Phân tích kỹ thuật: Kẻ tấn công biến Microsoft SQL Server thành kênh điều khiển và exfiltration
Phân tích chiến dịch tấn công lợi dụng tính năng xp_cmdshell trên MS SQL Server để thực thi lệnh, đánh cắp dữ liệu và thiết lập kênh truyền tin trái phép.

- Cơ chế tấn công: Kẻ tấn công khai thác tính năng
xp_cmdshellcủa Microsoft SQL Server để thực thi mã lệnh hệ điều hành trực tiếp từ database.- Kỹ thuật Exfiltration: Dữ liệu được mã hóa Base64 và truyền ngược qua các truy vấn SQL, cho phép vượt qua các cơ chế kiểm soát mạng thông thường.
- Rủi ro lộ lọt: Hệ thống bị xâm nhập vô tình trở thành máy chủ staging công khai, làm lộ bộ công cụ tấn công và dữ liệu nhạy cảm cho bất kỳ ai truy cập.
- Phạm vi ảnh hưởng: Ghi nhận hoạt động từ ngày 25 đến 29 tháng 9 năm 2026, liên quan đến việc thu thập thông tin xác thực và mã nguồn.
1. Bối cảnh và Tổng quan
Trong một chiến dịch tấn công mạng diễn ra vào cuối tháng 9 năm 2026, các nhà nghiên cứu tại ThreatMon đã phát hiện một kịch bản xâm nhập tinh vi nhắm vào môi trường hạ tầng của Viva Aerobus. Điểm đáng chú ý của cuộc tấn công này không nằm ở một lỗ hổng zero-day cụ thể, mà ở cách thức kẻ tấn công tận dụng các tính năng quản trị hợp lệ của Microsoft SQL Server để biến nó thành một trung tâm điều khiển (C2) và kênh trung chuyển dữ liệu (exfiltration channel).
Kẻ tấn công đã biến máy chủ SQL thành một trạm trung chuyển dữ liệu, nơi lưu trữ các công cụ tấn công và dữ liệu đánh cắp được. Đáng chú ý, do cấu hình bảo mật lỏng lẻo, máy chủ này đã bị phơi bày công khai trên internet, cho phép các bên thứ ba không liên quan truy cập vào bộ công cụ và dữ liệu đã bị đánh cắp. Điều này tạo ra một lớp phơi bày thứ hai, làm trầm trọng thêm mức độ nghiêm trọng của sự cố.
2. Phân tích Kỹ thuật và Chuỗi Khai thác (Kill Chain)
Dựa trên các bằng chứng thu thập được, cuộc tấn công tuân thủ theo khung MITRE ATT&CK với các kỹ thuật chính sau:
- T1059.001 (Command and Scripting Interpreter: PowerShell): Sử dụng PowerShell được mã hóa để thực thi các lệnh hệ thống thông qua database.
- T1190 (Exploit Public-Facing Application): Lợi dụng cấu hình sai hoặc quyền hạn quá mức của SQL Server.
- T1003 (OS Credential Dumping): Sử dụng các công cụ như Mimikatz để trích xuất thông tin xác thực từ bộ nhớ và hệ thống.
- T1048 (Exfiltration Over Alternative Protocol): Sử dụng giao thức SQL để truyền tải dữ liệu đã được mã hóa Base64 ra ngoài.
Cơ chế cốt lõi của cuộc tấn công là việc kích hoạt xp_cmdshell. Đây là một thủ tục lưu trữ mở rộng (extended stored procedure) cho phép người dùng có quyền quản trị SQL Server thực thi các lệnh Windows trực tiếp trên hệ điều hành máy chủ. Bằng cách gửi các lệnh Windows thông qua các phiên làm việc database, kẻ tấn công đã thiết lập được một kênh giao tiếp hai chiều mà không cần cài đặt các backdoor truyền thống.
Đối với việc đánh cắp dữ liệu, kẻ tấn công đã sử dụng một kỹ thuật thông minh: đọc nội dung file, chia nhỏ thành các đoạn, chuyển đổi sang định dạng Base64 và trả về thông qua kết quả của truy vấn SQL. Điều này giúp dữ liệu được "tuồn" ra ngoài thông qua chính các phản hồi của database, tránh việc mở các kết nối mạng bất thường có thể bị phát hiện bởi các hệ thống giám sát lưu lượng (IDS/IPS).
3. Dấu hiệu Nhận biết và Bảng Chỉ số IOCs
Các quản trị viên hệ thống cần rà soát các dấu hiệu bất thường liên quan đến tài khoản dịch vụ SQL Server. Việc thực thi cmd.exe hoặc powershell.exe dưới quyền của tài khoản SQL Server là một chỉ số cảnh báo (Indicator of Compromise - IOC) cực kỳ quan trọng.
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| IPv4 | 151.243.232.123 | Máy chủ staging và lưu trữ dữ liệu đánh cắp. |
| SHA256 | c38f49ba68b891bb476510704cddf080798f3c70075e2a517e98e04e833f64fa | File exfil.py (Công cụ exfiltration). |
| SHA256 | 33aeaaa3d57b7785ef2be5b8ccd39d534b8af50e0cd32a5036fdb64601a52fc9 | File upload.py (Công cụ upload). |
| SHA256 | 8b6c53e3d57b4c3049f3d0765a44d9a52feb6af78f1eaa5aff19daf1b9665998 | File sqlspray.ps1 (Script quét SQL). |
4. Hướng dẫn Phát hiện (Threat Hunting)
Để phát hiện các hoạt động tương tự trong môi trường doanh nghiệp, đội ngũ SOC nên tập trung vào các truy vấn log sau:
Truy vấn phát hiện việc sử dụng xp_cmdshell:
SELECT * FROM sys.configurations WHERE name = 'xp_cmdshell' AND value_in_use = 1;Giám sát tiến trình bất thường:
Get-Process | Where-Object {$_.ParentProcessId -eq (Get-Process sqlservr).Id}Ngoài ra, cần kiểm tra các file log của SQL Server để tìm kiếm các chuỗi lệnh PowerShell được mã hóa Base64 hoặc các truy vấn SQL có kích thước phản hồi bất thường.
5. Biện pháp Khắc phục và Khuyến nghị Phòng thủ
⚠️ Cảnh báo quan trọng: Mọi thông tin xác thực (credentials) hoặc bí mật (secrets) đã từng tồn tại trên máy chủ bị xâm nhập phải được coi là đã bị lộ. Cần thực hiện quy trình xoay vòng mật khẩu (password rotation) ngay lập tức cho tất cả các tài khoản liên quan.
- Vô hiệu hóa xp_cmdshell: Đây là bước ưu tiên hàng đầu. Chỉ kích hoạt khi thực sự cần thiết và phải được kiểm soát chặt chẽ bởi chính sách đặc quyền tối thiểu.
- Hardening SQL Server: Áp dụng các tiêu chuẩn bảo mật của CIS Benchmark cho Microsoft SQL Server, bao gồm việc giới hạn quyền truy cập mạng và sử dụng tài khoản dịch vụ có quyền hạn thấp nhất (Least Privilege).
- Giám sát mạng: Thiết lập cảnh báo cho các kết nối outbound từ máy chủ database đến các địa chỉ IP lạ hoặc các cổng không xác định.
- Quản lý bí mật: Không lưu trữ các thông tin xác thực (OAuth, SFTP, DB credentials) dưới dạng văn bản thuần (plain text) trên máy chủ. Sử dụng các giải pháp quản lý bí mật chuyên dụng như HashiCorp Vault hoặc Azure Key Vault.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.


