Bỏ qua đến nội dung chính
Về trang chủ
Tech 4 phút đọc

Tin tặc Nga khai thác lỗ hổng nghiêm trọng trên Microsoft Exchange 🖥️

Nhóm tin tặc liên quan đến Điện Kremlin đang khai thác lỗ hổng bảo mật nghiêm trọng trên máy chủ Exchange để tạo cửa sau tồn tại vĩnh viễn trên các hệ thống chưa vá lỗi.

Tier 1 · nguồn 57% độ tin cậy Đã được duyệt
Nguồn gốc arstechnica.com

Theo báo cáo từ Ars Technica vào ngày 30/07/2026, các tin tặc được cho là có liên kết với Điện Kremlin đang tích cực khai thác một lỗ hổng bảo mật có mức độ nghiêm trọng tối đa trên các máy chủ Microsoft Exchange chưa được vá lỗi. Chiến dịch tấn công này cho phép kẻ gian thiết lập các cửa sau (backdoor) có khả năng duy trì quyền truy cập vĩnh viễn vào hệ thống mục tiêu. Đây là một mối đe dọa đặc biệt nguy hiểm đối với an ninh mạng của các tổ chức doanh nghiệp và cơ quan chính phủ trên toàn cầu.

Diễn biến chi tiết

Các cuộc tấn công đang diễn ra nhắm trực tiếp vào những hệ thống chưa được áp dụng các bản vá bảo mật mới nhất từ Microsoft. Theo ghi nhận từ Ars Technica, chiến dịch này được thực hiện bởi các nhóm tin tặc tinh vi có sự hậu thuẫn từ chính phủ Nga. Kẻ tấn công tìm kiếm các máy chủ Exchange kết nối internet nhưng chưa được cập nhật để thực hiện hành vi xâm nhập. Sau khi thâm nhập thành công, chúng nhanh chóng triển khai các công cụ can thiệp sâu nhằm thiết lập quyền kiểm soát lâu dài trước khi quản trị viên hệ thống kịp thời phát hiện và ngăn chặn.

Phân tích kỹ thuật & Công nghệ

Điểm đáng chú ý và nguy hiểm nhất của phương thức khai thác này là khả năng duy trì sự hiện diện bền bỉ (persistent access) trong hệ thống nạn nhân. Mã độc và các cửa sau được thiết lập theo cách tinh vi, cho phép chúng tồn tại bất chấp các nỗ lực xử lý sự cố thông thường của đội ngũ bảo mật. Ngay cả khi quản trị viên tiến hành thay đổi toàn bộ thông tin đăng nhập (credential rotation) hay thậm chí thực hiện cài đặt lại hệ điều hành và khôi phục ổ đĩa từ ảnh sao lưu (disk re-imaging), kẻ tấn công vẫn giữ được đường truyền truy cập vào máy chủ Exchange bị can thiệp. Điều này cho thấy lỗ hổng cho phép can thiệp ở mức độ cực sâu vào cấu trúc phần cứng hoặc các phân vùng hệ thống cốt lõi.

Ý kiến chuyên gia & Nhận định

Các chuyên gia bảo mật nhận định rằng đây là một trong những chiến dịch tấn công nguy hiểm nhất liên quan đến Exchange Server trong những năm gần đây. Khả năng sống sót sau khi định dạng lại ổ đĩa (disk re-imaging) chứng minh rằng các tác nhân đe dọa này đã phát triển các kỹ thuật duy trì quyền kiểm soát ở cấp độ cực kỳ tinh vi. Việc chỉ dựa vào các quy trình ứng phó sự cố truyền thống sẽ hoàn toàn vô hiệu đối với loại mã độc này, đòi hỏi các tổ chức phải thay đổi căn bản cách tiếp cận về phòng thủ và cô lập hệ thống bị ảnh hưởng.

Tác động & Tương lai

Sự việc một lần nữa gióng lên hồi chuông cảnh báo về việc chậm trễ trong công tác cập nhật các bản vá bảo mật, đặc biệt là đối với các hạ tầng cốt lõi như Microsoft Exchange. Đối với các doanh nghiệp và tổ chức tại Việt Nam đang vận hành hệ thống máy chủ thư điện tử nội bộ, việc rà soát và cài đặt ngay lập tức các bản cập nhật an ninh là nhiệm vụ bắt buộc để tránh trở thành mục tiêu tiếp theo. Trong tương lai, các cuộc tấn công có chủ đích (APT) được chính phủ bảo trợ sẽ ngày càng tinh vi hơn, đòi hỏi các giải pháp giám sát liên tục thay vì chỉ phụ thuộc vào các công cụ quét mã độc truyền thống.