Phân tích vụ rò rỉ dữ liệu FBI: Lỗ hổng CVE-2026-35273 và bài học về quản trị bản vá
Vụ rò rỉ dữ liệu tại FBI do nhóm ShinyHunters thực hiện đã làm lộ thông tin nhân viên. Nguyên nhân gốc rễ được xác định là do nhà thầu không áp dụng bản vá cho lỗ hổng CVE-2026-35273 trên nền tảng Oracle PeopleSoft.

- Sự cố an ninh: Nhóm tội phạm mạng ShinyHunters đã khai thác lỗ hổng trên cổng thông tin việc làm của FBI, dẫn đến việc đánh cắp dữ liệu cá nhân của hàng ngàn nhân viên.
- Nguyên nhân gốc rễ: Sự cố xảy ra do lỗi quản trị của nhà thầu bên thứ ba khi không thực hiện cập nhật bản vá bảo mật quan trọng cho nền tảng Oracle PeopleSoft.
- Kỹ thuật khai thác: Kẻ tấn công sử dụng kỹ thuật URL-encoding để vượt qua các quy tắc kiểm soát của Web Application Firewall (WAF) nhằm nhắm mục tiêu vào endpoint PSEMHUB.
- Hành động khắc phục: FBI đã chấm dứt hợp đồng với nhà thầu liên quan và triển khai các biện pháp giảm thiểu rủi ro để bảo vệ hệ thống nội bộ.
1. Bối cảnh và diễn biến sự cố
Cục Điều tra Liên bang Hoa Kỳ (FBI) vừa xác nhận một vụ rò rỉ dữ liệu nghiêm trọng liên quan đến thông tin cá nhân của hàng ngàn nhân viên. Sự cố này được thực hiện bởi nhóm tội phạm mạng khét tiếng ShinyHunters. Theo các báo cáo điều tra ban đầu, vụ xâm nhập không xuất phát từ hệ thống cốt lõi của FBI mà thông qua một nền tảng quản lý của nhà thầu bên thứ ba.
Brett Leatherman, Trợ lý Giám đốc bộ phận an ninh mạng của FBI, đã xác nhận rằng sự cố là kết quả của một thất bại trong quy trình quản trị bảo mật. Cụ thể, một nhà thầu đã không thực hiện việc triển khai bản vá bảo mật đã được phát hành chính thức cho nền tảng mà họ đang quản lý. Điều này tạo điều kiện cho kẻ tấn công khai thác lỗ hổng để chiếm quyền truy cập trái phép.
2. Phân tích kỹ thuật lỗ hổng CVE-2026-35273
Lỗ hổng được xác định là CVE-2026-35273, ảnh hưởng trực tiếp đến nền tảng Oracle PeopleSoft. Đây là một lỗ hổng nghiêm trọng cho phép kẻ tấn công thực hiện các hành vi vượt qua kiểm soát bảo mật thông qua endpoint Environment Management Hub (PSEMHUB).
Theo phân tích từ các chuyên gia tại Mandiant, nhóm ShinyHunters đã sử dụng kỹ thuật URL-encoding để làm nhiễu các yêu cầu HTTP. Kỹ thuật này được thiết kế đặc biệt để đánh lừa các hệ thống Web Application Firewall (WAF), vốn được cấu hình để chặn các truy cập bất thường vào endpoint PSEMHUB. Bằng cách mã hóa các ký tự trong URL, kẻ tấn công đã thành công trong việc vượt qua bộ lọc và gửi payload độc hại đến máy chủ mục tiêu.
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| Mã CVE | CVE-2026-35273 | Lỗ hổng cho phép bypass WAF trên Oracle PeopleSoft |
| Đối tượng tấn công | ShinyHunters | Nhóm tội phạm mạng chuyên đánh cắp dữ liệu |
| Endpoint mục tiêu | PSEMHUB | Environment Management Hub của PeopleSoft |
| Kỹ thuật | URL-encoding | Kỹ thuật né tránh WAF (Evasion Technique) |
3. Chuỗi tấn công theo khung MITRE ATT&CK
Dựa trên các dữ liệu thu thập được, chuỗi tấn công của ShinyHunters có thể được ánh xạ theo khung MITRE ATT&CK như sau:
- T1190 - Exploit Public-Facing Application: Kẻ tấn công khai thác lỗ hổng trong ứng dụng web (Oracle PeopleSoft) để xâm nhập vào mạng lưới.
- T1059 - Command and Scripting Interpreter: Sử dụng các lệnh để tương tác với hệ thống sau khi đã vượt qua lớp bảo vệ WAF.
- T1078 - Valid Accounts: Khai thác các tài khoản hoặc quyền truy cập của nhà thầu để duy trì sự hiện diện trong hệ thống.
4. Hướng dẫn phát hiện và săn tìm mối đe dọa
Để phát hiện các nỗ lực khai thác tương tự, các đội ngũ SOC cần tập trung giám sát các yêu cầu HTTP gửi đến endpoint PSEMHUB. Dưới đây là ví dụ về quy tắc phát hiện (dạng logic) để áp dụng trên các hệ thống SIEM:
# Ví dụ logic phát hiện URL-encoding bất thường trong log WAF/Web Server: 0x25 là mã hex của ký tự '%' 0x2e là mã hex của dấu '.' 0x2f là mã hex của dấu '/' 0x2a là mã hex của dấu '*' 0x2b là mã hex của dấu '+' # Cần giám sát các chuỗi URL chứa nhiều ký tự mã hóa bất thường hướng tới PSEMHUB.Các quản trị viên hệ thống nên kiểm tra log truy cập để tìm kiếm các mẫu URL có chứa các ký tự mã hóa URL (URL-encoded characters) lặp lại nhiều lần hoặc các chuỗi ký tự không hợp lệ trong tham số truy vấn gửi đến /PSEMHUB/.
5. Biện pháp khắc phục và Hardening hệ thống
⚠️ Cảnh báo quan trọng: Việc chậm trễ trong áp dụng bản vá (Patch Management) là nguyên nhân hàng đầu dẫn đến các vụ xâm nhập thành công. Mọi tổ chức sử dụng Oracle PeopleSoft cần thực hiện ngay các bước sau:
- Cập nhật bản vá: Kiểm tra và áp dụng ngay các bản cập nhật bảo mật mới nhất từ Oracle liên quan đến CVE-2026-35273.
- Cấu hình WAF: Tăng cường quy tắc kiểm tra (Inspection Rules) trên WAF để giải mã (normalize) các yêu cầu HTTP trước khi kiểm tra nội dung, nhằm ngăn chặn kỹ thuật URL-encoding.
- Giới hạn truy cập: Thiết lập chính sách truy cập nghiêm ngặt (Zero Trust) cho các endpoint quản trị như PSEMHUB, chỉ cho phép truy cập từ các dải IP nội bộ hoặc thông qua VPN có xác thực đa yếu tố (MFA).
- Giám sát nhà thầu: Thiết lập quy trình kiểm tra định kỳ đối với các nhà thầu bên thứ ba, đảm bảo họ tuân thủ nghiêm ngặt các tiêu chuẩn bảo mật của tổ chức.
Thông tin chi tiết về các lỗ hổng bảo mật của Oracle có thể được tham khảo thêm tại Oracle Security Alerts. Việc duy trì sự cảnh giác và tuân thủ quy trình quản trị bản vá là yếu tố then chốt để ngăn chặn các cuộc tấn công tương tự trong tương lai.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



