Biến thể Mirai Nexcorium và xu hướng khai thác lỗ hổng IoT trong tấn công DDoS

15:13 | 24/04/2026
Trương Đình Dũng (Trường Cao đẳng Kỹ thuật thông tin - Binh chủng Thông tin Liên lạc)

Sự phát triển nhanh chóng của các thiết bị Internet of Things (IoT) đã mở rộng đáng kể bề mặt tấn công trong không gian mạng. Các biến thể của mã độc Mirai tiếp tục được cải tiến nhằm khai thác các lỗ hổng bảo mật tồn tại trên các thiết bị này. Bài báo phân tích biến thể Mirai mới có tên Nexcorium, cơ chế khai thác lỗ hổng, khả năng lan truyền và duy trì truy cập, cũng như tác động của nó đối với các cuộc tấn công từ chối dịch vụ phân tán (DDoS). Qua đó, làm rõ xu hướng tận dụng các thiết bị IoT kém bảo mật trong các chiến dịch tấn công hiện đại.

Giới thiệu chung

Trong bối cảnh chuyển đổi số mạnh mẽ, sự bùng nổ của hệ sinh thái Internet vạn vật (IoT) đã mang lại những tiện ích vượt trội nhưng đồng thời cũng tạo ra những thách thức an ninh mạng chưa từng có. Các thiết bị như camera IP, router băng thông rộng và thiết bị ghi hình kỹ thuật số (DVR) hiện nay đã trở thành những mục tiêu ưu tiên trong các chiến dịch tấn công mạng toàn cầu. Thực trạng này bắt nguồn từ các lỗ hổng bảo mật cố hữu: chu kỳ cập nhật bản vá chậm trễ, việc duy trì cấu hình mặc định thiếu an toàn và sự thiếu hụt các cơ chế phòng thủ nội tại do giới hạn về tài nguyên phần cứng.

Mã độc Mirai là một cột mốc điển hình trong lịch sử an ninh mạng, tiên phong trong việc biến hàng triệu thiết bị IoT có cấu hình yếu thành một mạng lưới botnet khổng lồ nhằm thực hiện các cuộc tấn công từ chối dịch vụ phân tán (DDoS) với cường độ cực lớn. Kể từ khi mã nguồn của Mirai được công khai, các tác nhân đe dọa đã liên tục phát triển và tinh chỉnh các biến thể mới để vượt qua các hệ thống giám sát hiện đại.

Trong số đó, Nexcorium nổi lên như một biến thể nguy hiểm, đại diện cho xu hướng tấn công phức hợp trong năm 2026. Điểm khác biệt cốt yếu của Nexcorium so với các dòng mã độc trước đây không chỉ dừng lại ở việc dò quét mật khẩu mặc định mà còn nằm ở khả năng khai thác trực tiếp các lỗ hổng thực thi mã từ xa mới nhất. Việc kết hợp giữa kỹ thuật lây nhiễm tự động và khả năng thích ứng đa nền tảng đã biến Nexcorium thành một công cụ đắc lực để thiết lập các botnet thế hệ mới, đe dọa trực tiếp đến sự ổn định của hạ tầng internet toàn cầu.

Tổng quan về biến thể Nexcorium

Nexcorium được xác định là một biến thể thế hệ mới của dòng mã độc Mirai, xuất hiện trong các chiến dịch tấn công quy mô lớn nhắm trực tiếp vào hệ thống DVR của hãng TBK. Sự nguy hiểm của Nexcorium không chỉ nằm ở khả năng kế thừa các đặc tính từ Mirai, mà còn ở việc tối ưu hóa quy trình xâm nhập thông qua lỗ hổng bảo mật cụ thể.

Cốt lõi trong chiến lược tấn công của Nexcorium là khai thác lỗ hổng CVE-2024-3721. Đây là một lỗ hổng chèn lệnh (Command Injection) nghiêm trọng, cho phép tác nhân đe dọa thực thi mã từ xa trên thiết bị mục tiêu mà không cần xác thực. Bằng cách gửi các yêu cầu độc hại được cấu trúc đặc biệt, kẻ tấn công có thể buộc hệ điều hành của thiết bị DVR thực thi các lệnh hệ thống tùy ý, từ đó giành quyền kiểm soát hoàn toàn thiết bị.

Hình 1. Lưu lượng khai thác qua lỗ hổng CVE-2024-3721

Cơ chế tấn công và khai thác lỗ hổng

Quy trình triển khai mã độc sau khi xâm nhập được thực hiện theo cơ chế đa giai đoạn nhằm tối đa hóa tỷ lệ thành công:

- Giai đoạn khai thác ban đầu: Quá trình tấn công bắt đầu bằng việc khai thác lỗ hổng CVE-2024-3721 trên các thiết bị DVR. Lỗ hổng này cho phép thực thi lệnh từ xa mà không cần xác thực đầy đủ, tạo điều kiện cho kẻ tấn công chiếm quyền điều khiển thiết bị. Ngoài ra, các nghiên cứu cũng ghi nhận việc khai thác thêm các lỗ hổng cũ như CVE-2017-17215 nhằm mở rộng phạm vi lây nhiễm sang các thiết bị khác trong mạng.

- Giai đoạn lan truyền và mở rộng botnet: Sau khi xâm nhập, Nexcorium sử dụng danh sách thông tin đăng nhập mặc định để thực hiện tấn công brute-force thông qua giao thức Telnet. Nếu đăng nhập thành công, mã độc sẽ thiết lập quyền truy cập shell và tiếp tục lây lan sang các thiết bị khác. Cơ chế này cho phép botnet mở rộng nhanh chóng trong môi trường mạng có nhiều thiết bị IoT với cấu hình yếu, từ đó gia tăng quy mô tấn công.

- Giai đoạn thiết lập duy trì truy cập: Một đặc điểm quan trọng của Nexcorium là khả năng duy trì truy cập lâu dài. Mã độc sử dụng các cơ chế như thiết lập cron job hoặc dịch vụ hệ thống (systemd) để tự động khởi động lại sau mỗi lần reboot. Ngoài ra, sau khi cài đặt thành công, mã độc sẽ xóa file ban đầu nhằm tránh bị phát hiện và phân tích, thể hiện mức độ tinh vi trong kỹ thuật né tránh.

Khả năng tấn công của Nexcorium được thể hiện rõ nét nhất thông qua việc triển khai các chiến dịch DDoS với cường độ cao. Sau khi thiết lập kết nối ổn định với máy chủ điều khiển và ra lệnh (C2), mã độc này có thể tiếp nhận và thực thi các lệnh tấn công đa dạng, sử dụng nhiều loại giao thức mạng khác nhau như UDP, TCP và thậm chí là SMTP. Nhờ tận dụng số lượng lớn các thiết bị IoT bị lây nhiễm, Nexcorium có khả năng tạo ra các đợt tấn công quy mô lớn, gây quá tải băng thông hoặc tài nguyên hệ thống, từ đó dẫn đến tình trạng gián đoạn dịch vụ nghiêm trọng đối với các hạ tầng mục tiêu trực tuyến.

Về mặt kỹ thuật, Nexcorium kế thừa và tối ưu hóa những đặc điểm ưu việt từ dòng mã độc Mirai tiền nhiệm để tăng cường hiệu quả hoạt động. Mã độc này sử dụng thuật toán XOR để mã hóa bảng cấu hình, giúp che giấu thông tin liên lạc với C2 và gây khó khăn cho các công cụ phân tích tĩnh. Bên cạnh đó, việc tích hợp module giám sát (watchdog) đảm bảo tiến trình độc hại luôn được duy trì, tự động khởi động lại nếu bị hệ thống can thiệp. Đặc biệt, khả năng hỗ trợ đa dạng các kiến trúc phần cứng giúp Nexcorium hoạt động ổn định trên nhiều nền tảng thiết bị nhúng khác nhau, tạo nên một mạng lưới botnet có tính tương thích cao và cực kỳ khó bị phát hiện trong môi trường thực tế.

Hình 2. Ký hiệu nhận diện vai trò của tiến trình con Watchdog

Không dừng lại ở việc tấn công các thiết bị DVR, các chiến dịch của Nexcorium còn thể hiện xu hướng mở rộng phạm vi xâm nhiễm sang các dòng thiết bị mạng khác. Điển hình là việc khai thác lỗ hổng CVE-2023-33538 nhắm vào các router TP-Link đã hết vòng đời hỗ trợ (EoL). Chiến thuật này cho thấy một tư duy khai thác tinh vi của kẻ tấn công: Ưu tiên tận dụng các thiết bị cũ, vốn không còn nhận được các bản vá bảo mật từ nhà sản xuất, để xây dựng và duy trì mạng lưới botnet bền vững. Điều này không chỉ gia tăng số lượng "node" cho botnet mà còn biến các thiết bị lỗi thời thành một mối đe dọa thường trực đối với an ninh mạng toàn cầu.     

Kết luận

Nexcorium không chỉ là một biến thể Mirai thông thường mà là một minh chứng cho sự thích nghi liên tục của tội phạm mạng đối với hệ sinh thái IoT. Để đối phó, cần có một cách tiếp cận tổng thể từ việc thay đổi mật khẩu mặc định, cập nhật firmware thường xuyên cho đến việc triển khai các hệ thống phát hiện xâm nhập (IDS) chuyên dụng cho mạng IoT. Việc hiểu rõ Nexcorium là cơ sở để xây dựng các chiến lược phòng vệ chủ động trong tương lai.

 https://thehackernews.com/2026/04/mirai-variant-nexcorium-exploits-cve.html

 https://www.fortinet.com/uk/blog/threat-research/tracking-mirai-variant-nexcorium-a-vulnerability-driven-iot-botnet-campaign

https://securityaffairs.com/190974/malware/nexcorium-mirai-variant-exploits-tbk-dvr-flaw-to-launch-ddos-attacks.html

Để lại bình luận