Một Chủng Ransomware Mới Liên Quan Đến Lỗ Hổng Quản Lý Từ Xa
Microsoft Threat Intelligence đã xác định một chiến dịch ransomware mới liên quan đến một tác nhân đe dọa được theo dõi là Storm-1175, được cho là có trụ sở tại Trung Quốc. Theo phát hiện của Microsoft, nhóm này có khả năng đã giành được quyền truy cập ban đầu vào mạng lưới nạn nhân bằng cách khai thác lỗ hổng bỏ qua xác thực, CVE-2026-18577, trong công cụ giám sát và quản lý từ xa (RMM) N-central của N-able. Sau khi xâm nhập, những kẻ tấn công đã triển khai một chủng ransomware chưa từng được ghi nhận trước đây, hiện được gọi là StormEncryptor.
Các chi tiết vẫn đang dần hé lộ, nhưng các tình tiết cốt lõi được báo cáo cho đến nay khá rõ ràng: một lỗ hổng trong một nền tảng quản lý CNTT được sử dụng rộng rãi đã cho phép bỏ qua xác thực, và việc bỏ qua đó dường như đã trở thành điểm xâm nhập cho việc triển khai ransomware. Đối với các tổ chức dựa vào phần mềm RMM để quản lý các điểm cuối trên toàn mạng lưới của họ, sự kết hợp đó chính xác là tình huống mà các đội ngũ bảo mật luôn nỗ lực ngăn chặn.
Tại Sao Các Công Cụ RMM Là Mục Tiêu Giá Trị Cao
Các nền tảng giám sát và quản lý từ xa như N-central tồn tại để cung cấp cho quản trị viên CNTT khả năng kiểm soát tập trung trên một số lượng lớn thiết bị, thường là trên nhiều tổ chức khách hàng nếu phần mềm được sử dụng bởi một nhà cung cấp dịch vụ quản lý. Chính sự tập trung đó khiến các công cụ này trở nên hữu ích cho các quản trị viên hợp pháp, và cũng là điều khiến chúng trở nên hấp dẫn đối với những kẻ tấn công. Một lần bỏ qua xác thực duy nhất trong một công cụ RMM có khả năng mở ra cánh cửa không chỉ vào một mạng lưới, mà còn vào mọi thiết bị và môi trường khách hàng mà công cụ đó chạm tới.
Đây không phải là một mô hình mới trong các hoạt động ransomware. Những kẻ tấn công đã nhiều lần hướng sự chú ý vào cơ sở hạ tầng và phần mềm quản lý, chính bởi vì việc xâm phạm chúng có thể nhân lên tác động của một lần khai thác thành công. Khi một lỗ hổng cho phép kẻ tấn công bỏ qua hoàn toàn xác thực, các biện pháp phòng thủ thông thường như giám sát thông tin xác thực hoặc xác thực đa yếu tố có thể không phát huy tác dụng, vì kẻ tấn công ngay từ đầu chưa bao giờ cần thông tin xác thực hợp lệ.
Những Gì Chúng Ta Biết (và Chưa Biết) Về StormEncryptor
Dựa trên báo cáo của Microsoft, StormEncryptor dường như là một chủng ransomware mới được xây dựng thay vì là một phiên bản đổi tên từ một họ hiện có. Ngoài tên gọi và mối liên hệ rõ ràng với việc khai thác N-central, các chi tiết công khai vẫn còn hạn chế ở giai đoạn này. Điều rõ ràng là Storm-1175 đã chuyển từ truy cập ban đầu sang triển khai ransomware, đây chính là kết quả mà các tổ chức muốn tránh nhất khi một lỗ hổng như thế này bị lộ.
Trường hợp này cũng củng cố một điểm đã được nhắc lại nhiều lần trong nghiên cứu về ransomware: ngay cả khi một sự cố cụ thể được ngăn chặn, động cơ tài chính cơ bản của những nhóm này hiếm khi biến mất. Như dữ liệu gần đây về thanh toán ransomware đã chỉ ra, việc trả tiền chuộc không đảm bảo ngăn chặn một tổ chức bị nhắm mục tiêu trở lại. Điểm dữ liệu đó là một lời nhắc nhở hữu ích rằng mục tiêu của những người phòng thủ nên là phòng ngừa và phát hiện nhanh chóng, chứ không chỉ đơn thuần có một kế hoạch ứng phó sau khi sự việc đã xảy ra.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu tổ chức của bạn, hoặc một nhà cung cấp dịch vụ quản lý mà bạn phụ thuộc, sử dụng nền tảng N-central của N-able, diễn biến này đáng được chú ý ngay lập tức. Các lỗ hổng bỏ qua xác thực được coi là có mức độ nghiêm trọng cao chính bởi vì chúng loại bỏ những rào cản thông thường mà kẻ tấn công lẽ ra phải vượt qua. Việc một nhóm ransomware dường như đã vũ khí hóa lỗ hổng này có nghĩa là khoảng thời gian giữa việc tiết lộ và khai thác thực tế là rất ngắn.
Đối với người dùng thông thường và các doanh nghiệp nhỏ không trực tiếp quản lý phần mềm RMM, bài học thực tế rộng hơn là: các nhóm ransomware liên tục thăm dò những công cụ mà các đội CNTT tin tưởng nhất, và các lỗ hổng trong tầng cơ sở hạ tầng đó có thể gây ra những hậu quả nặng nề. Đây là thời điểm tốt để hỏi nhà cung cấp dịch vụ CNTT hoặc đội ngũ nội bộ của bạn xem phần mềm quản lý thiết bị của bạn đã được vá và giám sát hay chưa, thay vì chỉ kiểm tra xem các điểm cuối của bạn có bảo vệ chống vi-rút hay không.
Các Biện Pháp Cần Thực Hiện
Các tổ chức sử dụng N-able N-central nên xác nhận xem CVE-2026-18577 đã được vá trong môi trường của họ hay chưa và xem xét kỹ lưỡng các khuyến cáo của nhà cung cấp. Các đội CNTT cũng nên kiểm tra nhật ký truy cập RMM để tìm dấu hiệu của hoạt động xác thực bất thường, vì các lỗ hổng bỏ qua xác thực có thể để lại dấu vết ngay cả khi các cảnh báo đăng nhập thông thường không kích hoạt. Duy trì các bản sao lưu ngoại tuyến, đã được kiểm tra vẫn là một trong những biện pháp phòng thủ đáng tin cậy nhất chống lại ransomware bất kể kẻ tấn công giành quyền truy cập bằng cách nào. Cuối cùng, các doanh nghiệp phụ thuộc vào các nhà cung cấp dịch vụ quản lý bên thứ ba nên đặt câu hỏi trực tiếp về tốc độ áp dụng các bản vá bảo mật cho các công cụ quản lý đang chạy trên mạng lưới khách hàng của họ, vì một phiên bản RMM chưa được vá duy nhất có thể làm lộ nhiều hơn một tổ chức cùng một lúc.




