Mối đe dọa

Cảnh báo: Tin tặc lợi dụng AI Coding Assistant làm kênh tấn công mạng doanh nghiệp

Chiến dịch tấn công mới từ nhóm Azazel sử dụng AI Coding Assistant và Model Context Protocol (MCP) để thực thi lệnh từ xa, đánh cắp dữ liệu và tống tiền doanh nghiệp.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•16 lượt xem
Ransomware Hacker Uses AI Coding Assistant as Attack Channel Against Enterprise Networks
  • Phương thức tấn công mới: Tin tặc Azazel đã biến các trợ lý lập trình AI thành kênh điều khiển từ xa thông qua Model Context Protocol (MCP).
  • Phạm vi ảnh hưởng: Hơn 24 tổ chức tại 6 quốc gia trong các lĩnh vực logistics, y tế, dược phẩm và AI đã bị xâm nhập.
  • Kỹ thuật khai thác: Sử dụng thông tin xác thực bị đánh cắp từ GitLab pipeline để leo thang đặc quyền và thực thi mã độc.
  • Khuyến nghị: Cần cô lập dịch vụ MCP, xoay vòng token xác thực và kiểm soát chặt chẽ các biến môi trường trong CI/CD pipeline.

1. Bối cảnh & Tổng quan

Một chiến dịch tấn công mạng tinh vi vừa được phát hiện, trong đó các tác nhân đe dọa đã lợi dụng các trợ lý lập trình AI (AI Coding Assistant) làm kênh trung gian để thực thi các hành vi độc hại bên trong mạng lưới doanh nghiệp. Đối tượng đứng sau chiến dịch này, được định danh là Azazel, đã kết hợp việc sử dụng thông tin xác thực bị đánh cắp, thực thi lệnh từ xa (Remote Command Execution) và đánh cắp dữ liệu quy mô lớn trong khi phối hợp với nhóm ransomware Gentlemen.

Chiến dịch này không chỉ dừng lại ở việc hỗ trợ viết mã độc mà đã tiến hóa thành việc trực tiếp điều khiển hạ tầng nạn nhân. Các nhà nghiên cứu từ CloudSEK đã xác định được hoạt động này sau khi phát hiện các thư mục bị lộ và hạ tầng lưu trữ được cấu hình sai. Dữ liệu cho thấy AI đã được sử dụng để quản lý hạ tầng tội phạm mạng, bao gồm việc kiểm tra sao lưu, hiệu suất đĩa và quét các tập dữ liệu lớn.

2. Phân tích Kỹ thuật & Chuỗi Khai thác

Điểm cốt lõi của cuộc tấn công nằm ở việc lạm dụng Model Context Protocol (MCP). Tin tặc Azazel đã đăng ký một trình xử lý reverse shell như một công cụ bên trong trợ lý AI thông qua MCP. Giao thức này cho phép kết nối trợ lý với các công cụ bên ngoài, từ đó kẻ tấn công có thể điều hướng hoạt động thông qua giao diện này.

Chuỗi tấn công (Kill Chain) được thực hiện như sau:

  • Giai đoạn xâm nhập (T1190): Kẻ tấn công thu thập thông tin xác thực từ các biến pipeline của GitLab và lịch sử repository. Một instance GitLab bị xâm nhập đã cung cấp quyền truy cập vào hai tổ chức không liên quan, cho thấy rủi ro từ việc chia sẻ hạ tầng phát triển.
  • Khai thác MCP (T1059): Sử dụng hàm thực thi lệnh MCP và token xác thực cố định để kiểm tra 6 máy chủ nội bộ, xác nhận thông điệp tống tiền đã được gửi đến 8 vị trí khác nhau trong môi trường nạn nhân.
  • Leo thang & Đánh cắp dữ liệu (T1055): Tại một nhà cung cấp dịch vụ phần mềm, cuộc tấn công đã tiếp cận hơn 150 cơ sở dữ liệu, cổng thanh toán và hàng trăm kho lưu trữ, ảnh hưởng đến hơn một chục khách hàng.

Dưới đây là các script chính được sử dụng trong quá trình tấn công:

# Script kiểm tra việc gửi thông điệp tống tiền qua MCP calls
python3 va.py
# Script trinh sát và quét lỗ hổng
python3 recon_mcp.py
python3 sqli_hunt.py
python3 deser_hunt.py
# Script giải mã cấu hình bảo mật
python3 jasypt_decrypt_all.py
# Script tìm kiếm token xác thực trong lịch sử git
./find_full_token.sh

3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs

Việc phát hiện sớm các dấu hiệu bất thường trong pipeline và các kết nối MCP là chìa khóa để ngăn chặn cuộc tấn công. Dưới đây là bảng tổng hợp các chỉ số IOCs quan trọng:

LoạiGiá trị / Chỉ sốMô tả tác động
IPv423.236.169.183Máy chủ C2 và thư mục bị lộ
IPv4162.220.163.26Máy chủ staging và kho dữ liệu đánh cắp
Domainforgitlab.comHostname giả mạo hạ tầng GitLab
Fileva.pyScript phân phối thông điệp tống tiền
Filerecon_mcp.pyCông cụ trinh sát MCP

4. Hướng dẫn Phát hiện (Threat Hunting)

Để săn tìm mối đe dọa này, các đội ngũ SOC cần tập trung vào các hành vi bất thường liên quan đến dịch vụ MCP và CI/CD pipeline. Các quy tắc phát hiện cần được thiết lập dựa trên các hành vi sau:

  • Giám sát Pipeline: Theo dõi các lệnh đọc biến môi trường (pipeline variable reads) bất thường hoặc các truy cập trái phép vào file kubeconfig.
  • Kiểm soát MCP: Phát hiện các kết nối MCP từ các nguồn không xác định hoặc các lệnh thực thi lệnh hệ thống thông qua giao diện trợ lý AI.
  • Dấu hiệu tống tiền: Cảnh báo khi xuất hiện file ATTENTION_SENSITIVE_INFORMATION.txt trong thư mục home của người dùng hoặc các thay đổi trong file /etc/motd.

5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ

⚠️ Cảnh báo quan trọng: Việc để lộ các token xác thực trong repository history là con đường ngắn nhất dẫn đến thảm họa dữ liệu. Hãy thực hiện ngay các bước hardening sau:

  • Cô lập dịch vụ: Hạn chế các dịch vụ MCP chỉ được truy cập cục bộ (local access).
  • Quản lý bí mật: Lưu trữ các secret của pipeline trong các hệ thống quản lý credential chuyên dụng, không để trong file cấu hình (như values.yaml).
  • Xoay vòng định kỳ: Thực hiện xoay vòng tất cả các token xác thực đã bị lộ hoặc có nguy cơ bị lộ.
  • Kiểm soát quyền: Giới hạn quyền lưu trữ và kiểm tra các bản sao lưu (backups) được lưu trữ tách biệt hoàn toàn với hạ tầng sản xuất.
  • Xác thực đầu vào: Validate nội dung tải lên thay vì chỉ dựa vào phần mở rộng của file để ngăn chặn các cuộc tấn công RCE.
Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề