Tin tặc xâm nhập máy chủ Nginx để chuyển hướng lưu lượng truy cập của người dùng

11:41 | 06/02/2026

Một tác nhân đe dọa đang xâm nhập các máy chủ Nginx trong một chiến dịch tấn công mạng, nhằm chiếm đoạt lưu lượng truy cập của người dùng và chuyển hướng nó thông qua cơ sở hạ tầng máy chủ của chúng.

Chiến dịch độc hại này được các nhà nghiên cứu tại DataDog Security Labs phát hiện, với mục tiêu là các cài đặt, cấu hình Nginx và bảng điều khiển quản lý hosting Baota được sử dụng bởi các trang web có tên miền top-level tại châu Á (.in, .id, .pe, .bd và .th), cũng như các trang web của chính phủ và giáo dục (.edu và .gov).

Kẻ tấn công sửa đổi các tệp cấu hình Nginx hiện có bằng cách chèn các khối “location” độc hại nhằm nắm giữ các yêu cầu đến trên các đường dẫn URL do chúng lựa chọn. Sau đó, tin tặc viết lại các URL này để bao gồm toàn bộ URL gốc và chuyển tiếp lưu lượng truy cập thông qua tham số “proxy_pass” đến các miền do chúng kiểm soát.

Tham số bị lạm dụng này thường được sử dụng để cân bằng tải, cho phép Nginx định tuyến lại các yêu cầu thông qua các nhóm máy chủ backend thay thế để cải thiện hiệu suất hoặc độ tin cậy; do đó, việc lạm dụng nó không gây ra bất kỳ cảnh báo bảo mật nào. Các tiêu đề yêu cầu như “Host”, “X-Real-IP”, “User-Agent” và “Referer” được giữ nguyên để làm cho lưu lượng truy cập có vẻ hợp lệ.

Tổng quan về cuộc tấn công chiếm quyền điều khiển

Cuộc tấn công sử dụng một bộ công cụ đa tiến trình được lập trình sẵn để thực hiện việc chèn cấu hình Nginx. Theo đó, bộ công cụ này hoạt động qua năm giai đoạn:

- Giai đoạn 1 - zx.sh: Hoạt động như một tập lệnh điều khiển ban đầu, chịu trách nhiệm tải xuống và thực thi các giai đoạn còn lại, nó bao gồm một cơ chế dự phòng gửi các yêu cầu HTTP thô qua TCP nếu curl hoặc wget không khả dụng.

- Giai đoạn 2 - bt.sh: Nhắm mục tiêu vào các tệp cấu hình Nginx được quản lý bởi bảng điều khiển Baota, nó tự động chọn các mẫu chèn dựa trên giá trị server_name, ghi đè cấu hình một cách an toàn và tải lại Nginx để tránh thời gian ngừng hoạt động của dịch vụ.

- Giai đoạn 3 - 4zdh.sh: Liệt kê các vị trí cấu hình Nginx phổ biến như sites-enabled, conf.d và sites-available, nó sử dụng các công cụ phân tích cú pháp như csplit và awk để ngăn chặn lỗi cấu hình, phát hiện các lần chèn trước đó thông qua hàm băm và tệp ánh xạ toàn cục và xác thực các thay đổi bằng lệnh nginx -t trước khi tải lại.

Giai đoạn 4 - zdh.sh: Sử dụng phương pháp nhắm mục tiêu hẹp hơn, tập trung chủ yếu vào /etc/nginx/sites-enabled, với trọng tâm là các tên miền .in và .id, nó tuân theo quy trình kiểm tra cấu hình và tải lại tương tự, với việc khởi động lại bắt buộc (pkill) được sử dụng làm phương án dự phòng.

Giai đoạn 5 - ok.sh: Rà quét các cấu hình Nginx bị xâm nhập để xây dựng bản đồ các tên miền bị chiếm đoạt, các mẫu tấn công chèn và các mục tiêu proxy. Dữ liệu thu thập được sau đó được chuyển đến máy chủ điều khiển và ra lệnh (C2) tại địa chỉ 158[.]94[.]210[.]227.

Những cuộc tấn công này khó phát hiện vì chúng không khai thác lỗ hổng của Nginx. Thay vào đó, chúng giấu các tham số độc hại trong các tệp cấu hình của Nginx, vốn hiếm khi được kiểm tra kỹ lưỡng.

Ngoài ra, lưu lượng truy cập của người dùng vẫn đến được đích đến dự định, thường là trực tiếp, vì vậy việc truyền tải thông tin qua cơ sở hạ tầng của kẻ tấn công khó có thể bị phát hiện trừ khi có hoạt động giám sát cụ thể.

Để lại bình luận