Cảnh báo: Tin tặc lợi dụng AI Coding Assistant làm kênh tấn công mạng doanh nghiệp
Chiến dịch tấn công mới từ nhóm Azazel sử dụng AI Coding Assistant và Model Context Protocol (MCP) để thực thi lệnh từ xa, đánh cắp dữ liệu và tống tiền doanh nghiệp.

- Phương thức tấn công mới: Tin tặc Azazel đã biến các trợ lý lập trình AI thành kênh điều khiển từ xa thông qua Model Context Protocol (MCP).
- Phạm vi ảnh hưởng: Hơn 24 tổ chức tại 6 quốc gia trong các lĩnh vực logistics, y tế, dược phẩm và AI đã bị xâm nhập.
- Kỹ thuật khai thác: Sử dụng thông tin xác thực bị đánh cắp từ GitLab pipeline để leo thang đặc quyền và thực thi mã độc.
- Khuyến nghị: Cần cô lập dịch vụ MCP, xoay vòng token xác thực và kiểm soát chặt chẽ các biến môi trường trong CI/CD pipeline.
1. Bối cảnh & Tổng quan
Một chiến dịch tấn công mạng tinh vi vừa được phát hiện, trong đó các tác nhân đe dọa đã lợi dụng các trợ lý lập trình AI (AI Coding Assistant) làm kênh trung gian để thực thi các hành vi độc hại bên trong mạng lưới doanh nghiệp. Đối tượng đứng sau chiến dịch này, được định danh là Azazel, đã kết hợp việc sử dụng thông tin xác thực bị đánh cắp, thực thi lệnh từ xa (Remote Command Execution) và đánh cắp dữ liệu quy mô lớn trong khi phối hợp với nhóm ransomware Gentlemen.
Chiến dịch này không chỉ dừng lại ở việc hỗ trợ viết mã độc mà đã tiến hóa thành việc trực tiếp điều khiển hạ tầng nạn nhân. Các nhà nghiên cứu từ CloudSEK đã xác định được hoạt động này sau khi phát hiện các thư mục bị lộ và hạ tầng lưu trữ được cấu hình sai. Dữ liệu cho thấy AI đã được sử dụng để quản lý hạ tầng tội phạm mạng, bao gồm việc kiểm tra sao lưu, hiệu suất đĩa và quét các tập dữ liệu lớn.
2. Phân tích Kỹ thuật & Chuỗi Khai thác
Điểm cốt lõi của cuộc tấn công nằm ở việc lạm dụng Model Context Protocol (MCP). Tin tặc Azazel đã đăng ký một trình xử lý reverse shell như một công cụ bên trong trợ lý AI thông qua MCP. Giao thức này cho phép kết nối trợ lý với các công cụ bên ngoài, từ đó kẻ tấn công có thể điều hướng hoạt động thông qua giao diện này.
Chuỗi tấn công (Kill Chain) được thực hiện như sau:
- Giai đoạn xâm nhập (T1190): Kẻ tấn công thu thập thông tin xác thực từ các biến pipeline của GitLab và lịch sử repository. Một instance GitLab bị xâm nhập đã cung cấp quyền truy cập vào hai tổ chức không liên quan, cho thấy rủi ro từ việc chia sẻ hạ tầng phát triển.
- Khai thác MCP (T1059): Sử dụng hàm thực thi lệnh MCP và token xác thực cố định để kiểm tra 6 máy chủ nội bộ, xác nhận thông điệp tống tiền đã được gửi đến 8 vị trí khác nhau trong môi trường nạn nhân.
- Leo thang & Đánh cắp dữ liệu (T1055): Tại một nhà cung cấp dịch vụ phần mềm, cuộc tấn công đã tiếp cận hơn 150 cơ sở dữ liệu, cổng thanh toán và hàng trăm kho lưu trữ, ảnh hưởng đến hơn một chục khách hàng.
Dưới đây là các script chính được sử dụng trong quá trình tấn công:
# Script kiểm tra việc gửi thông điệp tống tiền qua MCP calls
python3 va.py
# Script trinh sát và quét lỗ hổng
python3 recon_mcp.py
python3 sqli_hunt.py
python3 deser_hunt.py
# Script giải mã cấu hình bảo mật
python3 jasypt_decrypt_all.py
# Script tìm kiếm token xác thực trong lịch sử git
./find_full_token.sh3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs
Việc phát hiện sớm các dấu hiệu bất thường trong pipeline và các kết nối MCP là chìa khóa để ngăn chặn cuộc tấn công. Dưới đây là bảng tổng hợp các chỉ số IOCs quan trọng:
| Loại | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| IPv4 | 23.236.169.183 | Máy chủ C2 và thư mục bị lộ |
| IPv4 | 162.220.163.26 | Máy chủ staging và kho dữ liệu đánh cắp |
| Domain | forgitlab.com | Hostname giả mạo hạ tầng GitLab |
| File | va.py | Script phân phối thông điệp tống tiền |
| File | recon_mcp.py | Công cụ trinh sát MCP |
4. Hướng dẫn Phát hiện (Threat Hunting)
Để săn tìm mối đe dọa này, các đội ngũ SOC cần tập trung vào các hành vi bất thường liên quan đến dịch vụ MCP và CI/CD pipeline. Các quy tắc phát hiện cần được thiết lập dựa trên các hành vi sau:
- Giám sát Pipeline: Theo dõi các lệnh đọc biến môi trường (pipeline variable reads) bất thường hoặc các truy cập trái phép vào file
kubeconfig. - Kiểm soát MCP: Phát hiện các kết nối MCP từ các nguồn không xác định hoặc các lệnh thực thi lệnh hệ thống thông qua giao diện trợ lý AI.
- Dấu hiệu tống tiền: Cảnh báo khi xuất hiện file
ATTENTION_SENSITIVE_INFORMATION.txttrong thư mục home của người dùng hoặc các thay đổi trong file/etc/motd.
5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ
⚠️ Cảnh báo quan trọng: Việc để lộ các token xác thực trong repository history là con đường ngắn nhất dẫn đến thảm họa dữ liệu. Hãy thực hiện ngay các bước hardening sau:
- Cô lập dịch vụ: Hạn chế các dịch vụ MCP chỉ được truy cập cục bộ (local access).
- Quản lý bí mật: Lưu trữ các secret của pipeline trong các hệ thống quản lý credential chuyên dụng, không để trong file cấu hình (như
values.yaml). - Xoay vòng định kỳ: Thực hiện xoay vòng tất cả các token xác thực đã bị lộ hoặc có nguy cơ bị lộ.
- Kiểm soát quyền: Giới hạn quyền lưu trữ và kiểm tra các bản sao lưu (backups) được lưu trữ tách biệt hoàn toàn với hạ tầng sản xuất.
- Xác thực đầu vào: Validate nội dung tải lên thay vì chỉ dựa vào phần mở rộng của file để ngăn chặn các cuộc tấn công RCE.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



