Nghiêm trọng: Lỗ hổng CVE-2026-0257 bị tấn công, mã độc Qilin

Nghiêm trọng: Lỗ hổng CVE-2026-0257 bị tấn công, mã độc Qilin

Các đối tượng đe dọa đang tích cực khai thác một lỗ hổng CVE-2026-0257 nghiêm trọng cho phép bỏ qua xác thực trong các tường lửa của Palo Alto Networks. Việc khai thác này đang dẫn đến việc xâm nhập mạng lưới doanh nghiệp và triển khai mã độc ransomware Qilin, theo nghiên cứu mới từ Arctic Wolf Labs.

Công ty bảo mật Arctic Wolf đã tiến hành điều tra nhiều vụ xâm nhập trong suốt tháng 6 năm 2026. Tất cả các vụ việc này đều có chung một điểm yếu làm điểm vào ban đầu, chứng tỏ mức độ phổ biến của phương pháp tấn công này.

Tổng quan về lỗ hổng CVE-2026-0257

Chi tiết lỗ hổng xác thực và ảnh hưởng

Điểm yếu này được theo dõi dưới mã định danh CVE-2026-0257 và được gán điểm CVSS là 7.8, xếp vào loại nghiêm trọng. Lỗ hổng này ảnh hưởng đến cổng và gateway GlobalProtect trong hệ điều hành PAN-OS.

Việc khai thác trở nên khả thi khi tính năng cookie ghi đè xác thực (authentication override cookies) được kích hoạt cùng với các cấu hình chứng chỉ cụ thể. Điều này tạo ra một lỗ hổng logic cho phép những kẻ tấn công không được xác thực hoàn toàn bỏ qua các kiểm soát đăng nhập.

Hậu quả là, chúng có thể thiết lập các phiên VPN trông hợp lệ mà không cần cung cấp bất kỳ thông tin hợp lệ nào như tên người dùng hoặc mật khẩu. Điều này cấp cho chúng quyền truy cập trực tiếp vào tài nguyên mạng nội bộ.

Palo Alto Networks đã xác nhận rằng lỗ hổng CVE-2026-0257 này đang bị khai thác hạn chế trong thực tế, nhấn mạnh tính cấp bách của việc vá lỗi.

Để biết thêm thông tin chi tiết về lỗ hổng CVE-2026-0257, bạn có thể tham khảo NIST National Vulnerability Database.

Các phiên bản PAN-OS bị ảnh hưởng

Các phiên bản hệ điều hành PAN-OS bị ảnh hưởng bởi lỗ hổng CVE-2026-0257 bao gồm PAN-OS 12.1, 11.2, 11.110.2 (cụ thể là các bản dựng trước khi có bản vá). Ngoài ra, một số phiên bản của dịch vụ Prisma Access cũng nằm trong diện dễ bị tổn thương, mở rộng phạm vi rủi ro bảo mật.

Diễn biến các cuộc tấn công mạng Palo Alto Networks khai thác

Phương thức xâm nhập ban đầu

Trong các vụ xâm nhập được Arctic Wolf điều tra, những kẻ tấn công đã lợi dụng các phiên VPN bị chiếm đoạt để đạt được quyền truy cập trực tiếp và tương tác vào mạng lưới của nạn nhân. Điểm đáng lo ngại là chúng đã hoàn toàn vượt qua các cơ chế xác thực ở lớp bảo vệ vành đai (perimeter authentication).

Một số cuộc tấn công ban đầu được phát hiện có nguồn gốc từ các hệ thống tự nhận dạng với hostname “kali”. Hơn nữa, các địa chỉ IP trùng lặp đã xuất hiện trong cả giai đoạn khai thác ban đầu và các phiên VPN tiếp theo.

Những phát hiện này cho thấy khả năng cao về việc chia sẻ cơ sở hạ tầng hoặc công cụ tấn công giữa các nhóm liên kết thực hiện chiến dịch mã độc ransomware Qilin.

Kỹ thuật hậu khai thác và triển khai mã độc ransomware Qilin

Sau khi xâm nhập thành công, những kẻ tấn công đã triển khai một chuỗi hành động được tổ chức chặt chẽ và diễn ra nhanh chóng. Quy trình hậu khai thác bao gồm nhiều bước quan trọng:

  • Thiết lập truy cập ban đầu vào các máy chủ thông qua giao thức Remote Desktop Protocol (RDP). Đây là bước thiết yếu để giành quyền kiểm soát trực tiếp các tài nguyên trong mạng nội bộ.
  • Thiết lập các kết nối mạng riêng ảo (VPN) bổ sung. Mục đích là để duy trì quyền truy cập dai dẳng và ẩn mình tốt hơn trong lưu lượng mạng thông thường.
  • Thu thập thông tin xác thực từ các hệ thống bị xâm nhập. Đây là giai đoạn quan trọng để mở rộng quyền truy cập ngang (lateral movement) và leo thang đặc quyền trong mạng.
  • Phân phối và thực thi các công cụ có mục đích xấu. Điển hình là rclone, một tiện ích đồng bộ hóa tệp được sử dụng để đánh cắp dữ liệu một cách hiệu quả.
  • Cuối cùng là triển khai mã độc ransomware Qilin. Mã độc này thực hiện mã hóa dữ liệu trên các hệ thống mục tiêu, đòi tiền chuộc từ nạn nhân.

Nghiên cứu của Arctic Wolf đặc biệt nhấn mạnh cách các tác nhân đe dọa sử dụng lỗ hổng CVE-2026-0257 như một cổng vào chiến lược. Điều này cho phép chúng thực hiện các cuộc tấn công đa giai đoạn với mục tiêu cuối cùng là thu lợi tài chính.

Hành vi đa dạng của các nhóm tấn công

Mặc dù điểm vào và các kỹ thuật khai thác cốt lõi (sử dụng lỗ hổng CVE-2026-0257) vẫn ổn định, nhưng hành vi hậu khai thác đã cho thấy sự thay đổi đáng kể. Một số vụ xâm nhập đã chuyển thẳng sang giai đoạn mã hóa dữ liệu với thời gian lưu trú tối thiểu trong mạng.

Ngược lại, các vụ khác lại liên quan đến các hoạt động trinh sát rộng rãi hơn, thu thập thông tin xác thực trên quy mô lớn và đánh cắp dữ liệu nhạy cảm. Quá trình đánh cắp thường diễn ra thông qua Rclone để chuyển dữ liệu đến bộ lưu trữ đám mây MEGA trước khi triển khai ransomware.

Sự khác biệt rõ rệt này là đặc trưng của các hoạt động ransomware-as-a-service (RaaS). Mô hình RaaS cho phép các nhóm tội phạm ít kinh nghiệm hơn cũng có thể thực hiện các cuộc tấn công tinh vi.

Trong mô hình này, các nhà phát triển ransomware cung cấp mã độc và cơ sở hạ tầng cho các chi nhánh, đổi lấy một phần tiền chuộc. Điều này giải thích tại sao các chi nhánh khác nhau, dù sử dụng các công cụ được chia sẻ, lại áp dụng các chiến lược riêng biệt để tối đa hóa lợi nhuận hoặc tránh bị phát hiện trong các cuộc tấn công mạng.

Tác động và phát hiện

Vô hiệu hóa biện pháp phòng thủ và xóa dấu vết

Một chiến thuật nhất quán được kẻ tấn công áp dụng là vô hiệu hóa các biện pháp phòng thủ trước khi kích hoạt mã hóa. Cụ thể, chúng thường xuyên vô hiệu hóa tính năng bảo vệ thời gian thực của Microsoft Defender.

Bên cạnh đó, kẻ tấn công còn xóa sạch nhật ký Sự kiện Windows bằng cách sử dụng một tập lệnh PowerShell. Tập lệnh này được thiết kế để xóa tất cả các kênh nhật ký trên hệ thống, không chỉ giới hạn ở nhật ký Bảo mật hoặc Hệ thống.

Hành động này làm cho việc phục hồi pháp y trở nên khó khăn hơn nhiều. Điều này cản trở nghiêm trọng khả năng phát hiện xâm nhập và điều tra sau sự cố.

Payload của mã độc ransomware và các chỉ số xâm nhập (IOC)

Payload ransomware được sử dụng trong các cuộc tấn công này được đặt tên nhất quán là win.exe. Nó được dàn dựng trong thư mục mặc định của Windows là C:\PerfLogs\.

Thư mục này thường được sử dụng cho việc ghi lại hiệu suất hệ thống nhưng lại hiếm khi được các công cụ bảo mật truyền thống giám sát, giúp mã độc tránh bị phát hiện.

Việc thực thi payload win.exe yêu cầu một tham số mật khẩu. Yếu tố này làm phức tạp quá trình phân tích trong các môi trường sandbox, gây khó khăn cho các nhà nghiên cứu bảo mật.

Các chỉ số xâm nhập (IOC) quan trọng được quan sát trong các chiến dịch tấn công bao gồm:

  • Hostname: Các hệ thống nguồn tấn công tự nhận dạng với hostname “kali”, một dấu hiệu của các công cụ kiểm thử hoặc tấn công phổ biến.
  • Địa chỉ IP: Sự trùng lặp của các địa chỉ IP được sử dụng trong cả giai đoạn khai thác ban đầu và các phiên VPN hậu khai thác tiếp theo, gợi ý về việc sử dụng lại cơ sở hạ tầng.
  • Tên tệp Payload: win.exe, tên tệp thực thi của mã độc ransomware Qilin.
  • Vị trí Payload: C:\PerfLogs\, thư mục thường bị bỏ qua trong quá trình giám sát an ninh.

Khuyến nghị và biện pháp phòng ngừa

Cập nhật bản vá bảo mật PAN-OS khẩn cấp

Arctic Wolf khuyến nghị các tổ chức hành động ngay lập tức để giảm thiểu rủi ro từ việc khai thác lỗ hổng CVE-2026-0257. Các bước cần thực hiện bao gồm:

  • Kiểm tra hệ thống và áp dụng ngay lập tức các bản vá bảo mật được Palo Alto Networks cung cấp cho tất cả các phiên bản PAN-OS bị ảnh hưởng. Đây là biện pháp quan trọng nhất để đóng lại lỗ hổng.
  • Kiểm tra kỹ lưỡng các cấu hình GlobalProtect để đảm bảo rằng các cookie ghi đè xác thực không được kích hoạt cùng với các cấu hình chứng chỉ dễ bị tổn thương. Cần điều chỉnh cấu hình để loại bỏ điểm yếu này.
  • Tăng cường giám sát mạng để phát hiện các phiên VPN bất thường hoặc các hoạt động hậu khai thác có liên quan đến các kỹ thuật đã mô tả. Việc này bao gồm theo dõi lưu lượng truy cập đáng ngờ và hành vi người dùng.
  • Triển khai các biện pháp phòng thủ sâu hơn như xác thực đa yếu tố (MFA) cho tất cả các kết nối VPN và các dịch vụ quan trọng. Đồng thời, cần đào tạo người dùng về nhận diện các dấu hiệu của các cuộc tấn công mạng và kỹ thuật lừa đảo.

Arctic Wolf đánh giá với độ tin cậy trung bình rằng việc khai thác lỗ hổng CVE-2026-0257 dẫn đến triển khai mã độc ransomware Qilin đang tiếp diễn. Điều này được thúc đẩy bởi hoạt động quét rộng rãi trên internet và mô hình RaaS, vốn có xu hướng phân phối các khai thác hoạt động cho nhiều chi nhánh một cách nhanh chóng. Các tổ chức cần hành động nhanh chóng để bảo vệ hệ thống của mình. Bạn có thể đọc báo cáo đầy đủ của họ để có cái nhìn sâu sắc hơn tại Arctic Wolf Blog.