng đã bị xâm nhập trong chiến dịch này, bao gồm Cơ quan An ninh Hạt nhân Quốc gia Hoa Kỳ, Bộ Giáo dục, Sở Thuế vụ Florida, Đại hội đồng Rhode Island và các mạng lưới chính phủ ở Châu Âu và Trung Đông.

Microsoft cho biết: "Microsoft đã phát hiện hai tác nhân tấn công mạng đến từ Trung Quốc được nêu tên là Linen Typhoon và Violet Typhoon, đang khai thác các lỗ hổng này nhắm mục tiêu vào các máy chủ SharePoint truy cập internet. Ngoài ra, chúng tôi còn phát hiện một tác nhân đe dọa khác có trụ sở tại Trung Quốc, được theo dõi là Storm-2603, đang khai thác các lỗ hổng này. Các cuộc điều tra về các tác nhân khác cũng sử dụng các lỗ hổng này vẫn đang được tiến hành."

Công ty an ninh mạng Eye Security của Hà Lan lần đầu tiên phát hiện ra việc khai thác ToolShell nhắm mục tiêu vào các lỗ hổng như CVE-2025-49706 và CVE-2025-49704 trong các cuộc tấn công zero-day, ban đầu xác định được 54 tổ chức bị xâm nhập, bao gồm các cơ quan chính phủ và các công ty đa quốc gia. Check Point Research sau đó đã phát hiện các dấu hiệu khai thác có từ ngày 07/7/2025, nhắm mục tiêu vào các tổ chức chính phủ, viễn thông và công nghệ trên khắp Bắc Mỹ và Tây Âu.

Microsoft đã vá hai lỗ hổng này bằng bản cập nhật Patch Tuesday tháng 7/2025 và gán hai ID CVE mới (CVE-2025-53770 và CVE-2025-53771) cho các lỗ hổng zero-day bị khai thác để xâm nhập vào các máy chủ SharePoint đã được vá đầy đủ.

Giám đốc Công nghệ Piet Kerkhofs của Eye Security cũng chia sẻ rằng, phạm vi thực tế vượt xa ước tính ban đầu, với dữ liệu của công ty cho thấy những kẻ tấn công đã lây nhiễm phần mềm độc hại vào ít nhất 400 máy chủ trên mạng lưới của ít nhất 148 tổ chức, nhiều tổ chức trong số đó đã bị xâm phạm trong thời gian dài.

Cơ quan An ninh mạng và Cơ sở hạ tầng của Mỹ (CISA) đã bổ sung lỗ hổng thực thi mã từ xa CVE-2025-53770, một phần của chuỗi khai thác ToolShell, vào danh mục các lỗ hổng bị khai thác và yêu cầu các cơ quan liên bang bảo mật hệ thống của họ trong vòng 24 giờ.

Hà Linh

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm