top of page

Tin tặc khai thác lỗ hổng Palo Alto để phát tán Qilin ransomware

Đã cập nhật: 26 thg 7

Trong tháng 6/2026, Arctic Wolf Labs điều tra nhiều vụ xâm nhập bắt đầu từ việc khai thác CVE-2026-0257 trên Palo Alto Networks PAN-OS. Lỗ hổng cho phép tin tặc vượt xác thực GlobalProtect, tạo kết nối VPN trái phép và tiến sâu vào mạng doanh nghiệp trước khi triển khai Qilin ransomware trên toàn miền Windows.

Từ điểm truy cập ban đầu, một số chiến dịch nhanh chóng chuyển sang thu thập thông tin xác thực, chiếm quyền Active Directory, đánh cắp dữ liệu và mã hóa hệ thống bằng Qilin ransomware. Diễn biến này cho thấy quản lý bản vá cho firewall và VPN phải được xem là yêu cầu bảo vệ hoạt động kinh doanh, không chỉ là công việc kỹ thuật định kỳ.

Điều gì đã xảy ra với Palo Alto PAN-OS?

Arctic Wolf Labs cho biết đã điều tra nhiều vụ xâm nhập riêng biệt trong tháng 6/2026. Các vụ việc đều sử dụng CVE-2026-0257 làm đường truy cập ban đầu và kết thúc bằng việc triển khai Qilin ransomware trong môi trường nạn nhân.

Tin tặc khai thác lỗ hổng Palo Alto để phát tán Qilin ransomware
Tin tặc khai thác lỗ hổng Palo Alto để phát tán Qilin ransomware

CVE-2026-0257 là lỗ hổng vượt xác thực ảnh hưởng đến GlobalProtect Portal và GlobalProtect Gateway trên Palo Alto Networks PAN-OS. Trong điều kiện cấu hình nhất định, kẻ tấn công từ xa không cần xác thực có thể vượt qua giới hạn bảo mật và thiết lập kết nối VPN không được cấp phép. Palo Alto Networks xác nhận Panorama và Cloud NGFW không bị ảnh hưởng bởi lỗ hổng này.

Thông tin

Chi tiết

Lỗ hổng

CVE-2026-0257

Nhà cung cấp

Palo Alto Networks

Sản phẩm liên quan

PAN-OS và một số triển khai Prisma Access

Thành phần bị ảnh hưởng

GlobalProtect Portal và Gateway

Loại lỗ hổng

Authentication bypass – vượt xác thực

Hậu quả trực tiếp

Thiết lập kết nối VPN trái phép

Khai thác thực tế

Được Rapid7, Arctic Wolf và CISA xác nhận

Mã độc liên quan

Qilin ransomware

Thành phần không bị ảnh hưởng

Panorama và Cloud NGFW

Chuỗi tấn công Qilin ransomware diễn ra như thế nào?

Sau khi thiết lập kết nối qua GlobalProtect, tin tặc có thể tương tác trực tiếp với môi trường nội bộ như một người dùng VPN. Điều này giúp kẻ tấn công bỏ qua một số rào cản ở lớp biên và chuyển trọng tâm sang kiểm soát tài khoản, máy chủ và hạ tầng Active Directory.

Chuỗi tấn công Qilin ransomware diễn ra như thế nào?
Chuỗi tấn công Qilin ransomware diễn ra như thế nào?

Theo Arctic Wolf Labs, chuỗi hậu khai thác quan sát được gồm các hoạt động chính sau:

  1. Thiết lập khả năng duy trì truy cập: Tin tặc tạo Registry Run Key với cách đặt tên đặc trưng, thường bắt đầu bằng dấu hoa thị và theo sau là sáu ký tự thường ngẫu nhiên.

  2. Bổ sung nhiều kênh điều khiển: Các công cụ truy cập từ xa như AnyDesk, Ngrok và LogMeIn được triển khai để tạo kết nối dự phòng nếu phiên VPN ban đầu bị vô hiệu hóa.

  3. Đánh cắp thông tin xác thực: Kẻ tấn công sử dụng rundll32.exe và comsvcs.dll để kết xuất bộ nhớ của LSASS, tiến trình lưu giữ thông tin xác thực đăng nhập trên Windows.

  4. Trích xuất Active Directory: Công cụ ntdsutil.exe được dùng để lấy cơ sở dữ liệu Active Directory, qua đó làm tăng nguy cơ lộ thông tin xác thực trên phạm vi toàn miền.

  5. Di chuyển ngang: PsExec và các administrative share như C$ hỗ trợ triển khai lệnh hoặc tệp tin sang nhiều máy khác trong mạng.

  6. Đánh cắp và mã hóa dữ liệu: Trong một số trường hợp, dữ liệu được chuyển bằng Rclone lên dịch vụ lưu trữ MEGA trước khi Qilin ransomware được kích hoạt.

Vì sao cuộc tấn công khó bị phát hiện sớm?

Thách thức lớn nhất là hoạt động ban đầu có thể xuất hiện dưới dạng một phiên VPN đã được xác thực. Nếu doanh nghiệp chỉ theo dõi đăng nhập thất bại, brute force hoặc lưu lượng khai thác bất thường tại firewall, phiên truy cập này có thể không tạo ra cảnh báo đủ rõ ràng.

Tin tặc còn sử dụng nhiều công cụ hợp pháp có sẵn trong Windows hoặc thường xuất hiện trong môi trường quản trị IT, gồm PowerShell, PsExec, rundll32.exe, ntdsutil.exe và remote-access software. Đây là kỹ thuật “living off the land”, tức lợi dụng công cụ hợp pháp để giảm dấu vết của mã độc chuyên biệt.

Để xây dựng quy trình điều tra, cô lập, loại bỏ và phục hồi có hệ thống, doanh nghiệp có thể tham khảo sổ tay ứng phó sự cố ransomware dành cho tổ chức Việt Nam. Tài liệu nhấn mạnh việc bảo toàn bằng chứng, cô lập tài sản bị ảnh hưởng, đặt lại thông tin xác thực và xác minh bản sao lưu trước khi khôi phục.

Những tổ chức nào cần ưu tiên kiểm tra?

Mọi tổ chức đang vận hành GlobalProtect trên các phiên bản PAN-OS hoặc Prisma Access nằm trong phạm vi ảnh hưởng đều cần đối chiếu advisory chính thức và cập nhật lên bản đã khắc phục. Các hệ thống công khai trên Internet cần được ưu tiên trước vì có thể bị thăm dò trực tiếp từ bên ngoài.

Việc thiết bị đã được vá không tự động chứng minh môi trường chưa từng bị xâm nhập. Nếu từng vận hành phiên bản hoặc cấu hình dễ bị ảnh hưởng trong thời gian lỗ hổng bị khai thác, tổ chức cần thực hiện threat hunting và rà soát các phiên VPN trước đó.

Doanh nghiệp cần làm gì ngay lúc này?

Ưu tiên đầu tiên là vá hệ thống và loại bỏ các phiên truy cập có thể đã được thiết lập trước khi khắc phục. Sau đó, doanh nghiệp cần kiểm tra dấu hiệu hậu khai thác trên endpoint, Active Directory và hạ tầng mạng.

Checklist trong 24 giờ đầu

  •  Đối chiếu toàn bộ PAN-OS và Prisma Access với advisory CVE-2026-0257 của Palo Alto Networks.

  •  Cập nhật lên phiên bản đã được nhà cung cấp xác nhận khắc phục.

  •  Chấm dứt toàn bộ phiên GlobalProtect đang hoạt động sau khi vá.

  •  Kiểm tra các phiên VPN bất thường kể từ ít nhất ngày 17/5/2026.

  •  Rà soát Registry Run Key có tên bất thường, đặc biệt mẫu bắt đầu bằng dấu hoa thị.

  •  Theo dõi tệp thực thi trong C:\PerfLogs\, đặc biệt tệp có tên win.exe.

  •  Xác minh Microsoft Defender hoặc EDR có bị vô hiệu hóa hay không.

  •  Chuyển ngay log quan trọng sang hệ thống lưu trữ tập trung.

Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?

MFA không phải lớp phòng thủ duy nhất khi lỗ hổng nằm trong chính cơ chế xử lý xác thực. Doanh nghiệp cần kết hợp quản lý bản vá, Zero Trust, phân đoạn mạng, giới hạn quyền VPN, EDR/XDR, log tập trung và kế hoạch ứng phó đã được diễn tập.

Doanh nghiệp có thể tự triển khai những gì?

  • Thiết lập SLA vá khẩn cấp cho firewall, VPN Gateway và thiết bị Internet-facing.

  • Duy trì danh mục tài sản kèm phiên bản phần mềm, trạng thái hỗ trợ và người phụ trách.

  • Giới hạn quyền truy cập của người dùng VPN theo nguyên tắc least privilege.

  • Tách mạng người dùng từ xa khỏi mạng quản trị và các máy chủ trọng yếu.

  • Xây dựng danh sách công cụ remote-access được phép sử dụng.

  • Giám sát truy cập LSASS, thay đổi Registry Run Key và việc xóa Windows Event Log.

  • Kiểm thử bản sao lưu offline hoặc immutable theo lịch định kỳ.

  • Diễn tập kịch bản VPN bị xâm nhập và Active Directory bị chiếm quyền.

Giải pháp nào của IPSIP Việt Nam phù hợp cho doanh nghiệp?

Đối với tổ chức cần theo dõi liên tục các sự kiện từ firewall, VPN, endpoint và Active Directory, dịch vụ SOC 24/7 của IPSIP có thể hỗ trợ tập trung log, phân tích hành vi bất thường và phối hợp xử lý sự cố. SOC không thay thế việc vá lỗi nhưng giúp tăng khả năng nhận biết các hoạt động hậu khai thác.

Giải pháp an ninh mạng IPSIP Việt Nam
Giải pháp an ninh mạng IPSIP Việt Nam

Sau khi vá, doanh nghiệp có thể sử dụng dịch vụ Pentest để kiểm tra có kiểm soát khả năng tiếp cận tài sản nội bộ từ VPN, đánh giá phân đoạn mạng và xác minh liệu các quyền truy cập có vượt quá nhu cầu vận hành hay không.

Về lâu dài, doanh nghiệp cần chuyển từ cách tiếp cận chỉ “vá khi có cảnh báo” sang quản lý liên tục thiết bị Internet-facing, quyền truy cập từ xa, nhật ký bảo mật và khả năng phục hồi. Đây là nền tảng giúp hạn chế thiệt hại ngay cả khi một lớp phòng thủ riêng lẻ bị vượt qua.

Nguồn tham khảo

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page