Liên minh 9 nước cảnh báo chiến dịch đánh cắp dữ liệu liên quan Integrity Tech

Một liên minh cơ quan an ninh mạng và tình báo của chín quốc gia vừa công bố cảnh báo chung về hoạt động tấn công mạng được cho là có liên hệ với chính phủ Trung Quốc. Theo cảnh báo AA26-281A do CISA phát hành ngày 8/10/2026, các tác nhân được Integrity Technology Group hỗ trợ đã kết hợp quét tự động quy mô lớn, botnet, công cụ khai thác và thao tác thủ công để xâm nhập, duy trì hiện diện rồi đánh cắp email, thông tin xác thực cùng dữ liệu nhạy cảm.

Cảnh báo đáng chú ý vì nạn nhân trải rộng từ cơ quan chính phủ, thực thi pháp luật và giáo dục đến y tế, công nghệ thông tin, sản xuất trọng yếu và các tổ chức tôn giáo. Hoạt động được ghi nhận tại Đông Nam Á, châu Phi và Bắc Mỹ, cho thấy đây không phải một chiến dịch giới hạn trong một quốc gia hay một ngành.

Kỹ thuật viên làm việc trong phòng máy chủ, minh họa hoạt động bảo vệ hạ tầng
Hạ tầng Internet công khai là điểm khởi đầu quan trọng trong các chiến dịch quét và khai thác quy mô lớn. Ảnh minh họa thực tế: Pexels.

Ai đứng sau hoạt động bị cảnh báo?

CISA mô tả Integrity Technology Group, hay Integrity Tech, là một công ty có trụ sở tại Trung Quốc và có liên hệ với chính phủ nước này. Công ty bị cho là cung cấp công cụ, hạ tầng và dịch vụ hỗ trợ một hệ sinh thái tấn công rộng hơn. Các kỹ thuật được quan sát phù hợp với hoạt động mà ngành an ninh mạng theo dõi dưới những tên như Flax Typhoon, Ethereal Panda và Red Juliett, dù CISA lưu ý cách quy nhóm của chính phủ và doanh nghiệp bảo mật có thể không hoàn toàn tương ứng.

Dữ liệu trong cảnh báo xuất phát từ nhiều cuộc điều tra của FBI. Tài liệu được phát hành với sự tham gia của FBI, CISA, NSA cùng các cơ quan đối tác tại Anh, Australia, Canada, Nhật Bản, New Zealand và Tây Ban Nha. Mục tiêu là giúp các tổ chức săn tìm dấu hiệu xâm nhập và giảm nguy cơ mất dữ liệu quan trọng.

Từ quét tự động đến khai thác thủ công

Ở giai đoạn trinh sát, nhóm vận hành nhiều công cụ mã nguồn mở quen thuộc như masscan, Nmap, dirsearch, BBScan, Fscan, OneForAll và wpscan. Các cổng thường được rà soát gồm FTP 21, SSH 22, DNS 53, HTTP 80, HTTPS 443 và SOCKS 1080. Cách tiếp cận này giúp tìm nhanh những dịch vụ công khai, phần mềm lỗi thời hoặc ứng dụng web có cấu hình yếu.

Một thành phần nổi bật là MicroScan, ứng dụng web viết bằng Python chứa hơn 1.300 kịch bản kiểm thử xâm nhập. CISA cho biết công cụ này đã được dùng từ năm 2017 để dò lỗi trong OpenSSL, Oracle WebLogic, WordPress, Jenkins, Apache Struts và nhiều nền tảng khác. Sau khi phát hiện mục tiêu phù hợp, tác nhân chuyển sang khai thác trực tiếp bằng mã Python, Go, JavaScript hoặc HTML.

Những lỗ hổng cũ vẫn tạo ra rủi ro mới

Danh sách lỗi bị khai thác thành công trải dài qua nhiều năm, gồm Shellshock CVE-2014-6278, lỗi ProFTPD CVE-2015-3306, BIND CVE-2015-5477, Apache Struts CVE-2016-3081, Pulse Secure CVE-2019-11510, GitLab CVE-2021-22205 cùng các lỗi CVE-2021-3199 và CVE-2023-22894. Một số lỗi đã tồn tại hơn một thập kỷ nhưng vẫn hữu dụng khi thiết bị Internet chưa được vá hoặc đã hết vòng đời hỗ trợ.

CISA đồng thời bổ sung năm lỗ hổng trong số này vào danh mục Known Exploited Vulnerabilities. Điều đó nhấn mạnh một thực tế: tuổi của CVE không phản ánh mức độ khẩn cấp nếu kẻ tấn công vẫn tìm thấy hệ thống dễ tổn thương trên Internet.

Email và thông tin xác thực là mục tiêu trọng tâm

Các tác nhân sử dụng EBurst để phun mật khẩu và đoán mật khẩu trên nhiều giao diện Microsoft Exchange, bao gồm OWA, EWS, ECP, ActiveSync, MAPI, RPC, PowerShell và Autodiscover. Một tải XSS được FBI thu hồi còn tạo biểu mẫu đăng nhập giả trên trang web bị xâm nhập, sau đó dụ nạn nhân tải tệp nén có chương trình độc hại.

Ở giai đoạn thu thập, script PHP Curlc4.txt truy cập EWS để lấy email, lịch và danh bạ, nén dữ liệu rồi chuyển lên máy chủ từ xa. Công cụ office-cli được dùng để tự động truy cập hộp thư Microsoft 365 bằng client ID, tenant ID và secret. FBI cũng quan sát DC.exe thực hiện kỹ thuật DCSync nhằm sao chép thông tin nhạy cảm từ Active Directory, gồm thông tin xác thực, thành viên nhóm và quan hệ tin cậy.

Phần mềm hợp pháp bị biến thành công cụ duy trì truy cập

Để bám trụ, nhóm cài SoftEther VPN trên máy nạn nhân rồi cấu hình tự kết nối khi khởi động. Trình cài có thể được đổi tên thành conhost.exe hoặc dllhost.exe để giống tiến trình Windows thông thường. Vì SoftEther là phần mềm VPN hợp pháp, chỉ dựa vào tên sản phẩm để phát hiện sẽ dễ bỏ sót hành vi đáng ngờ.

Đây là ví dụ điển hình của kỹ thuật sống nhờ công cụ sẵn có hoặc phần mềm hai mục đích. Dấu hiệu có giá trị hơn là một VPN chưa được phê duyệt xuất hiện trên máy chủ, kết nối tự động tới hạ tầng lạ, lưu lượng tải lên tăng bất thường hoặc tiến trình hợp pháp chạy từ đường dẫn không chuẩn.

Các tổ chức nên ưu tiên điều gì?

  1. Lập danh mục toàn bộ dịch vụ tiếp xúc Internet; đóng cổng và tính năng không sử dụng, đồng thời thay thế sản phẩm đã hết hỗ trợ.
  2. Vá các CVE được nêu trong AA26-281A và đối chiếu danh mục KEV, thay vì chỉ tập trung vào lỗ hổng mới phát hành.
  3. Bắt buộc MFA cho webmail, VPN và tài khoản truy cập hệ thống trọng yếu; tách tài khoản quản trị và thường xuyên rà soát đặc quyền.
  4. Kiểm tra nhật ký web để tìm dấu hiệu quét, traversal, command injection hoặc XSS; giám sát hành vi DCSync và ứng dụng đám mây có quyền đọc email.
  5. Săn tìm SoftEther chưa được cấp phép, kết nối tới tên miền hoặc IP trong bộ IOC của CISA, đăng nhập bất khả thi và lưu lượng tải lên bất thường.
  6. Nếu phát hiện xâm nhập, bảo toàn bằng chứng trước khi trục xuất tác nhân; xoay vòng mật khẩu, khóa dịch vụ và bí mật ứng dụng có khả năng bị lộ.

Bài học từ cảnh báo AA26-281A

Chiến dịch cho thấy tự động hóa và thao tác thủ công không loại trừ nhau. Quét diện rộng giúp tìm mục tiêu với chi phí thấp, còn người vận hành can thiệp khi cần khai thác sâu, né phòng thủ hoặc chọn dữ liệu có giá trị. Những hệ thống lỗi thời, dịch vụ thừa và tài khoản email thiếu MFA trở thành điểm nối giữa hai giai đoạn này.

Biện pháp phòng thủ hiệu quả vì thế phải bao quát cả bề mặt Internet, danh tính và hành vi sau xâm nhập. Vá lỗi là nền tảng, nhưng tổ chức còn cần phân đoạn mạng, tập trung nhật ký, giám sát tài khoản đám mây, kiểm thử kiểm soát theo MITRE ATT&CK và duy trì phương án phục hồi. Bộ IOC dạng STIX do CISA cung cấp nên được nhập vào công cụ giám sát, nhưng không nên thay thế việc phát hiện dựa trên hành vi.

VNCyberS tổng hợp từ CISA, FBI, NSA và các cơ quan đối tác quốc tế

Liên hệ với chúng tôi

Email: [email protected]
Điện thoại: +84 903260277