Aurora Ransomware: Nguy cơ Tấn công Mạng sử dụng AI

Aurora Ransomware: Nguy cơ Tấn công Mạng sử dụng AI
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Aurora ransomware đã được liên kết với một nhóm tin tặc nói tiếng Nga, sử dụng trợ lý lập trình AI để nhắm mục tiêu vào hơn 20 tổ chức. Hoạt động này diễn ra từ tháng 4 đến tháng 7 năm 2026, ảnh hưởng đến các ngành sản xuất, thực phẩm, nông nghiệp và dịch vụ chuyên nghiệp tại chín quốc gia. Một máy chủ bị lộ đã cung cấp cho các nhà điều tra cái nhìn chi tiết về hoạt động của kẻ tấn công, từ giai đoạn xâm nhập cho đến thanh toán tiền chuộc. Aurora ransomware được biết đến với việc sử dụng các biến thể khác nhau, bao gồm cả phiên bản Windows và Linux/ESXi.

Hoạt động của Aurora Ransomware và Việc Sử dụng AI

Một máy chủ bị lộ đã cung cấp cái nhìn chi tiết về hoạt động của kẻ tấn công Aurora ransomware. Dữ liệu thu thập được cho thấy một nhóm tin tặc nói tiếng Nga đã sử dụng trợ lý lập trình AI để lên kế hoạch cho các cuộc tấn công mạng nhắm vào hơn 20 tổ chức. Hoạt động này diễn ra từ tháng 4 đến tháng 7 năm 2026, với các bằng chứng chỉ ra rằng đây là một nhóm thực hiện xâm nhập, thay vì một broker bán quyền truy cập.

Các nhà nghiên cứu đã phát hiện ra rằng kẻ tấn công đã sử dụng trợ lý lập trình AI để lên kế hoạch và tinh chỉnh các chuỗi tấn công. Một phiên làm việc kéo dài tập trung vào việc khai thác các điểm yếu trong Active Directory Certificate Services. Điều này cho thấy khả năng trợ lý AI giúp kẻ tấn công chuyển đổi kết quả trinh sát thành các bước tiếp theo một cách nhanh chóng, ngay cả khi các chiến thuật cơ bản vẫn quen thuộc với các chuyên gia phòng thủ. Các cuộc thảo luận cho thấy sự lên kế hoạch qua lại, thay vì chỉ đưa ra một lệnh được tạo sẵn.

Chi tiết về Kế hoạch Tấn công và Công cụ Sử dụng

Báo cáo từ CloudSEK cho thấy thư mục bị lộ chứa các công cụ của nhóm tin tặc, lịch sử lệnh, thông tin xác thực, bản ghi trò chuyện với Cursor và công cụ mã hóa Aurora. Kẻ tấn công đã sử dụng các proxy SOCKS thuê để truy cập vào môi trường của nạn nhân, sau đó sử dụng các công cụ để khám phá hệ thống, tấn công chiếm quyền xác thực, đánh cắp thông tin xác thực và dữ liệu, cũng như triển khai công cụ mã hóa.

Nhóm tin tặc đã tuân theo một quy trình lặp lại. Họ sử dụng NetExec để kiểm tra các dịch vụ mạng, thu thập chi tiết chính sách mật khẩu và thực hiện các kỹ thuật như ASREPRoasting và Kerberoasting để lấy thông tin mật khẩu cho việc bẻ khóa ngoại tuyến. Họ cũng thu thập thông tin SAM và LSA, xuất Group Policy và dữ liệu BloodHound.

Để truy cập sâu hơn, kẻ tấn công đã sử dụng một phương pháp tùy chỉnh noPAC, lạm dụng dịch vụ chứng chỉ và các cuộc tấn công chuyển tiếp NTLM được kích hoạt bằng PetitPotam, PrinterBug và DFSCoerce. Các tổ chức được khuyến cáo nên xem xét kỹ lưỡng các cảnh báo về việc đánh cắp thông tin xác thực Active Directory, vì việc kiểm soát domain có thể làm lộ các tài khoản, hệ thống và các tùy chọn khôi phục trên toàn bộ mạng.

Mã hóa và Lây nhiễm

Aurora ransomware có các bộ mã hóa cho cả Windows và Linux/ESXi, được xây dựng từ một mã nguồn Zig duy nhất. Phiên bản Windows được đặt tên là sap.exe, trong khi bản dựng Linux và ESXi là encrypt.out. Cả hai đều được tải xuống từ một kho lưu trữ Cloudflare R2 công khai và được sao chép vào các máy chủ trung gian thông qua scp.

Trên hệ thống Windows, mã độc cố gắng xóa các bản sao bóng của ổ đĩa (volume shadow copies), thay đổi kích thước vùng lưu trữ bóng và vô hiệu hóa System Restore trước khi tiến hành mã hóa các tệp tin. Ở chế độ ESXi, mã độc sẽ dừng các máy ảo đang chạy và mã hóa các tệp tin máy ảo, khiến các rủi ro tấn công ransomware ESXi trở nên đặc biệt gây rối loạn do ảnh hưởng đến nhiều hệ thống kinh doanh.

Giao dịch và Thanh toán Tiền chuộc

Dữ liệu đàm phán thu hồi được cho thấy ít nhất một nạn nhân đã đồng ý thanh toán theo yêu cầu tiền chuộc. Các nhà nghiên cứu từ CloudSEK và TRM Labs đã theo dõi các giao dịch thanh toán và xác định được hai khoản thanh toán từ nạn nhân được xác nhận, cùng với hai khoản thanh toán khác phù hợp với các nạn nhân riêng biệt. Các khoản thanh toán này đã được chuyển qua cơ sở hạ tầng giặt tiền chung trước khi được rút ra.

Khuyến nghị Phòng chống

Các chuyên gia phòng thủ nên vô hiệu hóa LLMNR và NBT-NS, sử dụng tính năng ký SMB (SMB signing) và Extended Protection for Authentication, hạn chế WinRM cho các máy chủ quản trị được phê duyệt và loại bỏ SMBv1 nếu vẫn còn tồn tại. Họ cũng nên kiểm tra các mẫu chứng chỉ để phát hiện các cài đặt rủi ro và ghi lại các yêu cầu cũng như việc cấp phát chứng chỉ để phát hiện sự lạm dụng sớm.

Các nhóm bảo mật nên xoay vòng mật khẩu krbtgt hai lần, với quá trình nhân bản đầy đủ giữa các lần đặt lại, sau khi nghi ngờ domain bị xâm nhập. Họ cần bảo vệ thông tin xác thực được lưu trữ trong trình duyệt, sử dụng thông tin xác thực và phân đoạn mạng riêng biệt cho các bản sao lưu, đồng thời cô lập hoặc loại bỏ các hệ thống cũ hơn. Việc bảo mật các giao diện quản lý ảo hóa có thể hạn chế tác động của sự kiện mã hóa.

Để ngăn chặn các sự cố do điều tra chậm trễ, các tổ chức có thể tăng cường khả năng của đội ngũ an ninh mạng cấp 1 (Tier 1) với thông tin tình báo về mối đe dọa từ hơn 15.000 trung tâm điều hành an ninh (SOC). Việc tích hợp tra cứu thông tin tình báo về mối đe dọa vào SOC của bạn có thể cải thiện đáng kể hiệu quả phát hiện và ứng phó.

Tham khảo thêm thông tin về các chỉ số xâm nhập (IoCs) tại đây: https://cybersecuritynews.com/eclipse-ransomware-raas-platform/

Lưu ý: Địa chỉ IP và tên miền đã được làm mờ (ví dụ: [.]) để ngăn chặn việc phân giải hoặc liên kết tự động. Chỉ làm rõ lại (re-fang) trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.