Khai thác các lỗ hổng bảo mật nghiêm trọng
Kẻ tấn công đã nhắm mục tiêu vào ít nhất ba tổ chức và cũng lợi dụng các đường hầm Cloudflare để duy trì hoạt động, cùng với công cụ phản ứng sự cố mạng Velociraptor để liên lạc với máy chủ điều khiển và ra lệnh (C2). Hoạt động này đã được công ty an ninh mạng Huntress Security phát hiện, các nhà nghiên cứu nhận định rằng đây là một phần của chiến dịch bắt đầu từ ngày 16/1/2026 và lợi dụng các lỗ hổng SolarWinds WHD được tiết lộ gần đây.
“Vào ngày 7/2/2026, chuyên viên phân tích SOC của Huntress, Dipo Rodipe, đã điều tra một trường hợp khai thác lỗ hổng SolarWinds WHD, trong đó kẻ tấn công nhanh chóng triển khai các đường hầm Zoho Meetings và Cloudflare để duy trì quyền truy cập, cũng như Velociraptor để điều khiển và kiểm soát” Huntress cho biết.
Theo công ty an ninh mạng, tin tặc đã khai thác lỗ hổng CVE-2025-40551 (một lỗi mà Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ - CISA cảnh báo là đang được sử dụng trong các cuộc tấn công) và CVE-2025-26399, cả hai lỗ hổng này đều được xếp hạng ở mức độ nghiêm trọng và có thể được sử dụng để thực thi mã từ xa trên máy chủ mà không cần xác thực.
Điều đáng chú ý là các nhà nghiên cứu bảo mật của Microsoft cũng quan sát thấy một cuộc xâm nhập nhiều giai đoạn, trong đó các tác nhân đe dọa khai thác các phiên bản SolarWinds WHD được kết nối với Internet, nhưng họ không xác nhận việc khai thác hai lỗ hổng này.
Chuỗi tấn công và triển khai công cụ
Sau khi giành được quyền truy cập ban đầu, kẻ tấn công đã cài đặt phần mềm Zoho ManageEngine Assist thông qua tệp MSI được tải xuống từ nền tảng lưu trữ tệp Catbox. Chúng cấu hình công cụ này để truy cập tự động và đăng ký máy chủ bị xâm nhập vào tài khoản Zoho Assist và liên kết với một địa chỉ email Proton Mail ẩn danh.
Công cụ này được sử dụng cho các thao tác bàn phím trực tiếp, trinh sát Active Directory (AD) và đặc biệt là triển khai Velociraptor, được tải về dưới dạng tệp MSI từ một bucket Supabase.
Thực tế, Velociraptor là một công cụ điều tra và ứng phó sự cố (DFIR) hợp pháp mà Cisco Talos gần đây cảnh báo đang bị lạm dụng trong các cuộc tấn công mã độc tống tiền. Trong các cuộc tấn công được Huntress quan sát, nền tảng DFIR được sử dụng như một khung C2 để liên lạc với kẻ tấn công thông qua Cloudflare Workers.
Các nhà nghiên cứu lưu ý rằng, kẻ tấn công sử dụng phiên bản Velociraptor lỗi thời (0.73.4), dễ bị tổn thương bởi lỗ hổng leo thang đặc quyền cho phép tăng quyền hạn trên máy chủ.
Ngoài ra, tin tặc cài đặt Cloudflared từ kho lưu trữ GitHub chính thức của Cloudflare, sử dụng nó như một kênh truy cập dựa trên đường hầm thứ cấp để dự phòng máy chủ C2. Trong một số trường hợp khác, khả năng duy trì hoạt động cũng đạt được thông qua một tác vụ theo lịch trình (TPMProfiler) mở một backdoor SSH thông qua QEMU.
Những kẻ tấn công cũng vô hiệu hóa Windows Defender và Firewall thông qua việc sửa đổi registry để đảm bảo rằng việc tải xuống các payload bổ sung sẽ không bị chặn. “Khoảng một giây sau khi vô hiệu hóa Defender, kẻ tấn công tải xuống một bản sao mới của tệp nhị phân VS Code”, các nhà nghiên cứu cho biết.
.png)
Chuỗi tấn công
Cập nhật bảo mật và biện pháp giảm thiểu rủi ro
Các quản trị viên hệ thống được khuyến nghị nâng cấp WHD lên phiên bản 2026.1 trở lên, loại bỏ quyền truy cập Internet công cộng vào giao diện quản trị SolarWinds WHD và đặt lại tất cả thông tin đăng nhập liên quan đến sản phẩm.
Huntress cũng chia sẻ các tập luật Sigma và các chỉ số xâm phạm để giúp phát hiện hoạt động đường hầm của Zoho Assist, Velociraptor, Cloudflared và VS Code, cài đặt MSI ngầm và thực thi PowerShell được mã hóa.
Đáng chú ý, cả Microsoft và Huntress đều không quy kết các cuộc tấn công được quan sát cho bất kỳ nhóm tội phạm mạng cụ thể nào, đồng thời cũng không có thông tin về các mục tiêu được tiết lộ, ngoài việc Microsoft lưu ý môi trường bị xâm phạm là “tài sản có giá trị cao”.
