Khai thác Lỗ hổng VPN/Firewall: Nguy hiểm từ Ransomware

Khai thác Lỗ hổng VPN/Firewall: Nguy hiểm từ Ransomware

Một làn sóng **khai thác lỗ hổng** có sự phối hợp nhắm vào các thiết bị VPN biên và tường lửa từ bốn nhà cung cấp lớn bao gồm Palo Alto Networks, Fortinet, Citrix và Check Point đã trở thành vectơ truy cập ban đầu chủ đạo cho các nhóm tấn công ransomware vào giữa năm 2026.

Những kẻ tấn công, bao gồm các chi nhánh của hoạt động ransomware-as-a-service (RaaS) Qilin, đang kết hợp các lỗ hổng bỏ qua xác thực, các chiến dịch thu thập thông tin đăng nhập và các điểm yếu của giao thức cũ để giành quyền truy cập không cần xác thực hoặc không cần thông tin đăng nhập vào các hệ thống mạng doanh nghiệp.

Một khi đã xâm nhập, các tác nhân này nhanh chóng tiến hành di chuyển ngang, đánh cắp dữ liệu và triển khai ransomware tống tiền kép, thường chỉ trong vài ngày sau khi một **lỗ hổng CVE** được công khai.

Các chiến dịch được phân tích bao gồm bốn sự cố riêng biệt nhưng hội tụ:

  • Chiến dịch thu thập thông tin đăng nhập hàng loạt “Fortibleed” nhắm vào khoảng 75.000 tường lửa FortiGate tiếp xúc với internet.
  • Hoạt động **khai thác lỗ hổng** tích cực đối với lỗ hổng bỏ qua xác thực Palo Alto GlobalProtect **CVE-2026-0257**.
  • **Khai thác lỗ hổng** Check Point VPN bỏ qua xác thực **CVE-2026-50751** liên quan đến giao thức IKEv1 đã ngừng hỗ trợ, được cho là có liên kết với Qilin.
  • Lạm dụng nhanh chóng một lỗi rò rỉ bộ nhớ NetScaler kiểu CitrixBleed mới, **CVE-2026-8451**.

Mỗi sự cố đều nhấn mạnh cùng một thực tế hoạt động: hạ tầng truy cập từ xa tiếp xúc với internet đã trở thành “cánh cửa trước” ưa thích của hệ sinh thái ransomware.

Tại Sao Thiết Bị Mạng Biên Là Mục Tiêu Hấp Dẫn

Các thiết bị VPN và tường lửa doanh nghiệp nằm ở rìa mạng, được thiết kế để có thể truy cập từ internet, và thường chạy chương trình cơ sở hoặc giao thức cũ mà các tổ chức ngại vô hiệu hóa do lo ngại về khả năng tương thích.

Sự kết hợp này khiến chúng trở nên hấp dẫn đối với các chi nhánh ransomware. Chúng tìm kiếm một lộ trình nhanh chóng, ít tiếng ồn để vào mạng nội bộ của mục tiêu mà không kích hoạt các công cụ phát hiện điểm cuối.

Bỏ qua xác thực hoặc đánh cắp thông tin đăng nhập thành công đối với bộ tập trung VPN cho phép kẻ tấn công đăng nhập như một người dùng từ xa “hợp pháp”, hoàn toàn bỏ qua hầu hết các kiểm soát bảo mật tập trung vào chu vi.

Tốc độ weaponization (vũ khí hóa) cũng đã được rút ngắn đáng kể. Kẻ tấn công đã khai thác lỗ hổng Palo Alto GlobalProtect chỉ vài ngày sau khi mã Proof-of-Concept (PoC) công khai được phát hành.

Các nỗ lực khai thác lỗ hổng Citrix NetScaler bắt đầu chưa đầy 24 giờ sau khi Citrix công bố vào tháng 7 năm 2026. Cửa sổ khai thác gần như tức thì này khiến những người bảo vệ có rất ít thời gian giữa việc phát hành bản vá và việc lạm dụng tích cực.

Chiến Dịch Thu Thập Thông Tin Đăng Nhập Fortibleed

Fortibleed là một chiến dịch thu thập thông tin đăng nhập quy mô lớn, lần đầu tiên được xác định vào giữa tháng 6 năm 2026. Trong đó, các tác nhân đe dọa đã trích xuất có hệ thống các tệp cấu hình từ các tường lửa Fortinet FortiGate tiếp xúc với internet và bẻ khóa các băm mật khẩu được lưu trữ.

Phân tích độc lập của Kevin Beaumont, Hudson Rock và SOCRadar đã tìm thấy thông tin đăng nhập quản trị viên và SSL VPN hoạt động cho khoảng từ 30.791 đến 75.000 thiết bị trải rộng 194 quốc gia và hơn 21.000 tên miền.

Con số này chiếm khoảng một nửa số thiết bị FortiGate tiếp xúc với internet hiển thị trên Shodan.

Không giống như một chuỗi khai thác CVE duy nhất, Fortibleed phản ánh hiệu ứng tích lũy của các điểm yếu lưu trữ thông tin đăng nhập FortiOS đã biết trước đây, kết hợp với mật khẩu yếu hoặc được sử dụng lại và các thiết bị chưa được vá lỗi bị lộ ra internet.

Các nhà nghiên cứu cảnh báo rằng bất kỳ tổ chức nào xuất hiện trong tập dữ liệu bị lộ đều nên coi chu vi mạng của mình đã bị xâm phạm.

Lỗ Hổng Bỏ Qua Xác Thực Palo Alto GlobalProtect (CVE-2026-0257)

Palo Alto Networks đã công bố CVE-2026-0257 vào ngày 13 tháng 5 năm 2026, mô tả một lỗ hổng bỏ qua xác thực (CWE-565) trong các thành phần cổng và gateway GlobalProtect của PAN-OS.

Lỗ hổng này bắt nguồn từ việc PAN-OS tin tưởng bất kỳ cookie ghi đè xác thực nào mà nó có thể giải mã mà không cần xác minh rằng cookie đó được thiết bị tạo ra một cách hợp pháp.

Nếu cùng một chứng chỉ được sử dụng lại cho dịch vụ HTTPS GlobalProtect và mã hóa cookie, kẻ tấn công có thể lấy chuỗi chứng chỉ từ dịch vụ HTTPS công khai và tạo cookie hợp lệ cho bất kỳ người dùng nào, bao gồm cả quản trị viên.

Điều kiện khai thác lỗ hổng

Việc **khai thác lỗ hổng** này yêu cầu ba điều kiện:

  • Cổng hoặc gateway GlobalProtect được bật.
  • Cookie ghi đè xác thực được bật (không phải mặc định).
  • Sử dụng lại hoặc lộ chứng chỉ.

Rapid7 đã công bố một PoC hoạt động vào ngày 29 tháng 5 năm 2026, khiến Palo Alto phải nâng điểm CVSS từ 4.7 ban đầu lên 7.8. CISA đã thêm lỗ hổng này vào danh mục các lỗ hổng bị khai thác đã biết (KEV) cùng ngày.

Hoạt động **khai thác lỗ hổng** đã được xác nhận sớm nhất là từ ngày 17 tháng 5 năm 2026. Đến tháng 7 năm 2026, các chi nhánh **tấn công ransomware** Qilin đã được xác nhận lợi dụng lỗ hổng này để giành quyền truy cập VPN trái phép vào các mạng chưa được vá.

Trong các vụ xâm nhập được quan sát, các tác nhân đe dọa đã tạo các cookie ghi đè xác thực cho các tài khoản đặc quyền, bao gồm các tài khoản “admin” mặc định. Điều này giúp thiết lập các phiên VPN mà không cần thông tin đăng nhập hoặc MFA, sau đó sử dụng các công cụ hậu khai thác như Impacket và các cuộc tấn công chuyển tiếp NTLM để truy xuất cấu hình, thiết lập đường hầm IPsec và di chuyển ngang.

Sản phẩm bị ảnh hưởng

Các tường lửa PA-Series và VM-Series cùng Prisma Access chạy PAN-OS có GlobalProtect được bật và cấu hình cookie ghi đè xác thực đều bị ảnh hưởng. Cloud NGFW không bị ảnh hưởng.

Khắc phục

Các tổ chức nên ưu tiên áp dụng các bản vá bảo mật do nhà cung cấp phát hành ngay lập tức để khắc phục lỗ hổng này.

Lỗ Hổng Bỏ Qua Xác Thực Check Point VPN (CVE-2026-50751)

Check Point đã công bố **CVE-2026-50751** (CVSS 9.3) vào ngày 8 tháng 6 năm 2026, cảnh báo về việc **khai thác lỗ hổng** tích cực một điểm yếu luồng logic trong xác thực chứng chỉ ảnh hưởng đến triển khai Remote Access VPN và Mobile Access được cấu hình để sử dụng giao thức trao đổi khóa IKEv1 đã ngừng hỗ trợ.

Lỗ hổng này cho phép kẻ tấn công từ xa không cần xác thực bỏ qua xác thực người dùng và thiết lập một phiên VPN mà không cần mật khẩu hợp lệ.

Điều kiện khai thác lỗ hổng

Việc **khai thác lỗ hổng** yêu cầu một số điều kiện phải phù hợp:

  • VPN Remote Access hoặc Mobile Access được bật.
  • IKEv1 được bật cho truy cập từ xa.
  • Các gateway chấp nhận các client Remote Access cũ.
  • Không yêu cầu chứng chỉ máy.

Check Point xác nhận rằng các cuộc tấn công vào lỗ hổng này bắt đầu sớm nhất là vào ngày 7 tháng 5 năm 2026, một tháng trước khi công bố công khai, và tăng tốc vào đầu tháng 6.

Điều quan trọng, Check Point xác nhận rằng một chi nhánh **tấn công ransomware** Qilin đã khai thác lỗ hổng này trong hoạt động hậu xâm nhập chống lại các tổ chức nạn nhân. WatchTowr Labs sau đó đã chi tiết cách kẻ tấn công thao túng các cờ xác thực thông qua một payload Vendor ID VPNExtFeatures tùy chỉnh trong quá trình đàm phán IKEv1 để đạt được việc bỏ qua xác thực hoàn toàn.

Một lỗ hổng liên quan, **CVE-2026-50752** (CVSS 7.4), ảnh hưởng đến xác thực chứng chỉ trong IKEv1 và có thể kích hoạt các cuộc tấn công “adversary-in-the-middle” chống lại các kết nối VPN site-to-site, mặc dù chưa có xác nhận về việc khai thác lỗi thứ hai này trong thực tế.

Sản phẩm bị ảnh hưởng

Security Gateways R82.10 JHF Take 19 hoặc thấp hơn, R82 JHF Take 103 hoặc thấp hơn, R81.20 JHF Take 141 hoặc thấp hơn, R81.10/R81/R80.40 (tất cả đều hết hỗ trợ), và Spark Firewalls R80.20.X/R81.10.X/R82.00.X.

Khắc phục

Các tổ chức nên ưu tiên áp dụng các bản vá bảo mật do nhà cung cấp phát hành ngay lập tức để khắc phục lỗ hổng này.

Lỗ Hổng Rò Rỉ Bộ Nhớ Citrix NetScaler (CVE-2026-8451)

Citrix đã công bố sáu lỗ hổng trong NetScaler ADC và NetScaler Gateway vào ngày 30 tháng 6 năm 2026. Lỗ hổng khẩn cấp nhất là **CVE-2026-8451** (CVSS 8.8), một lỗi đọc ngoài giới hạn trước xác thực trong bộ phân tích XML/SAML của NetScaler có thể làm rò rỉ các đoạn bộ nhớ thiết bị thông qua cookie NSC_TASS khi thiết bị được cấu hình như một Nhà cung cấp định danh SAML.

Các nhà nghiên cứu đã phân loại nó vào cùng một họ lỗ hổng “CitrixBleed” với **CVE-2023-4966** gốc, CitrixBleed 2 (**CVE-2025-5777**), và CitrixBleed 3 (**CVE-2026-3055**), tất cả đều đã bị các tác nhân ransomware vũ khí hóa sau khi công bố.

Các nỗ lực khai thác lỗ hổng bắt đầu chưa đầy 24 giờ sau khi công bố. Công ty bảo mật Lupovis đã quan sát thấy các tác nhân đe dọa thăm dò các hệ thống NetScaler bị lộ bằng các payload bị định dạng sai, được đệm bằng hàng trăm khoảng trắng, một mẫu phù hợp với tạo tác phát hiện được WatchTowr công bố.

Indicators of Compromise (IOCs)

  • IP: 146.70.139[.]154

Không giống như các biến thể CitrixBleed trước đây làm rò rỉ kilobyte bộ nhớ bao gồm các mã thông báo phiên, **CVE-2026-8451** chỉ làm rò rỉ các đoạn bộ nhớ nhỏ cho mỗi yêu cầu và chưa được xác nhận là trực tiếp để lộ thông tin đăng nhập hoặc ID phiên. Mặc dù vậy, các yêu cầu lặp lại vẫn có thể làm lộ các con trỏ bộ nhớ tiến trình hữu ích cho việc **khai thác lỗ hổng** tiếp theo.

Lỗ hổng này xảy ra ngay sau **CVE-2026-3055** (CVSS 9.3), một lỗi đọc tràn bộ nhớ NetScaler liên quan đã được vá vào tháng 3 năm 2026. Lỗ hổng này đã chứng kiến các hoạt động trinh sát tích cực trong vài ngày và xác nhận bị khai thác vào ngày 30 tháng 3 năm 2026.

Sản phẩm bị ảnh hưởng

NetScaler ADC/Gateway 14.1 trước 14.1-72.61, 13.1 trước 13.1-63.18, và các biến thể FIPS/NDcPP, khi được cấu hình làm SAML Identity Provider. Các triển khai Secure Private Access Hybrid sử dụng các phiên bản bị ảnh hưởng cũng dễ bị tổn thương.

Khắc phục

Các tổ chức nên ưu tiên áp dụng các bản vá bảo mật do nhà cung cấp phát hành ngay lập tức để khắc phục lỗ hổng này.

Tóm tắt và Khuyến nghị Phòng Ngừa

Phân tích các hoạt động ransomware được xác nhận có liên quan đến các chuỗi **khai thác lỗ hổng** VPN này, đặc biệt là Qilin, được liên kết trực tiếp với các lỗ hổng Check Point và Palo Alto, cho thấy mục tiêu theo ngành nhất quán.

Về mặt địa lý, các nạn nhân tập trung ở Hoa Kỳ, Vương quốc Anh, Úc và Tây Âu — những thị trường có GDP cao với khả năng thanh toán tiền chuộc lớn hơn và mức độ tiếp xúc với quy định bảo vệ dữ liệu mạnh mẽ hơn.

Các tổ chức đang chạy bất kỳ sản phẩm nào trong bốn sản phẩm bị ảnh hưởng nên ưu tiên các hành động sau đây, được xếp hạng theo mức độ khẩn cấp, để tăng cường **bảo mật VPN và firewall** của mình:

  • Thường xuyên cập nhật các bản vá bảo mật cho tất cả các thiết bị mạng biên.
  • Vô hiệu hóa các giao thức cũ hoặc không cần thiết như IKEv1.
  • Đảm bảo các cấu hình cookie ghi đè xác thực được kiểm tra kỹ lưỡng và chỉ được sử dụng khi thực sự cần thiết.
  • Triển khai xác thực đa yếu tố (MFA) cho tất cả các truy cập VPN và quản trị.
  • Theo dõi chặt chẽ các log hệ thống để phát hiện các dấu hiệu xâm nhập bất thường hoặc các nỗ lực bỏ qua xác thực.
  • Cập nhật các giải pháp bảo mật, bao gồm IDS/IPS và SIEM, để nhận diện các IOC và mẫu tấn công mới nhất.