Các cảnh báo mới quanh N-able N-central và mã độc StormEncryptor cho thấy một rủi ro quen thuộc nhưng thường bị đánh giá thấp: khi nền tảng quản trị từ xa bị chiếm quyền, kẻ tấn công không chỉ có một máy chủ trong tay mà có thể chạm tới cả mạng lưới thiết bị được quản lý phía sau.
Theo The Hacker News, Microsoft Threat Intelligence ghi nhận nhóm Storm-1175, một tác nhân có động cơ tài chính liên quan đến Trung Quốc, đã triển khai biến thể ransomware mới có tên StormEncryptor. Mã độc này được viết bằng C++, mã hóa tệp và thêm phần mở rộng .encrypted, đồng thời thả ghi chú đòi tiền chuộc !!!README_FIRST!!!.txt vào các thư mục bị quét.
RMM là gì và vì sao trở thành mục tiêu hấp dẫn?
RMM, viết tắt của Remote Monitoring and Management, là nhóm công cụ giúp nhà cung cấp dịch vụ quản trị, giám sát và hỗ trợ nhiều máy tính, máy chủ hoặc thiết bị đầu cuối từ xa. Trong vận hành hợp pháp, RMM giúp triển khai bản vá, xử lý sự cố và kiểm soát hệ thống nhanh hơn. Trong tay kẻ tấn công, cùng năng lực đó có thể biến thành đường dẫn trực tiếp vào nhiều môi trường khách hàng.
Điểm nguy hiểm nằm ở quyền hạn. Máy chủ RMM thường được tin cậy cao, có khả năng kết nối tới nhiều thiết bị được quản lý và nắm giữ thông tin xác thực nhạy cảm. Vì vậy, một lỗ hổng xác thực trong RMM không giống một lỗi ứng dụng đơn lẻ; nó có thể tạo ra hiệu ứng dây chuyền từ lớp quản trị trung tâm tới các điểm cuối.
Chuỗi sự kiện quanh N-central và StormEncryptor
N-able cho biết đã phát hiện hoạt động bất thường trong môi trường của một khách hàng vào ngày 31/7/2026, dẫn tới việc điều tra khai thác lỗ hổng zero-day trên N-central. Lỗ hổng được theo dõi là CVE-2026-18577, ảnh hưởng các phiên bản trước 2026.3.1.7 và liên quan tới việc khắc phục chưa đầy đủ cho CVE-2026-18556. Cả hai đều có thể cho phép vượt qua xác thực và chiếm quyền tài khoản trong những phiên bản bị ảnh hưởng.
Trong các cuộc tấn công được N-able quan sát, kẻ tấn công có thể giành quyền quản trị từ xa, sau đó lạm dụng tính năng Take Control để kết nối tới các hệ thống trong môi trường được N-central quản lý. Sau khi đã vào được thiết bị, chúng còn đăng ký dịch vụ Cloudflare Tunnel mới nhằm duy trì khả năng bám trụ ngay cả khi quyền truy cập tới máy chủ N-central bị thu hồi.

Microsoft sau đó cho biết Storm-1175 đã chuyển sang sử dụng StormEncryptor thay cho một số hoạt động ransomware trước đây. Nhóm này từng bị liên hệ với các chiến dịch khai thác lỗ hổng trong Mirth Connect, ConnectWise ScreenConnect, JetBrains TeamCity, Fortinet FortiClient EMS và Fortra GoAnywhere. Mẫu số chung là tận dụng nhanh khoảng trống giữa thời điểm lỗ hổng được công bố và thời điểm tổ chức kịp vá.
Vì sao bản vá đầu tiên chưa đủ?
Một chi tiết đáng chú ý là N-able đã phát hành Hotfix 2 và nhấn mạnh đây không phải thông báo trùng lặp. Hotfix 2 được yêu cầu ngay cả với khách hàng đã cài hotfix trước đó, vì nó bổ sung các biện pháp gia cố mới. Điều này phản ánh thực tế rằng trong các sự cố đang bị khai thác, bản vá ban đầu đôi khi chỉ giải quyết một phần đường tấn công, còn tác nhân đe dọa tiếp tục điều chỉnh kỹ thuật để tìm biến thể mới.
CISA cũng đã đưa các lỗ hổng liên quan vào danh mục Known Exploited Vulnerabilities, nghĩa là chúng không còn là rủi ro lý thuyết. Khi một lỗi đã xuất hiện trong KEV, ưu tiên của tổ chức cần chuyển từ “theo dõi” sang “kiểm tra phơi nhiễm, vá ngay và săn dấu hiệu xâm nhập”.
Bài học phòng thủ cho tổ chức
Trước hết, các hệ thống RMM, VPN, cổng quản trị và công cụ truy cập từ xa cần được xem là tài sản trọng yếu, không chỉ là phần mềm hỗ trợ vận hành. Những hệ thống này nên có kiểm soát truy cập chặt chẽ, xác thực đa yếu tố, giới hạn địa chỉ IP quản trị, giám sát đăng nhập bất thường và quy trình vá riêng với mức ưu tiên cao.
Thứ hai, sau khi vá không nên dừng ở việc kiểm tra phiên bản. Tổ chức cần rà soát tài khoản quản trị mới tạo, dịch vụ lạ, tunnel bất thường, công cụ truy cập từ xa như AnyDesk hoặc SimpleHelp, dấu hiệu quét mạng nội bộ, truy cập LSASS và các kết nối tới địa chỉ IOC do nhà cung cấp công bố. Kết quả sạch từ một template kiểm tra không nên được hiểu là bằng chứng chắc chắn rằng môi trường chưa bị ảnh hưởng.
Thứ ba, cần chuẩn bị kịch bản cô lập cho nền tảng quản trị trung tâm. Nếu máy chủ RMM bị nghi ngờ xâm nhập, việc thu hồi quyền truy cập ở máy chủ chưa chắc đủ, vì kẻ tấn công có thể đã cài cơ chế bám trụ trên các thiết bị được quản lý. Phản ứng sự cố phải bao gồm cả lớp máy chủ RMM, tài khoản, endpoint và nhật ký mạng.
Kết luận
StormEncryptor không chỉ là một tên ransomware mới. Vụ việc nhắc lại rằng các nền tảng quản trị từ xa là mục tiêu có giá trị cao vì chúng gom quyền điều khiển của nhiều hệ thống vào một điểm. Khi điểm này bị khai thác, tốc độ chuyển từ truy cập ban đầu sang đánh cắp dữ liệu và mã hóa hệ thống có thể chỉ tính bằng ngày.
Với doanh nghiệp, bài học quan trọng là coi RMM như hạ tầng an ninh trọng yếu: vá nhanh, giới hạn bề mặt truy cập, giám sát dấu hiệu lạm dụng và kiểm tra sau vá bằng nhiều lớp. Trong bối cảnh ransomware ngày càng tận dụng các công cụ hợp pháp, khả năng phát hiện hành vi bất thường quan trọng không kém việc có bản vá đúng thời điểm.
VNCyberS tổng hợp từ The Hacker News, Microsoft Threat Intelligence và BleepingComputer















