Tin tặc xâm nhập vào cơ quan liên bang Mỹ bằng cách khai thác lỗ hổng chưa được vá

Cơ quan kiểm định hệ thống thông tin của Mỹ (CISA) đã tiết lộ rằng, những kẻ tấn công đã xâm nhập vào mạng lưới của một cơ quan hành pháp dân sự liên bang Hoa Kỳ (FCEB) vào năm ngoái sau khi khai thác một phiên bản GeoServer chưa được vá.

15:08, 24/09/2025

GeoServer là một máy chủ bản đồ (map server) mã nguồn mở, được viết bằng ngôn ngữ lập trình Java, dùng để chia sẻ, xử lý và chỉnh sửa dữ liệu không gian địa lý (geospatial data) trên web bằng cách tuân thủ các chuẩn quốc tế như Web Map Service (WMS) và Web Feature Service (WFS) do Open Geospatial Consortium (OGC) định nghĩa.

 

Lỗi bảo mật (được theo dõi là CVE-2024-36401) là một lỗ hổng thực thi mã từ xa (RCE) nghiêm trọng đã được vá vào ngày 18/6/2024. CISA đã thêm lỗ hổng này vào danh mục các lỗ hổng đang bị khai thác tích cực khoảng một tháng sau đó, sau khi nhiều nhà nghiên cứu bảo mật chia sẻ các bằng chứng khai thác trực tuyến [1, 2, 3], trình bày cách thực thi mã trên các máy chủ bị lộ.

Mặc dù cơ quan an ninh mạng không cung cấp bất kỳ chi tiết nào về cách các lỗ hổng bị khai thác trong thực tế, dịch vụ giám sát mối đe dọa Shadowserver đã quan sát thấy các cuộc tấn công CVE-2024-36401 bắt đầu từ ngày 09/7/2024, trong khi công cụ tìm kiếm OSINT ZoomEye đã theo dõi hơn 16.000 máy chủ GeoServer bị lộ trực tuyến.

Hai ngày sau khi các cuộc tấn công đầu tiên bị phát hiện, các tác nhân đe dọa đã truy cập được vào máy chủ GeoServer của một cơ quan liên bang Hoa Kỳ và xâm nhập một máy chủ khác khoảng hai tuần sau đó. Giai đoạn tiếp theo của cuộc tấn công, chúng di chuyển ngang qua mạng lưới của cơ quan, xâm nhập một máy chủ web và một máy chủ SQL.

"Trên mỗi máy chủ, chúng đã tải lên (hoặc cố gắng tải lên) các web shell như China Chopper, cùng với các tập lệnh được thiết kế để truy cập từ xa, duy trì, thực thi lệnh và leo thang đặc quyền", CISA cho biết trong một khuyến cáo hôm thứ Ba vừa qua.

"Một khi đã xâm nhập vào mạng lưới của tổ chức, các tác nhân đe dọa mạng chủ yếu sử dụng các kỹ thuật tấn công vét cạn [T1110] để lấy mật khẩu cho việc di chuyển ngang và leo thang đặc quyền. Chúng cũng truy cập vào các tài khoản dịch vụ bằng cách khai thác các dịch vụ liên quan".

Các tác nhân đe dọa vẫn không bị phát hiện trong ba tuần cho đến khi công cụ Phát hiện và Phản hồi Điểm cuối (EDR) của cơ quan liên bang cảnh báo Trung tâm Điều hành An ninh (SOC) về vụ vi phạm, đánh dấu một tệp là phần mềm độc hại đáng ngờ trên máy chủ SQL vào ngày 31/7/2024.

Sau khi hoạt động độc hại của kẻ tấn công kích hoạt thêm các cảnh báo EDR, nhóm thuộc Trung tâm điều hành thông minh (SOC) đã cô lập máy chủ và tiến hành điều tra với sự hỗ trợ của CISA.

CISA hiện đang kêu gọi các đơn vị bảo vệ mạng khẩn trương vá các lỗ hổng nghiêm trọng (đặc biệt là các lỗ hổng được thêm vào danh mục Lỗ hổng Đã khai thác và Đã biết), đảm bảo các trung tâm điều hành an ninh liên tục theo dõi các cảnh báo EDR về hoạt động mạng đáng ngờ và tăng cường các kế hoạch ứng phó sự cố.

Vào tháng 7 năm nay, cơ quan an ninh mạng Hoa Kỳ đã ban hành một khuyến cáo khác sau một cuộc truy tìm chủ động tại một tổ chức cơ sở hạ tầng quan trọng của Hoa Kỳ. Mặc dù không tìm thấy bằng chứng về hoạt động độc hại trên mạng của mình, nhưng công ty đã phát hiện ra nhiều rủi ro an ninh mạng, bao gồm nhưng không giới hạn ở thông tin đăng nhập được lưu trữ không an toàn, thông tin đăng nhập quản trị cục bộ được chia sẻ trên nhiều máy trạm, quyền truy cập từ xa không hạn chế cho tài khoản quản trị viên cục bộ, ghi nhật ký không đủ và các vấn đề về cấu hình phân đoạn mạng.

Hà Linh

Bình luận

Tin bài khác

Một công ty chuyên về Game bị tấn công mạng
10:24, 24/09/2025

Một công ty chuyên về Game bị tấn công mạng

Boyd Gaming là công ty chuyên điều hành sòng bạc và trò chơi điện tử tại Hoa Kỳ cho biết, họ đã bị xâm nhập trái phép khi các tác nhân đe dọa truy cập vào hệ thống và đánh cắp dữ liệu, bao gồm thông tin nhân viên và dữ liệu thuộc về một số ít cá nhân khác.

Xem thêm
Lỗ hổng nghiêm trọng trên iPhone: Face ID không còn ‘bức tường an toàn’?
08:11, 24/09/2025

Lỗ hổng nghiêm trọng trên iPhone: Face ID không còn ‘bức tường an toàn’?

Một công cụ tấn công mới cho phép hacker chiếm quyền kiểm soát kết nối camera trên iPhone đã jailbreak (bẻ khóa), vượt qua xác thực Face ID để chiếm đoạt tài khoản ngân hàng. Người dùng cần cảnh giác và không nên jailbreak thiết bị.

Xem thêm
Dữ liệu tài chính, tín dụng: "Tài sản nhạy cảm" cần được bảo vệ bằng luật
08:08, 24/09/2025

Dữ liệu tài chính, tín dụng: "Tài sản nhạy cảm" cần được bảo vệ bằng luật

Bộ Công an đang lấy ý kiến đóng góp cho Dự thảo Nghị định quy định chi tiết một số điều của Luật Bảo vệ dữ liệu cá nhân để xây dựng một hành lang pháp lý đối với nhóm thông tin tài chính, ngân hàng và tín dụng, ngăn chặn tình trạng rò rỉ dữ liệu, bảo vệ quyền lợi người dùng trong nền kinh tế số.

Xem thêm
“Gã khổng lồ” sản xuất ô tô Stellantis bị xâm phạm dữ liệu sau vụ tấn công Salesforce
15:02, 23/09/2025

“Gã khổng lồ” sản xuất ô tô Stellantis bị xâm phạm dữ liệu sau vụ tấn công Salesforce

Gã khổng lồ sản xuất ô tô Stellantis đã xác nhận rằng, những kẻ tấn công đã đánh cắp một số dữ liệu của khách hàng Bắc Mỹ sau khi truy cập vào nền tảng của nhà cung cấp dịch vụ bên thứ ba.

Xem thêm
Rác AI tràn lan trên Internet: Mất mát niềm tin, hiểm họa khó lường
14:33, 23/09/2025

Rác AI tràn lan trên Internet: Mất mát niềm tin, hiểm họa khó lường

Nội dung rác do trí tuệ nhân tạo (AI) tạo ra, còn gọi là “AI slop”, đang như một cơn lũ tràn ngập các nền tảng trực tuyến, không chỉ làm méo mó thông tin mà còn làm xói mòn niềm tin của công chúng. Từ mạng xã hội đến các tạp chí khoa học, rác AI lan rộng khiến người dùng lúng túng trong việc phân biệt thật giả, đồng thời gây ra nhiều tác động tiêu cực sâu sắc cho truyền thông và đời sống số.

Xem thêm
Tăng chi cho an ninh mạng, nhiều doanh nghiệp vẫn thất thoát dữ liệu hàng triệu đô
14:29, 23/09/2025

Tăng chi cho an ninh mạng, nhiều doanh nghiệp vẫn thất thoát dữ liệu hàng triệu đô

72% tổ chức đã tăng ngân sách bảo mật dữ liệu trong năm qua, nhưng 41% số tổ chức vẫn thiệt hại hàng triệu đô la do sự cố liên quan đến yếu tố nội bộ...

Xem thêm
Tin tặc đánh cắp hồ sơ Y tế của cảnh sát Brazil trong một vụ xâm nhập quy mô lớn?
10:29, 23/09/2025

Tin tặc đánh cắp hồ sơ Y tế của cảnh sát Brazil trong một vụ xâm nhập quy mô lớn?

Tin tặc tuyên bố đã đánh cắp hai terabyte hồ sơ Y tế của Cảnh sát Quân sự Brazil trong một vụ xâm nhập có thể gây nguy hiểm cho các sĩ quan và gia đình họ.

Xem thêm