Một vụ xâm nhập ransomware mới được ghi nhận do nhóm có tên The Gentlemen thực hiện mang đến cái nhìn chi tiết về cách kẻ tấn công biến một thiết bị bị xâm nhập duy nhất thành quyền kiểm soát toàn bộ mạng Windows. Theo báo cáo, những kẻ tấn công đã chuyển đổi chỗ đứng ban đầu thành quyền truy cập toàn miền bằng cách nâng cấp một tài khoản tiêu chuẩn lên trạng thái domain admin, sau đó dùng quyền đó để vô hiệu hóa các công cụ bảo mật trước khi triển khai ransomware. Đây là một nghiên cứu điển hình về lý do tại sao leo thang đặc quyền, chứ không phải cuộc đột nhập ban đầu, thường là giai đoạn nguy hiểm nhất của một cuộc tấn công hiện đại.

Từ Một Chỗ Đứng Đơn Lẻ Đến Quyền Kiểm Soát Toàn Miền

Trong hầu hết các vụ xâm nhập ransomware, điểm truy cập ban đầu, dù là email lừa đảo, dịch vụ từ xa bị lộ, hay một phần mềm bị xâm nhập, hiếm khi là mục tiêu cuối cùng. Nó chỉ đơn giản là cửa vào. Thiệt hại thực sự xảy ra sau đó, khi kẻ tấn công di chuyển ngang qua mạng để tìm cách giành được các quyền cao hơn.

Trong trường hợp này, những kẻ tấn công được cho là đã thành công trong việc tạo một tài khoản domain admin bên trong môi trường Windows của mục tiêu. Tài khoản domain admin về cơ bản là chìa khóa chính cho cơ sở hạ tầng CNTT của một tổ chức. Bất kỳ ai nắm giữ quyền truy cập cấp độ đó có thể tạo hoặc xóa tài khoản người dùng, cài đặt phần mềm trên mọi máy kết nối, và quan trọng là tắt phần mềm bảo mật được thiết kế để phát hiện và ngăn chặn chúng.

Bước cuối cùng đó, vô hiệu hóa các công cụ bảo mật, là điều phân biệt một sự cố được kiểm soát với một sự kiện ransomware toàn diện. Một khi tầm nhìn của đội phòng thủ bị cắt đứt, kẻ tấn công có thể di chuyển tự do, mã hóa tệp tin, đánh cắp dữ liệu, và lan rộng qua các hệ thống kết nối với sức kháng cự ít hơn nhiều.

Tại Sao Tài Khoản Domain Admin Vẫn Là Phần Thưởng Tối Thượng

Môi trường Active Directory, mà hầu hết các doanh nghiệp và tổ chức lớn dựa vào để quản lý tài khoản người dùng và quyền hạn, được xây dựng quanh một hệ thống phân cấp tin cậy. Ở đỉnh của hệ thống phân cấp đó là nhóm domain admin. Việc xâm nhập chỉ một tài khoản trong nhóm đó thực chất trao cho kẻ tấn công quyền kiểm soát toàn bộ mạng, không chỉ một máy tính bị nhiễm duy nhất.

Đây chính xác là lý do tại sao các kỹ thuật leo thang đặc quyền lại bị các nhóm vận hành ransomware nhắm đến nặng nề. Thay vì cố gắng xâm nhập hàng trăm máy tính riêng lẻ từng lần một, kẻ tấn công tìm kiếm một con đường duy nhất đi lên: một quyền cấu hình sai, một tài khoản dịch vụ bảo mật kém, hoặc một lỗ hổng cho phép người dùng đặc quyền thấp giành quyền quản trị. Một khi con đường đó được tìm thấy, phần còn lại của mạng thường sụp đổ nhanh chóng.

Vụ việc cũng nhấn mạnh một chủ đề tái diễn trong các cuộc xâm nhập hiện đại: kẻ tấn công không cần mang theo phần mềm độc hại kỳ lạ để gây thiệt hại lớn nhất. Các công cụ quản trị Windows gốc và quy trình tạo tài khoản hợp pháp có thể bị lạm dụng hiệu quả không kém, khiến việc phát hiện khó khăn hơn vì hoạt động có thể trông giống công việc quản trị CNTT thông thường cho đến khi quá muộn. Điều này phản ánh một mô hình rộng hơn được thấy trên toàn bộ bối cảnh mối đe dọa, nơi kẻ tấn công khai thác các hệ thống đáng tin cậy và quy trình trông hợp pháp thay vì chỉ dựa vào phần mềm độc hại rõ ràng. Một động thái tương tự đã diễn ra trong cuộc tấn công chuỗi cung ứng Daemon Tools, nơi niềm tin vào một phần mềm quen thuộc trở thành vectơ xâm nhập thay vì một tệp tin hoặc liên kết đáng ngờ.

Điều Này Nghĩa Là Gì Đối Với Bạn

Hầu hết độc giả của vpn.social không phải là quản trị viên hệ thống quản lý môi trường Active Directory doanh nghiệp, nhưng bài học cốt lõi áp dụng rộng rãi: kẻ tấn công luôn tìm kiếm khoảng trống đặc quyền nhỏ nhất hiện có và mở rộng nó thành quyền kiểm soát hoàn toàn. Dù đó là tài khoản domain admin bên trong mạng công ty hay một ứng dụng được cấp quyền quá mức trên thiết bị cá nhân, mô hình leo thang là giống nhau.

Nếu bạn quản lý hoặc có ảnh hưởng đến các quyết định CNTT tại tổ chức của mình, vụ việc này là lời nhắc nhở để rà soát ai thực sự có quyền quản trị, và lý do tại sao. Quyền domain admin nên được giới hạn ở càng ít tài khoản càng tốt, được giám sát chặt chẽ, và không bao giờ được sử dụng cho các tác vụ hàng ngày. Các công cụ bảo mật có thể bị vô hiệu hóa bởi một tài khoản nâng cấp duy nhất đại diện cho một điểm lỗi duy nhất mà kẻ tấn công được huấn luyện tích cực để tìm ra.

Đối với người dùng hàng ngày, thông điệp chung hơn nhưng không kém phần quan trọng: sức mạnh của quyền tài khoản và mật khẩu của chính bạn, cùng với nhận thức về cách phần mềm và yêu cầu truy cập đến thiết bị của bạn, vẫn là một lớp phòng thủ có ý nghĩa. Các chiến dịch ransomware như thế này thành công bằng cách tìm ra mắt xích yếu nhất trong chuỗi tin cậy.

Những Điểm Chính

  • Các cuộc tấn công ransomware ngày càng tập trung vào leo thang đặc quyền thay vì chỉ truy cập ban đầu, vì giành quyền domain admin cho phép kẻ tấn công vô hiệu hóa phòng thủ trên toàn bộ mạng.
  • Các tổ chức nên thường xuyên rà soát ai nắm giữ quyền domain admin hoặc các đặc quyền cao khác, và giới hạn các tài khoản đó chỉ ở những gì cần thiết.
  • Các công cụ bảo mật có thể bị tắt bởi một tài khoản bị xâm nhập duy nhất tạo ra một lỗ hổng nghiêm trọng; giám sát nhiều lớp, chống can thiệp là điều thiết yếu.
  • Các cá nhân và đội ngũ IT đều nên coi leo thang đặc quyền, không chỉ phát hiện phần mềm độc hại, là một phần cốt lõi của chiến lược bảo mật của họ trong tương lai.

Khi các nhóm ransomware như The Gentlemen tiếp tục tinh chỉnh các kỹ thuật này, việc cập nhật thông tin về cách các vụ chiếm quyền domain admin diễn ra là một trong những bước thực tế nhất mà các tổ chức có thể thực hiện để bảo vệ mạng của mình trước khi một cuộc xâm nhập trở thành vi phạm quy mô lớn.