Tóm tắt nhanh: DART (Đội Phát hiện và Ứng phó của Microsoft) đã tiến hành điều tra và công bố một báo cáo về vụ xâm nhập bằng phần mềm tống tiền, nhắm mục tiêu chủ yếu vào các máy chủ SharePoint tại chỗ có kết nối trực tiếp với Internet. Trong quá trình điều tra, người ta phát hiện một tác nhân đe dọa thứ hai đang hoạt động đồng thời trong cùng các môi trường này, cho thấy sự trùng lặp giữa các chiến dịch tấn công.
Chuyện gì đã xảy ra
Nhóm tấn công được xác định là Storm-2603 có trụ sở tại Trung Quốc đã nhắm mục tiêu vào các máy chủ SharePoint kể từ (ít nhất là) giữa năm 2025. Cuộc tấn công này đã khai thác hai lỗ hổng bảo mật đã biết:
- CVE-2025-49706: Lỗi xác thực trong Microsoft Office SharePoint cho phép kẻ tấn công thực hiện hành vi giả mạo qua mạng
- CVE-2025-49704: Lỗ hổng chèn mã trong Microsoft Office SharePoint, cho phép kẻ tấn công thực thi mã qua mạng
Sau khi xâm nhập, Storm-2603 đã tìm kiếm các điểm xâm nhập bổ sung thông qua các hoạt động trinh sát, bao gồm việc yêu cầu các tệp cấu hình nhạy cảm. Trong trường hợp này, đó là các tệp win.ini và web.config.
Cuộc tấn công được thực hiện theo ba giai đoạn:
1. Nhóm này đã sử dụng Velociraptor với các đặc quyền cấp HỆ THỐNG để lập bản đồ môi trường, cố tình ngụy trang các hoạt động độc hại dưới vỏ bọc của các hành vi quản trị đáng tin cậy.
2. Sau đó, kết nối từ xa đã được thiết lập thông qua nhiều kênh: kết nối qua Cloudflare, Zoho Assist và các kết nối SSH được cấu hình thông qua Visual Studio Code.
3. Tiếp theo là việc nâng quyền, với việc tạo ra các tài khoản quản trị viên cục bộ và quản trị viên miền mới để duy trì quyền truy cập.
Trong quá trình điều tra, DART đã phát hiện ra một tác nhân đe dọa thứ hai, không liên quan, đang hoạt động song song. Tác nhân này đã sử dụng hai kỹ thuật không liên quan đến Storm-2603.
- Tải DLL từ bên ngoài, nhằm chèn mã độc vào các tệp hệ thống Windows hợp pháp, để mã này được thực thi dưới vỏ bọc của một tiến trình đáng tin cậy
- Các lỗ hổng truy cập ẩn tùy chỉnh; các công cụ được phát triển chuyên dụng nhằm duy trì quyền truy cập ẩn mà các công cụ bảo mật tiêu chuẩn khó có thể phát hiện được
Cả hai kỹ thuật này đều được thiết kế nhằm mục đích che giấu, làm mờ dấu vết của đối tượng thứ hai. Tính đến thời điểm viết bài này, đối tượng thứ hai vẫn chưa được xác định danh tính.
Chỉ cần một kẻ tấn công xâm nhập vào thôi cũng đã là điều tồi tệ rồi.
Việc hai nhóm hoạt động độc lập trong cùng một môi trường đã bị xâm nhập lại là một vấn đề hoàn toàn khác, cho thấy rằng ngay khi một lỗ hổng bảo mật được tiết lộ, nhiều tác nhân đe dọa sẽ đua nhau khai thác nó. Storm-2603 có thể là nhóm đầu tiên khai thác hai lỗ hổng CVE này, nhưng họ không phải là nhóm cuối cùng; và gần như chắc chắn họ sẽ không phải là nhóm duy nhất trong tương lai.
Báo cáo không xác nhận rằng hai tác nhân này có liên hệ hay phối hợp với nhau. Tuy nhiên, dù cố ý hay vô tình, họ đã che giấu hoạt động của nhau thông qua hai chuỗi hoạt động độc hại được triển khai chồng chéo trong cùng một môi trường.
Những ai bị ảnh hưởng
Theo báo cáo của Microsoft, vụ xâm nhập này đã ảnh hưởng đến ít nhất hai tổ chức. Dựa trên các bằng chứng pháp y về hoạt động xâm nhập ngang, DART đã xác định và liên hệ với nạn nhân thứ hai, người được xác nhận là đã bị tấn công bởi cùng một hoạt động ransomware như nạn nhân đầu tiên.
Hiện tại vẫn chưa có tổ chức nào khác được xác nhận là đã bị xâm nhập.
Tuy nhiên, bất kỳ tổ chức nào đang vận hành các máy chủ SharePoint tại chỗ mà chưa cài đặt các bản cập nhật bảo mật của Microsoft cho các lỗ hổng CVE-2025-49706 và CVE-2025-49704 vẫn phải đối mặt với cùng một phương thức tấn công.
Các khuyến nghị của Microsoft
Trong báo cáo của mình, DART đã đề xuất một loạt các biện pháp khắc phục và chính sách bảo mật, nhằm giải quyết toàn bộ diện tích tấn công mà Storm-2603 đã khai thác. Các tổ chức đang vận hành máy chủ SharePoint tại chỗ nên coi những nội dung sau đây là tiêu chuẩn cơ bản.
- Cập nhật bản vá cho các hệ thống kết nối internet ngay lập tức, ưu tiên cơ sở hạ tầng trọng yếu
- Thiết lập một quy trình liên tục để xác định, đánh giá và khắc phục các lỗ hổng bảo mật. Kiểm tra xem các bản cập nhật đã được cài đặt hay chưa
- Cần coi các tài khoản có quyền truy cập cao là mặt trận tấn công chính: áp dụng các biện pháp kiểm soát tài khoản chặt chẽ và giám sát các lần đăng nhập có quyền truy cập cao
- Áp dụng cơ chế truy cập có điều kiện và bảo vệ danh tính để phát hiện sớm các hoạt động xác thực bất thường
- Triển khai các giải pháp bảo vệ điểm cuối trên toàn bộ môi trường
- Lưu trữ dữ liệu đo từ xa tại một hệ thống tập trung (ví dụ: trong một hệ thống SIEM) để hỗ trợ quá trình điều tra, phân tích tương quan và tái tạo diễn biến sự kiện
- Triển khai giám sát liên tục và lưu trữ nhật ký dài hạn để phát hiện các hoạt động độc hại và tạo điều kiện cho việc điều tra toàn diện
- Kiểm tra và phê duyệt tất cả các phần mềm quản lý từ xa, các tiện ích tạo đường hầm và các công cụ phát triển đang được sử dụng. Theo dõi các trường hợp sử dụng bất thường
- Xây dựng các kịch bản ứng phó sự cố đã được định sẵn, kiểm tra chúng thường xuyên và đảm bảo các đội ngũ luôn sẵn sàng hành động nhanh chóng
- Đảm bảo rằng các thông tin đăng nhập, thiết bị và đường dẫn truy cập bị xâm phạm có thể được cách ly nhanh chóng nhằm hạn chế sự lây lan ngang
Tại sao vụ tấn công lại khó phát hiện
Những kẻ tấn công đã tiến hành cuộc xâm nhập một cách có hệ thống, biết rõ các công cụ nào được các đội an ninh tin dùng, các quy trình nào có thể hòa lẫn vào các hoạt động quản trị thông thường, và cách để ẩn mình lâu hơn.
Lạm dụng các công cụ hợp pháp
Những kẻ tấn công đã cố ý sử dụng các phần mềm vốn dĩ không tự động kích hoạt cảnh báo bảo mật. Velociraptor là một công cụ pháp y hợp pháp; Cloudflare, Zoho Assist và Visual Studio Code đều là những ứng dụng được sử dụng rộng rãi. Một công cụ chống vi-rút quét các phần mềm độc hại đã biết sẽ không có lý do rõ ràng nào để đánh dấu các phần mềm này.
Vô hiệu hóa chủ động các Endpoint
Báo cáo cho biết tác nhân đe dọa đã tải một trình điều khiển có lỗ hổng (NSecKrnl.sys) để can thiệp vào bộ nhớ và vô hiệu hóa các biện pháp bảo vệ thiết bị đầu cuối. Điều này có nghĩa là các công cụ bảo mật đã bị vô hiệu hóa một cách chủ động trước khi chúng có thể phát hiện các hoạt động tiếp theo.
Họa tiết ngụy trang đặc biệt
Dựa trên các hoạt động mà Microsoft đã phát hiện và nêu rõ trong báo cáo chính thức của họ, đối tượng thứ hai đã giấu mã độc bên trong các tiến trình hợp pháp. Kỹ thuật “trojan horse” này đã ngụy trang mã độc, khiến việc phân biệt nó với các hoạt động bình thường của hệ thống trở nên khó khăn hơn.
Lợi thế của người tấn công
Một cuộc tấn công không thể phản ánh toàn bộ bức tranh về một vụ vi phạm an ninh. Do đó, việc vá lỗ hổng và tiếp tục hoạt động có thể không phải là cách chấm dứt các cuộc khai thác lỗ hổng Storm-2603.
Việc hai kẻ tấn công xâm nhập bằng hai phương thức khác nhau trong cùng một môi trường có nghĩa là hệ thống phòng thủ một lớp sẽ không bao giờ là đủ. Điều này cũng có nghĩa là không có cách nào thực sự để ước tính hiện tại có bao nhiêu hệ thống khác đã bị xâm nhập, với một tác nhân bên trong đang chọn cách ẩn mình. Việc vá lỗ hổng sẽ bịt kín lỗ hổng đã bị khai thác, nhưng nó không giải quyết được những mối đe dọa có thể đang ẩn náu trong các thư viện SharePoint của bạn.
Điều nằm trong tầm kiểm soát của bạn là đảm bảo rằng dữ liệu bên trong hệ thống của bạn càng khó tiếp cận, di chuyển và bị lợi dụng làm vũ khí càng tốt.
Hãy bắt đầu từ cấp độ tệp với MetaDefender Storage Security phát triển từ đó.
