Nhóm tin tặc Feral Wolf đang lợi dụng các phần mềm kinh doanh bị lộ và cài đặt máy chủ yếu kém để xâm nhập vào mạng lưới doanh nghiệp, sau đó mã hóa tệp tin bằng ransomware. Chiến dịch này cho thấy làm thế nào một hệ thống duy nhất bị bỏ quên có thể trở thành điểm khởi đầu cho một sự cố quy mô lớn hơn.
Từ khóa chính: ransomware
Phương thức tấn công của Feral Wolf
Trong khoảng thời gian từ tháng 5 đến tháng 8 năm 2026, nhóm này đã nhắm mục tiêu vào các tổ chức của Nga trong các lĩnh vực bán lẻ, xây dựng, sản xuất và công nghệ thông tin. Các nhà điều hành đã kết hợp việc khai thác lỗ hổng, sử dụng thông tin đăng nhập bị đánh cắp hoặc yếu, truy cập từ xa và các backdoor tùy chỉnh trước khi triển khai GenieLocker để mã hóa dữ liệu.
Các nhà phân tích tại BI.ZONE đã xác định hoạt động này trong quá trình điều tra các vụ xâm nhập, ghi nhận các đường dẫn thông qua các cài đặt Atlassian Confluence dễ bị tổn thương, môi trường nhà thầu và các cụm 1C:Enterprise được bảo vệ kém. Các trường hợp này nhấn mạnh sự cần thiết phải dành sự quan tâm ngang bằng cho các dịch vụ bên ngoài như hệ thống kinh doanh cốt lõi.
Khai thác Atlassian Confluence
Một vụ xâm nhập bắt đầu với một máy chủ Confluence có thể truy cập công khai, chạy bên trong một container Docker phía sau một proxy. Feral Wolf đã khai thác CVE-2023-22515, tạo một tài khoản và đặt nó vào nhóm quản trị viên của Confluence.
Việc truy cập vào máy chủ này cung cấp cho kẻ tấn công một con đường từ container bị hạn chế đến máy chủ lưu trữ bên dưới, nơi chúng có thể chạy lệnh và tiếp tục quét mạng nội bộ. Các lỗ hổng zero-day trong Atlassian đang bị khai thác tích cực cho thấy tầm quan trọng của việc vá lỗi nhanh chóng và xem xét tài khoản định kỳ.
- Các tổ chức nên vá lỗi Confluence kịp thời, loại bỏ quyền truy cập công khai không cần thiết và xem xét lại các tài khoản quản trị viên cũng như nhật ký proxy.
Từ bên trong container, kẻ tấn công đã thiết lập một điểm truy cập, thực hiện khám phá mạng và tìm thấy một dịch vụ PostgreSQL sử dụng mật khẩu yếu. Sau đó, chúng sử dụng nội dung cơ sở dữ liệu 1C hoặc các tệp xử lý bên ngoài được chuẩn bị đặc biệt để làm cho máy chủ chạy các lệnh của hệ điều hành.
Khai thác 1C:Enterprise
Hoạt động này cũng lạm dụng các cụm máy chủ 1C:Enterprise không an toàn bị lộ trên mạng. Khi quản trị cụm không được bảo vệ, kẻ tấn công có thể kết nối với dịch vụ quản lý và thực hiện các hành động quản trị mà không cần chứng minh danh tính trước.
Trong một trường hợp khác, một trình quản lý cụm hoạt động ở chế độ gỡ lỗi có các chức năng bổ sung có thể bị lạm dụng để khởi chạy các ứng dụng bên ngoài, để lại các tệp lệnh tạm thời như một dấu hiệu cảnh báo tiềm năng. Các đường dẫn này tương tự như các rủi ro trong các cuộc tấn công ransomware vào máy chủ Confluence, nơi sự cố ban đầu của ứng dụng nhanh chóng trở thành quyền truy cập mạng rộng hơn.
- Các nhóm vận hành 1C nên yêu cầu xác thực quản trị viên cụm mạnh mẽ, giữ các dịch vụ quản lý ngoài Internet công cộng và tắt khả năng gỡ lỗi trừ khi chúng thực sự cần thiết.
Kỹ thuật ẩn mình và lan rộng
Kẻ tấn công cũng đã thu thập bộ nhớ từ các hệ thống Windows bằng các tiện ích hợp pháp và kiểm tra nó để tìm thông tin đăng nhập. Trong một trường hợp khác, chúng đã cố gắng xóa bằng chứng bằng một tập lệnh PowerShell được thiết kế để loại bỏ các dấu vết pháp y. Những hành động này có thể giúp kẻ xâm nhập di chuyển giữa các hệ thống đồng thời hạn chế các manh mối có sẵn cho những người ứng cứu sự cố.
Feral Wolf đã sử dụng các backdoor mới được ghi nhận giao tiếp qua MQTT và Matrix, cùng với một tiện ích proxy cho phép chuyển tiếp lưu lượng truy cập qua một phiên Remote Desktop Protocol hiện có. Bằng cách dựa vào các giao thức được sử dụng rộng rãi thay vì một phương thức kết nối bất thường, nhóm đã làm cho lưu lượng chỉ huy và kiểm soát khó phân biệt hơn với hoạt động bình thường.
Sử dụng giao thức phổ biến để ẩn mình
Bằng cách dựa vào các giao thức được sử dụng rộng rãi như MQTT, Matrix và RDP, Feral Wolf đã làm cho lưu lượng chỉ huy và kiểm soát (C2) trở nên khó bị phát hiện hơn, vì nó có thể dễ dàng hòa lẫn vào hoạt động mạng thông thường. Điều này làm chậm quá trình phản ứng của các đội an ninh mạng.
Kẻ tấn công cũng thu thập bộ nhớ từ các hệ thống Windows bằng các tiện ích hợp pháp và kiểm tra nó để tìm thông tin đăng nhập. Trong một trường hợp khác, chúng đã cố gắng xóa bằng chứng bằng một tập lệnh PowerShell được thiết kế để loại bỏ các dấu vết pháp y.
Giảm thiểu rủi ro và giám sát
Việc phân đoạn mạng cơ sở dữ liệu và máy chủ lưu trữ container cũng làm giảm thiệt hại khi một ứng dụng bị xâm phạm. Các đội an ninh mạng nên theo dõi các thay đổi quản trị không mong muốn, lưu lượng truy cập đi ra đáng ngờ qua các giao thức được phép, hoạt động Remote Desktop bất thường và việc tạo các bản ghi bộ nhớ.
Giám sát các sự kiện trên máy chủ, container, hệ thống định danh và các ranh giới mạng có thể phát hiện sớm các hành động liên kết. Rủi ro xâm phạm máy chủ Docker đặc biệt liên quan khi một khối lượng công việc bị xâm phạm có thể truy cập các dịch vụ bên ngoài phạm vi cách ly dự kiến của nó.
Cuộc điều tra này là lời nhắc nhở rằng ransomware hiếm khi là một thất bại đơn lẻ. Feral Wolf đã kết hợp các lỗ hổng đã biết và các khoảng trống cấu hình với quyền truy cập thông tin đăng nhập, liên lạc bí mật và mã hóa dữ liệu. Việc đóng các điểm truy cập bị lộ và phát hiện sự di chuyển theo sau là điều quan trọng không kém để ngăn chặn cuộc tấn công trước giai đoạn cuối cùng.
Kỷ luật này rất quan trọng vì các kiểm tra định kỳ có thể liên kết việc phơi nhiễm Internet, thay đổi cấu hình, hành vi quản trị viên, hoạt động từ xa bất thường và truy cập nội bộ bất thường trước khi mã hóa bắt đầu.
Các chỉ số xâm nhập (IoCs)
Các chỉ số xâm nhập (IoCs) được cung cấp trong báo cáo gốc có thể giúp các tổ chức xác định và ứng phó với các hoạt động của Feral Wolf.
- Lưu ý: Địa chỉ IP và tên miền được làm mờ một cách có chủ ý (ví dụ: `[.]`) để ngăn chặn việc phân giải hoặc liên kết ngoài ý muốn. Chỉ phục hồi chúng trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.










