Tổng quan về bộ công cụ TIKTOUK và rủi ro bảo mật
Các tệp sao lưu WordPress bị lộ trực tuyến đã trở thành nguồn cung cấp thông tin đăng nhập quan trọng cho tin tặc, thông qua việc sử dụng một bộ công cụ có tên là TIKTOUK. Thay vì chỉ dựa vào một phương thức tấn công đơn lẻ, TIKTOUK kết hợp nhiều kỹ thuật để quét các trang web, tìm kiếm tệp tin nhạy cảm, khôi phục mật khẩu đã lưu và thu thập thông tin bí mật từ JavaScript được cung cấp cho người dùng truy cập. Các chuyên gia bảo mật đã quan sát thấy hoạt động này diễn ra ở quy mô lớn từ trước khi nó được phát hiện.
Một bảng điều khiển bị rò rỉ chứa khoảng 50.000 thông tin đăng nhập máy chủ thực tế trên gần 37.000 tên miền. Trong số đó, có hàng trăm khóa AWS đã được xác thực là đang hoạt động, cho thấy mức độ nghiêm trọng của vấn đề đối với an toàn dữ liệu của các doanh nghiệp.
Phân tích kỹ thuật về TIKTOUK
Bộ công cụ TIKTOUK bao gồm hai thành phần Python và một trình thu thập dữ liệu (crawler) Linux viết bằng ngôn ngữ Go. Các thành phần này hoạt động bằng cách truy xuất các tác vụ từ một dịch vụ HTTP trung tâm, sau đó trả về kết quả hoặc báo cáo trạng thái cho hệ thống kiểm soát.
Theo tài liệu phân tích từ LevelBlue, bộ công cụ này tích hợp nhiều cơ chế tấn công mạng, bao gồm:
- Thăm dò trang web WordPress.
- Thu thập các tệp cấu hình bị lộ.
- Khôi phục mật khẩu email.
- Quét mã JavaScript để tìm kiếm thông tin nhạy cảm.
Thành phần thăm dò sẽ xác định các mục tiêu WordPress và gửi các yêu cầu REST hàng loạt (batch requests) kết hợp giữa URL bị lỗi với các lệnh xóa và xử lý đoạn văn bản. Nếu nhận được phản hồi bị từ chối, công cụ sẽ tự động chuyển sang phương thức mã hóa multipart, tạo ra một trình tự truy cập đặc trưng giúp các quản trị viên hệ thống có thể phát hiện tấn công hiệu quả hơn.
Cơ chế thu thập dữ liệu và trích xuất thông tin
Thành phần thu thập tập trung vào việc lấy các tệp sao lưu cấu hình WordPress để trích xuất thông tin xác thực cơ sở dữ liệu và các khóa bảo mật. Ngoài ra, nó còn thực hiện truy vấn các cài đặt môi trường, cấu hình kho lưu trữ, tệp sao lưu cơ sở dữ liệu và nhật ký gỡ lỗi (debug logs).
Bộ công cụ sử dụng các yêu cầu hàng loạt lồng nhau để lấy giá trị tùy chọn trong cơ sở dữ liệu. Sau khi giải mã các phản hồi từ định dạng thập lục phân sang văn bản, nó sẽ trích xuất thành công các bản ghi bao gồm:
- Thông tin cài đặt cơ sở dữ liệu.
- Thông tin đăng nhập email.
- Các cặp khóa AWS.
- Các mẫu khóa API.
Các nghiên cứu cũng cho thấy bộ công cụ này hỗ trợ giải mã các cài đặt từ các plugin WP Mail SMTP, Easy WP SMTP và FluentSMTP. Dữ liệu này giúp kẻ tấn công chiếm quyền điều khiển và sử dụng các dịch vụ đám mây như Amazon SES.
Cảnh báo về lỗ hổng và rủi ro an toàn thông tin
Việc phát hiện ra hoạt động của TIKTOUK liên quan đến lỗ hổng CVE được đánh dấu là CVE-2026-60137 và CVE-2026-63030. Các phiên bản WordPress bị ảnh hưởng bao gồm các bản 6.9.x trước phiên bản 6.9.5 và 7.0.x trước phiên bản 7.0.2.
Dù các kết quả thử nghiệm trong môi trường kiểm soát chưa chứng minh được việc khai thác thành công hoàn toàn trên các trang web thực tế, nhưng việc thu thập thông tin xác thực là một rủi ro an toàn thông tin rất lớn. Các chuyên gia khuyến nghị các quản trị viên nên thực hiện các biện pháp sau để bảo vệ hệ thống:
- Tương quan các yêu cầu hàng loạt bất thường trong nhật ký truy cập.
- Theo dõi những thay đổi trong mã hóa yêu cầu và các nỗ lực truy cập vào tệp tin nhạy cảm.
- Kiểm tra các mẫu băm (hash) của tệp tin đáng ngờ và đối chiếu với các ghi chép nội bộ.
Việc bảo mật thông tin đòi hỏi sự phối hợp giữa nhiều lớp phòng thủ. Các chỉ số về dấu hiệu xâm nhập (IoCs) cần được cập nhật vào các hệ thống SIEM hoặc nền tảng threat intelligence để chủ động phát hiện sớm các cuộc tấn công mạng tương tự.










