LegacyHive: Nguy hiểm chiếm quyền điều khiển Windows mới

LegacyHive: Nguy hiểm chiếm quyền điều khiển Windows mới

Một khai thác mới có tên LegacyHive đang gây ra báo động trong cộng đồng an ninh mạng sau khi các nhà nghiên cứu xác nhận nó thực thi thành công trên các hệ thống Windows đã được vá lỗi hoàn toàn, kể cả sau bản cập nhật Patch Tuesday tháng 7 năm 2026. Khai thác này không dựa vào các lỗi hỏng bộ nhớ hay các lỗ hổng zero-day phần mềm chưa được vá lỗi thông thường. Thay vào đó, LegacyHive sử dụng một cách tiếp cận cấu trúc để chiếm quyền điều khiển.

Nó lạm dụng cách Windows khởi tạo hồ sơ người dùng và tải các hive registry trong quá trình đăng nhập. Các nhóm bảo mật tại LevelBlue, đặc biệt là nhóm OpsIntel CTI và Threat Operations and Research (THOR), đã độc lập tái hiện lại toàn bộ chuỗi tấn công để xác minh hành vi proof-of-concept (PoC).

LegacyHive: Kỹ Thuật Chiếm Quyền Điều Khiển Mới trên Windows

Cơ chế hoạt động độc đáo

Phân tích kỹ thuật của họ tiết lộ một kỹ thuật kết hợp các API Windows hợp pháp, tích hợp sẵn theo một trình tự không hợp lệ. Điều này khiến cho việc gắn cờ phát hiện trở nên cực kỳ khó khăn bằng cách sử dụng các mô hình phát hiện dựa trên chữ ký tiêu chuẩn. Đây là một mối đe dọa mạng mới cần được quan tâm.

Xác minh chuỗi tấn công

Các nhà nghiên cứu tại LevelBlue đã xác nhận rằng LegacyHive thực sự hoạt động trên các hệ thống Windows đã được cập nhật đầy đủ. Điều này nhấn mạnh rủi ro bảo mật từ các kỹ thuật khai thác phi truyền thống, vốn lách qua các biện pháp bảo vệ hiện có. Kỹ thuật này minh họa một phương pháp phức tạp để chiếm quyền điều khiển hệ thống, đòi hỏi sự chú ý từ các chuyên gia bảo mật.

Phân Tích Kỹ Thuật Chuỗi Tấn Công

Điểm khởi đầu và tương tác Object Manager

Cuộc tấn công bắt đầu từ một tài khoản người dùng có quyền hạn thấp sở hữu thông tin đăng nhập cho một tài khoản “phụ trợ” thứ cấp. Thay vì khai thác một lỗi driver hoặc kernel, LegacyHive thao túng Windows NT Object Manager. Đây là một không gian tên cấp thấp nằm bên dưới API Win32 tiêu chuẩn mà hầu hết các ứng dụng máy tính để bàn không tương tác trực tiếp.

Sử dụng các hàm cấp thấp gốc như NtCreateDirectoryObjectExNtCreateSymbolicLinkObject, khai thác này xây dựng một hệ thống phân cấp thư mục ẩn và các liên kết tượng trưng. Chúng được thiết kế để chuyển hướng các đường dẫn tệp quan trọng sau này trong luồng thực thi, tạo điều kiện cho việc chiếm quyền điều khiển.

Thao túng Registry Hive

Tiếp theo, kẻ tấn công sửa đổi hive registry ntuser.dat của tài khoản phụ trợ khi nó đang offline. Thao tác này được thực hiện bằng cách sử dụng API Offline Registry gốc của Microsoft.

Việc sửa đổi này thay đổi đường dẫn môi trường Local AppData để nó trỏ trực tiếp vào không gian tên Object Manager do kẻ tấn công kiểm soát. Điều này thay vì trỏ tới thư mục hồ sơ xác thực của người dùng. Như đã được nêu bật trong phân tích mối đe dọa của LevelBlue: LegacyHive Nightmare Eclipses Latest Zero-Day Drop With a Stripped PoC, mọi lời gọi API cá nhân được sử dụng trong giai đoạn này đều hợp pháp. Điều này cho phép sửa đổi payload vượt qua các biện pháp kiểm soát bảo mật điểm cuối truyền thống mà không tạo ra các dấu hiệu rõ ràng.

Cơ chế đồng bộ hóa tinh vi

Để đảm bảo Windows nạp cấu hình đã bị thao túng này vào đúng thời điểm trong quá trình xác thực, LegacyHive triển khai một cơ chế định thời. Nó sử dụng một khóa cơ hội theo lô (batch opportunistic lock hay oplock) được đặt trên UsrClass.dat.

Khóa này buộc hệ điều hành phải tạm dừng quá trình khởi tạo hồ sơ ở một giai đoạn được kiểm soát. Điều này thực sự chiếm đoạt các cơ chế đồng bộ hóa nội bộ của Windows thay vì chạy đua với chúng. Các nhà phòng thủ cần hiểu sâu sắc cơ chế này để chống lại các nỗ lực chiếm quyền điều khiển tương tự.

Kích hoạt và xác thực

Kẻ tấn công kích hoạt một quá trình tải hồ sơ đầy đủ bằng cách sử dụng CreateProcessWithLogonW. Hàm này được cấu hình với cờ LOGON_WITH_PROFILE.

Điều này buộc Windows phải tải hive bị can thiệp và kích hoạt các đường dẫn đã được chuyển hướng trong ngữ cảnh của tài khoản thứ cấp. Một kiểm tra xác thực thông qua RegOpenUserClassesRoot xác nhận liệu việc chuyển hướng có thành công hay không.

Các tệp tạm thời được dọn dẹp ngay sau đó, nhưng các thay đổi registry dai dẳng và các liên kết tượng trưng của Object Manager vẫn hoạt động. Điều này giúp duy trì khả năng chiếm quyền điều khiển.

Chỉ Số Phát Hiện và Biện Pháp Phòng Ngừa

Tầm quan trọng của phân tích hành vi

Các nhà phòng thủ đánh giá tình hình bảo mật thông tin của Windows phải tính đến các vector leo thang đặc quyền phi truyền thống này. Các trung tâm điều hành bảo mật (SOC) nên đối chiếu dữ liệu từ xa (telemetry) về hành vi thay vì chỉ dựa vào chữ ký tệp tĩnh. Điều này đặc biệt quan trọng khi kiểm tra các bản vá bảo mật Patch Tuesday gần đây trên các điểm cuối của doanh nghiệp. Để hiệu quả trong việc phát hiện xâm nhập và ngăn chặn các nỗ lực chiếm quyền điều khiển, cần một phương pháp tiếp cận toàn diện.

Các chỉ số phát hiện hành vi chính

Các chỉ số phát hiện hành vi chính bao gồm:

  • Tạo các đối tượng thư mục ẩn bất thường trong không gian tên NT Object Manager.
  • Thay đổi đường dẫn Local AppData trong các hive registry của người dùng offline.
  • Sử dụng các khóa oplock theo lô trên các tệp hệ thống quan trọng như UsrClass.dat.
  • Các lệnh gọi CreateProcessWithLogonW với cờ LOGON_WITH_PROFILE theo sau là các hành vi truy cập tệp bất thường.
  • Thực thi RegOpenUserClassesRoot để xác nhận các thay đổi hive không mong muốn.

Tiềm năng phát triển trong tương lai

Vì proof-of-concept công khai hiện tại yêu cầu thông tin đăng nhập tài khoản phụ trợ hợp lệ, LegacyHive chủ yếu hoạt động như một công cụ leo thang đặc quyền sau khi hệ thống đã bị xâm nhập, nhằm mục tiêu chiếm quyền điều khiển cao hơn. Tuy nhiên, các nhóm bảo mật nên chuẩn bị cho các phiên bản tương lai có thể thay thế các thành phần riêng lẻ. Đồng thời, chúng vẫn giữ nguyên chiến lược chuyển hướng kiến trúc cốt lõi để khai thác các lỗ hổng chiếm quyền điều khiển của Windows trong môi trường miền.