Trang chủ / Cập nhật công nghệ

Microsoft: Phân tích tấn công ngành bán lẻ từ một cảnh báo bảo mật

Trong một bài phân tích mới nhất từ chuỗi “Cyberattack Series”, Microsoft đã chia sẻ một trường hợp thực tế về cách một cảnh báo bảo mật duy nhất đã giúp phát hiện một mối đe dọa mạng dai dẳng và có chủ đích nhắm vào một doanh nghiệp bán lẻ. Nghiên cứu này cung cấp góc nhìn sâu sắc cho các nhà lãnh đạo về cách tội phạm mạng khai thác các lỗ hổng SharePoint chưa được vá và danh tính bị xâm phạm để xâm nhập vào hệ thống, cũng như cách đội ngũ chuyên gia của Microsoft đã nhanh chóng can thiệp.

Theo thống kê, 60% các công ty bán lẻ báo cáo bị gián đoạn hoạt động do tấn công mạng và 43% đã trải qua các sự cố bảo mật trong năm qua, cho thấy rủi ro ngày càng gia tăng. Bài phân tích này là một case study điển hình về việc một tín hiệu nhỏ có thể phơi bày một mối nguy lớn hơn nhiều.

Diễn biến vụ tấn công

Microsoft đã phân tích chi tiết hai giai đoạn của vụ việc:

Giai đoạn 1: Bắt đầu khi khách hàng nhận được cảnh báo “Có thể đã cài đặt web shell” từ Microsoft Defender Experts. Cuộc điều tra đã phát hiện một tệp ASPX độc hại trên máy chủ SharePoint của họ, liên quan đến hai lỗ hổng CVE-2025-49706CVE-2025-49704. Các lỗ hổng này cho phép kẻ tấn công giả mạo danh tính và chèn mã thực thi từ xa.

Giai đoạn 2: Bắt đầu với một danh tính duy nhất bị xâm phạm. Kẻ tấn công đã duy trì quyền truy cập bằng cách lạm dụng tính năng tự đặt lại mật khẩu, sau đó lập bản đồ cấu trúc danh tính của tổ chức bằng Microsoft Entra IDMicrosoft Graph API. Tiếp theo, chúng leo thang đặc quyền bằng Azure Virtual DesktopRemote Desktop Protocol (RDP), triển khai các công cụ như PsExec và SQL Server Management Studio, đồng thời duy trì quyền kiểm soát bằng Teleport, Azure CLI và Rsocx proxy. Các sự kiện rủi ro trên Entra ID đã xác nhận hành vi thao túng thông tin đăng nhập và khám phá thư mục.

Trong cả hai trường hợp, khách hàng đã nhanh chóng liên hệ với đội ngũ Phản ứng và Phát hiện (DART) của Microsoft. DART đã giúp xác thực phạm vi của cuộc tấn công, đánh giá hoạt động của kẻ tấn công và các cơ chế duy trì sự hiện diện của chúng.

Điểm yếu trong quản lý danh tính
Việc thiếu sự tách biệt tài khoản giữa người dùng thông thường và người dùng có đặc quyền đã làm tăng đáng kể nguy cơ di chuyển ngang (lateral movement). Chín trong số 20 tài khoản có quyền truy cập cao mà không được phân cấp đúng cách.

Cách Microsoft ứng phó

Đội ngũ DART của Microsoft đã nhanh chóng xử lý hai sự cố bảo mật bằng một loạt các hành động toàn diện. Nhóm đã bắt đầu bằng việc giành lại quyền kiểm soát các hệ thống danh tính – cả on-premises và trên cloud – thông qua việc cô lập Active Directory và Entra ID. Họ đã vô hiệu hóa quyền truy cập của kẻ tấn công bằng cách hạ cấp các tài khoản bị xâm phạm, thu hồi token và xác định các cơ chế duy trì sự hiện diện như Teleport và đăng ký thiết bị xác thực đa yếu tố (MFA).

Để điều tra và khắc phục, Microsoft đã triển khai các công cụ forensic (điều tra số) độc quyền trên cơ sở hạ tầng quan trọng, cho phép phân tích nguyên nhân gốc rễ và phục hồi hoạt động. Nhóm cũng đã hướng dẫn tổ chức bị ảnh hưởng tăng cường cấu hình bảo mật theo các nguyên tắc Zero Trust, bao gồm cả việc thực thi MFA. Dữ liệu tình báo mối đe dọa từ Defender và Microsoft Sentinel đã xác nhận sự xâm phạm danh tính có hệ thống, dẫn đến việc vá các hệ thống dễ bị tấn công và thực hiện đặt lại mật khẩu hàng loạt.

Hành vi mới của kẻ tấn công
Kẻ tấn công đã sử dụng các web shell được làm rối mã một cách tùy chỉnh để vượt qua các phương pháp phát hiện cơ bản, nhấn mạnh tầm quan trọng của việc phân tích hành vi để phát hiện các chiến thuật đang phát triển nhanh chóng.

Bài học cho doanh nghiệp

Microsoft khuyến nghị các hành động bảo mật quan trọng để củng cố môi trường SharePoint on-premises và giảm thiểu rủi ro từ các lỗ hổng đã biết. Các doanh nghiệp có thể giảm thiểu rủi ro bằng cách:

  • Triển khai giải pháp phát hiện và phản hồi điểm cuối (EDR) trên tất cả các thiết bị.
  • Thực hiện quét lỗ hổng thường xuyên và vá lỗi kịp thời, đặc biệt là các lỗ hổng đã bị khai thác.
  • Tăng cường kiểm soát danh tính và truy cập: thực thi MFA trên tất cả các tài khoản, loại bỏ các thông tin đăng nhập không hoạt động và áp dụng nguyên tắc đặc quyền tối thiểu.
  • Triển khai ghi log tập trung và thu thập thông tin tình báo về mối đe dọa.
  • Xây dựng một kế hoạch ứng phó sự cố mạnh mẽ và bảo toàn bằng chứng khi sự cố xảy ra.

Tốc độ tấn công mạng ngày càng tăng
Tốc độ của kẻ tấn công rất đáng chú ý. Chúng tôi quan sát thấy hành vi “hands-on keyboard” (tấn công trực tiếp) chỉ trong vài khoảnh khắc sau khi xâm nhập thành công, điều này nhấn mạnh tầm quan trọng của việc phát hiện và phản ứng theo thời gian thực.

Về chuỗi bài phân tích của Microsoft

Với chuỗi bài “Cyberattack Series”, Microsoft chia sẻ cách đội ngũ DART điều tra các cuộc tấn công mạng độc đáo và đáng chú ý. Mặc dù khách hàng bán lẻ là mục tiêu lần này, những sự cố này là lời nhắc nhở rõ ràng rằng việc vá lỗi chủ động, phân đoạn danh tính và giám sát liên tục là các biện pháp bảo mật thiết yếu cho tất cả các doanh nghiệp.

Trong năm 2025, Microsoft cũng đã tổ chức các sự kiện lớn như Microsoft Secure vào ngày 30 tháng 9 và Microsoft Ignite từ ngày 17-21 tháng 11 để giới thiệu các giải pháp bảo mật mới nhất và chia sẻ sâu hơn về các cải tiến trong ngành.

Biển hiệu Microsoft Security tại một sự kiện

Để tìm hiểu sâu hơn về các sự cố an ninh mạng được mô tả, bao gồm thêm thông tin chi tiết và cách bảo vệ tổ chức của bạn, các doanh nghiệp có thể tải xuống báo cáo đầy đủ từ Microsoft.

👋 Hi! Bạn cần tư vấn gì về dịch vụ Microsoft?