Lỗ hổng tường lửa trở thành đường cao tốc dẫn đến ransomware

Các nhà nghiên cứu bảo mật tại Arctic Wolf Labs đã ghi nhận một mô hình đáng lo ngại: các tác nhân đe dọa khai thác CVE-2026-0257, một lỗ hổng vượt xác thực trong thiết bị tường lửa GlobalProtect của Palo Alto Networks, để xâm nhập vào mạng doanh nghiệp và chỉ trong một khoảng thời gian ngắn, triển khai ransomware Qilin trên toàn bộ miền. Lỗ hổng cho phép kẻ tấn công thao túng cookie phiên xác thực để vượt qua các cơ chế kiểm soát đăng nhập vốn nhằm ngăn chặn người dùng trái phép xâm nhập vào vòng ngoài mạng.

Điều khiến chiến dịch này đáng chú ý không chỉ là bản thân lỗ hổng, mà còn là tốc độ của cuộc tấn công tiếp theo. Cuộc điều tra của Arctic Wolf về nhiều vụ xâm nhập cho thấy một khi kẻ tấn công giành được chỗ đứng đầu tiên đó, chúng di chuyển nhanh từ một thiết bị bị xâm phạm duy nhất đến mã hóa toàn bộ miền, một tiến trình khiến đội ngũ phòng thủ có rất ít thời gian để phát hiện và phản ứng trước khi ransomware khóa chặt các hệ thống trọng yếu.

Vì sao các lỗ hổng vượt dựa trên cookie lại nguy hiểm đến vậy

Cookie xác thực tồn tại để giúp cuộc sống kỹ thuật số của chúng ta trở nên tiện lợi hơn. Chúng cho phép thiết bị hoặc trình duyệt được "ghi nhớ" để bạn không phải nhập lại thông tin đăng nhập mỗi khi truy cập hệ thống. Nhưng chính sự tiện lợi đó lại là điều khiến việc thao túng cookie trở thành mục tiêu hấp dẫn đối với kẻ tấn công: nếu một lỗ hổng cho phép cookie phiên bị làm giả, phát lại hoặc vượt qua hoàn toàn, kẻ tấn công sẽ thừa hưởng một phiên làm việc đáng tin cậy mà không bao giờ cần tên người dùng hay mật khẩu.

Đây là lúc để suy nghĩ rộng hơn về cách thức hoạt động của cookie phiên và cookie theo dõi, và lý do chúng thực sự mang lại rủi ro bảo mật và quyền riêng tư đáng kể vượt xa việc duyệt web thông thường. Bài giải thích thuật ngữ về theo dõi trực tuyến của chúng tôi phân tích cách cookie và các định danh tương tự được sử dụng để xác thực và theo dõi người dùng qua các hệ thống, cung cấp bối cảnh hữu ích để hiểu tại sao một lỗ hổng trong cơ chế này lại có thể gây hậu quả nghiêm trọng đến vậy. Khi cùng một công nghệ nền tảng cung cấp năng lượng cho các tính năng tiện lợi và theo dõi quảng cáo cũng có thể bị lạm dụng để vượt qua xác thực doanh nghiệp, rủi ro của việc bảo mật cookie đúng cách sẽ tăng lên rất nhiều.

Sự cố này cũng phù hợp với một mô hình rộng hơn mà giới bảo mật đang theo dõi: quyền truy cập ban đầu ngày càng trở thành toàn bộ cuộc chiến. Một khi kẻ tấn công vượt qua được cửa trước, dù là thông qua việc vượt tường lửa, thông tin đăng nhập bị đánh cắp hay phần mềm độc hại, phần còn lại của cuộc xâm nhập thường diễn ra nhanh chóng. Một chiến dịch riêng biệt được vpn.social đưa tin, liên quan đến phần mềm độc hại cài đặt MSI nhắm vào nhà giao dịch tiền mã hóa, đã cho thấy một nguyên tắc tương tự: kẻ tấn công dựa vào một điểm yếu thường bị bỏ sót duy nhất (trong trường hợp đó là thông tin đăng nhập cứng hóa) để tạo một chỗ đứng mở ra quyền truy cập rộng hơn nhiều.

Kịch bản leo thang nhanh của Qilin

Qilin đã xây dựng danh tiếng là một trong những hoạt động ransomware-as-a-service hung hăng nhất hiện đang hoạt động, và phát hiện của Arctic Wolf củng cố thêm danh tiếng đó. Thay vì nán lại trong mạng để thực hiện trinh sát kéo dài, các tác nhân đứng sau những vụ xâm nhập này dường như ưu tiên tốc độ: xác thực, di chuyển ngang, leo thang đặc quyền và mã hóa càng nhiều phần của miền càng tốt trước khi đội ngũ phòng thủ kịp can thiệp.

Đối với các tổ chức đang vận hành thiết bị Palo Alto Networks GlobalProtect bị ảnh hưởng, sự nén thời gian này chính là điểm cốt lõi cần ghi nhớ. Các khoảng thời gian quản lý bản vá từng được coi là tương đối an toàn, vài ngày hoặc vài tuần để áp dụng bản cập nhật, có thể không còn đầy đủ khi một lỗ hổng vượt xác thực chưa được vá có thể dẫn đến mã hóa toàn miền trong một khoảng thời gian tương tự ngắn ngủi.

Điều này có ý nghĩa gì với bạn

Nếu bạn là quản trị viên CNTT hoặc lãnh đạo bảo mật chịu trách nhiệm về các thiết bị vòng ngoài mạng, báo cáo này là lời kêu gọi trực tiếp để kiểm tra các triển khai GlobalProtect của bạn theo các khuyến cáo mới nhất của nhà cung cấp và áp dụng các bản vá liên quan ngay lập tức. Xem lại nhật ký xác thực để tìm hoạt động phiên bất thường, và coi mọi hành vi cookie hoặc phiên không giải thích được là dấu hiệu cảnh báo tiềm ẩn thay vì nhiễu thông thường.

Với người dùng thông thường và tổ chức nhỏ không có đội ngũ bảo mật chuyên trách, bài học nằm ở mô hình mà sự cố này đại diện, ít hơn về CVE cụ thể. Các hệ thống xác thực, dù trên tường lửa công ty hay tài khoản cá nhân, đều phụ thuộc vào cookie phiên hoạt động chính xác như dự định. Luôn cập nhật phần mềm, bật xác thực đa yếu tố khi khả dụng và chú ý đến hoạt động đăng nhập bất thường là những thói quen thiết thực giúp giảm tiếp xúc với toàn bộ nhóm tấn công này, ngay cả khi bạn không trực tiếp sử dụng thiết bị Palo Alto.

Đi trước các vụ khai thác cookie tiếp theo

Việc khai thác CVE-2026-0257 là lời nhắc nhở rằng các công cụ được thiết kế để giữ cho chúng ta được xác thực và tin cậy trực tuyến cũng là mục tiêu hàng đầu đối với kẻ tấn công tìm kiếm con đường nhanh đến thiệt hại nghiêm trọng. Khi Qilin và các hoạt động ransomware tương tự tiếp tục tinh chỉnh tốc độ di chuyển từ truy cập ban đầu đến mã hóa toàn bộ, các tổ chức cần thu hẹp tối đa khoảng cách giữa công bố lỗ hổng và triển khai bản vá.

Nếu tổ chức của bạn sử dụng GlobalProtect hoặc các thiết bị bảo mật vòng ngoài tương tự, đây chính là lúc để xác nhận trạng thái bản vá, kiểm toán nhật ký xác thực và xem lại các kế hoạch phản ứng sự cố cho các kịch bản ransomware diễn ra trong vài giờ thay vì vài ngày. Luôn cập nhật thông tin về các lỗ hổng như CVE-2026-0257 khi chúng xuất hiện là một trong những cách đơn giản và hiệu quả nhất để giữ cho mạng của bạn không xuất hiện trong tiêu đề tiếp theo về Qilin.