Cuộc tấn công mạng nguy hiểm qua Microsoft SQL Server

Cuộc tấn công mạng nguy hiểm qua Microsoft SQL Server
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Kẻ tấn công khai thác Microsoft SQL Server trong các cuộc tấn công mạng

Các tin tặc đã sử dụng Microsoft SQL Server làm kênh trung gian để thực thi lệnh và di chuyển dữ liệu trong một vụ xâm nhập liên quan đến môi trường của Viva Aerobus. Một máy chủ được công khai truy cập của chính kẻ tấn công đã vô tình để lộ các công cụ tấn công và dữ liệu bị đánh cắp cho những người dùng internet không liên quan. Các hoạt động này được ghi nhận từ ngày 25 đến 29 tháng 9 năm 2026, bao gồm hành vi thu thập thông tin đăng nhập, sao chép mã nguồn và chuẩn bị truy cập vào các hệ thống bổ sung.

Các nhà nghiên cứu từ ThreatMon đã phát hiện cơ sở hạ tầng bị lộ trong quá trình săn tìm mối đe dọa định kỳ. Báo cáo chi tiết cho thấy máy chủ này chứa 17 công cụ khác nhau, cung cấp cái nhìn chi tiết về các hoạt động sau khi sự xâm nhập ban đầu diễn ra.

Kỹ thuật xâm nhập và kênh điều khiển

Kẻ tấn công đã tận dụng tính năng xp_cmdshell của SQL Server, cho phép thực thi các lệnh hệ điều hành khi được kích hoạt. Các công cụ thu hồi được đã gửi lệnh Windows và PowerShell được mã hóa thông qua các phiên kết nối cơ sở dữ liệu, biến quyền truy cập SQL thành một kênh hoạt động để kiểm soát hệ thống Windows cơ bản.

Thay vì thiết lập một máy chủ điều khiển mã độc chuyên dụng, kẻ tấn công sử dụng chính kết nối cơ sở dữ liệu để thực hiện trích xuất dữ liệu. Các công cụ đã đọc nội dung tệp, chia nhỏ chúng, chuyển đổi thành văn bản Base64 và trả về thông qua kết quả truy vấn SQL. Kỹ thuật này giúp việc chuyển đổi tệp tin diễn ra thông qua phản hồi của cơ sở dữ liệu mà không cần tạo kênh giao tiếp riêng biệt.

Chi tiết hoạt động sau khi xâm nhập

Các hồ sơ HTTP ghi lại việc lấy payload từ môi trường nạn nhân vào lúc 16:20 ngày 25 tháng 9. Các host không liên quan đã khám phá máy chủ bị lộ từ 16:21 đến 16:23, sau đó các bên khác tiếp tục lấy công cụ và các tệp tin thu thập được từ 18:04 đến 18:05. Mặc dù có các dấu vết kỹ thuật, cuộc điều tra chưa xác định được phương thức xâm nhập ban đầu hoặc họ mã độc cụ thể nào được sử dụng, mà chỉ mô tả đây là một bộ công cụ khai thác.

Các công cụ thu hồi được bao gồm tập lệnh để thu thập thông tin đăng nhập từ trình duyệt và Windows, kiểm tra thông tin đăng nhập SQL và chuyển tệp. Các artifact từ Mimikatz cho thấy hành vi đổ dữ liệu thông tin đăng nhập (credential dumping), cùng với lịch sử kết nối SQL Server Management Studio và dữ liệu được bảo vệ bởi Windows DPAPI. Các tệp tin cấu hình bị đánh cắp chứa thông tin liên quan đến kết nối cơ sở dữ liệu, OAuth, email, SFTP và các tích hợp báo cáo.

Khuyến nghị phòng ngừa và bảo mật thông tin

Việc xuất hiện các dấu hiệu như sử dụng bất thường xp_cmdshell, PowerShell được mã hóa hoặc các hoạt động tệp tin lạ dưới tài khoản dịch vụ SQL Server cần được điều tra ngay lập tức. Các tổ chức nên rà soát các kết nối mạng lịch sử so với các chỉ số được công bố và kiểm tra các endpoint để tìm sự trùng khớp về mã băm (hash) hoặc thư mục làm việc đáng ngờ.

Thông tin đăng nhập hoặc dữ liệu bí mật có khả năng đã bị xâm phạm nếu chúng tồn tại trên máy chủ trung gian này, vì các bên không liên quan đã có thể truy cập vào dữ liệu đó. Các quản trị viên cần coi các bản ghi kết nối cơ sở dữ liệu và dữ liệu đăng nhập là thông tin nhạy cảm và cần được bảo vệ nghiêm ngặt để giảm thiểu các rủi ro bảo mật tiềm ẩn.