Một bàn đạp mới cho mối đe dọa quen thuộc

Ransomware Qilin, một trong những hoạt động ransomware-as-a-service phổ biến nhất được theo dõi trong năm qua, đã tìm ra cách mới để xâm nhập mạng doanh nghiệp. Theo báo cáo từ The Hacker News, những kẻ tấn công liên quan đến Qilin đang khai thác một lỗ hổng bỏ qua xác thực trong phần mềm PAN-OS của Palo Alto Networks, được định danh là CVE-2026-0257, để có được quyền truy cập ban đầu vào môi trường nạn nhân. Từ đó, các cuộc xâm nhập diễn ra theo nhiều cách khác nhau: một số kẻ tấn công tiến thẳng đến việc mã hóa tập tin nhanh chóng, trong khi những kẻ khác nán lại để đánh cắp dữ liệu trước, thiết lập mô hình tống tiền kép đã trở thành cách thức đặc trưng của Qilin.

Việc sử dụng lỗ hổng bỏ qua xác thực tường lửa làm điểm xâm nhập là điều đáng chú ý vì nó nhắm vào chính hạ tầng mà các tổ chức dựa vào để ngăn chặn kẻ tấn công ngay từ đầu. PAN-OS vận hành các tường lửa và cổng VPN được các doanh nghiệp thuộc mọi quy mô sử dụng để kiểm soát truy cập vào mạng nội bộ. Khi một lỗ hổng trong phần mềm đó cho phép kẻ tấn công bỏ qua hoàn toàn bước xác thực, vành đai bảo mật mà các công ty phụ thuộc vào thực tế đã ngừng hoạt động như dự kiến.

Cách chuỗi tấn công diễn ra

Dựa trên báo cáo, mô hình cho những vụ xâm nhập này bắt đầu bằng việc khai thác CVE-2026-0257 để vô hiệu hóa các kiểm soát xác thực của PAN-OS và thiết lập quyền truy cập ban đầu. Từ bàn đạp đó, những kẻ tấn công liên kết với Qilin dường như rẽ nhánh thành ít nhất hai kịch bản riêng biệt. Trong một số trường hợp, nhóm này nhanh chóng triển khai ransomware và mã hóa tập tin, ưu tiên tốc độ hơn là che giấu. Ở những trường hợp khác, kẻ tấn công dành thời gian khám phá mạng và trích xuất dữ liệu nhạy cảm trước khi kích hoạt mã hóa, một cách tiếp cận chậm hơn nhưng gây thiệt hại nhiều hơn, hỗ trợ cho chiến thuật tống tiền kép: đòi tiền chuộc để mở khóa tập tin và để ngăn dữ liệu bị đánh cắp không bị rò rỉ hoặc bán ra.

Sự linh hoạt này phù hợp với cách thức Qilin từng hoạt động trong các chiến dịch khác. Nhóm này trước đây đã được ghi nhận leo thang các cuộc tấn công nhắm vào doanh nghiệp vừa và nhỏ, thường sát cánh cùng các hoạt động ransomware cạnh tranh nhắm vào cùng một nhóm nạn nhân. Qilin cũng đã tạo dựng danh tiếng về quy mô, khi được cho là đã tuyên bố số nạn nhân kỷ lục 1.358 trong một thống kê đơn lẻ, một con số nhấn mạnh mức độ hiệu quả của sự kết hợp giữa mã hóa và đánh cắp dữ liệu như một mô hình kinh doanh của tội phạm mạng.

Tại sao lỗ hổng tường lửa lại quan trọng hơn bao giờ hết

Các lỗ hổng bỏ qua xác thực trong các thiết bị an ninh mạng đặc biệt nguy hiểm vì chúng nằm ở rìa hạ tầng của tổ chức, chính xác là nơi mà người phòng thủ kỳ vọng vào sự bảo vệ chứ không phải nguy cơ bị lộ. Không giống như email lừa đảo phụ thuộc vào việc đánh lừa nhân viên, một lỗ hổng bỏ qua xác thực có thể bị khai thác trực tiếp nhắm vào các thiết bị hướng ra Internet mà không cần bất kỳ tương tác nào từ người dùng. Điều đó khiến việc vá lỗi và duy trì vệ sinh cấu hình cho tường lửa và cổng VPN trở thành tuyến phòng thủ tuyến đầu, chứ không phải là suy nghĩ muộn màng.

Đối với người dùng thông thường và những độc giả quan tâm đến quyền riêng tư, sự cố này là một lời nhắc nhở rằng chính các công cụ được thiết kế để bảo vệ lưu lượng mạng, bao gồm tường lửa và thiết bị VPN, bản thân chúng cũng là mục tiêu. Một lỗ hổng ở lớp này có thể phá hỏng tính bảo mật của mọi thứ phía sau nó: hồ sơ khách hàng, thông tin liên lạc nội bộ, dữ liệu tài chính, v.v. Khi dữ liệu đó sau này được sử dụng làm đòn bẩy trong một kế hoạch tống tiền kép, hậu quả sẽ lan ra ngoài tổ chức bị xâm phạm đến tất cả khách hàng hoặc đối tác có thông tin được lưu trữ trên các hệ thống đó.

Điều này có ý nghĩa gì với bạn

Nếu bạn là quản trị viên CNTT hoặc chủ doanh nghiệp đang vận hành các thiết bị PAN-OS của Palo Alto Networks, báo cáo này sẽ thúc giục bạn kiểm tra ngay tình trạng bản vá và mức độ lộ diện của giao diện quản lý. Xác nhận xem triển khai của bạn có bị ảnh hưởng bởi CVE-2026-0257 hay không và áp dụng mọi hướng dẫn hoặc bản cập nhật có sẵn từ nhà cung cấp ngay lập tức. Hạn chế quyền truy cập từ Internet công cộng vào các giao diện quản lý, nếu có thể, vẫn là một trong những cách đơn giản nhất để giảm thiểu nguy cơ bị khai thác lỗ hổng bỏ qua xác thực.

Đối với nhân viên và khách hàng của các tổ chức dựa vào hạ tầng PAN-OS, bài học thực tế thiên về nhận thức hơn là hành động trực tiếp. Các sự cố ransomware liên quan đến đánh cắp dữ liệu thường dẫn đến thông báo sau nhiều tuần hoặc nhiều tháng, vì vậy bạn nên chú ý đến các tiết lộ vi phạm từ các công ty bạn làm ăn cùng và theo dõi các hoạt động bất thường trong tài khoản của mình trong thời gian chờ đợi.

Những điểm chính cần lưu ý

  • CVE-2026-0257 là một lỗ hổng bỏ qua xác thực trong PAN-OS đang bị các chi nhánh ransomware Qilin tích cực khai thác để truy cập ban đầu.
  • Các mô hình tấn công khác nhau, từ mã hóa nhanh đến đánh cắp dữ liệu chậm hơn theo sau là yêu cầu tống tiền kép.
  • Các tổ chức đang vận hành PAN-OS nên ưu tiên xác minh tình trạng bản vá và hạn chế lộ diện của các giao diện quản lý.
  • Qilin có thành tích tấn công số lượng lớn nhắm vào các doanh nghiệp, khiến việc vá lỗi kịp thời và phân đoạn mạng trở thành các biện pháp phòng thủ quan trọng.
  • Các cá nhân nên cảnh giác với các thông báo vi phạm từ các công ty có thể vận hành hạ tầng bị ảnh hưởng, vì dữ liệu bị đánh cắp thường được sử dụng làm đòn bẩy tống tiền rất lâu sau khi xâm nhập ban đầu.

Khi các nhóm ransomware tiếp tục săn tìm bàn đạp trong các sản phẩm an ninh mạng được sử dụng rộng rãi, việc cập nhật các khuyến cáo từ nhà cung cấp và hạn chế lộ diện không cần thiết của hệ thống quản lý vẫn là một trong những cách hiệu quả nhất để các tổ chức ngăn chặn các cuộc tấn công như thế này trước khi chúng leo thang thành các sự cố tống tiền toàn diện.