Blog / AI / Deep Article
ScreenConnect Bị Lạm Dụng Trong Chiến Dịch Giống Sâu: Hồi Chuông Cho Doanh Nghiệp Việt
Mặc dù tiêu đề gốc tôi nhận được nhắc đến lỗ hổng MikroTik RouterOS, dữ liệu được xác nhận từ SecurityWeek thực tế lại kể một câu chuyện khác: Modified ScreenConnect Clients Used in Worm-Like Campaign (https://www.securityweek.com/modified-screenconnect-clients-used-in-worm-like-campaign/). Đây không phải là chuyện đùa – kẻ tấn công đang biến một công cụ quản trị từ xa hợp pháp thành vũ khí lây lan tự động, và nó liên quan trực tiếp đến cách các công ty Việt Nam đang vận hành hạ tầng CNTT.
Theo bài phân tích của SecurityWeek (https://www.securityweek.com/modified-screenconnect-clients-used-in-worm-like-campaign/), những client ScreenConnect – sản phẩm của ConnectWise – đã bị chỉnh sửa và được sử dụng trong một chiến dịch mang đặc tính giống sâu (worm-like). Điều đáng nói là ScreenConnect vốn là công cụ hỗ trợ từ xa chính đáng, được hàng nghìn doanh nghiệp trên thế giới dùng để quản trị máy tính từ xa. Vậy mà giờ đây, chính phần mềm đáng tin cậy đó lại trở thành phương tiện để tin tặc xâm nhập.
Vấn đề không nằm ở việc họ khai thác một lỗ hổng zero-day phần mềm nào đó, mà nằm ở việc họ lấy bản hợp pháp, sửa đổi mã nguồn hoặc cấu hình, rồi phát tán như một công cụ "hợp thức". Cách tiếp cận này nguy hiểm hơn nhiều so với việc khai thác lỗ hổng thông thường, vì nó né được hầu hết các giải pháp bảo mật vốn đã đưa ScreenConnect vào danh sách trắng. Doanh nghiệp Việt Nam đang sử dụng ScreenConnect hoặc AnyDesk, TeamViewer cho đội ngũ IT hỗ trợ từ xa – thì đây chính là hồi chuông cảnh tỉnh: công cụ bạn tin dùng có thể đã bị "đầu độc" từ bên trong.
Theo phân tích từ SecurityWeek (https://www.securityweek.com/modified-screenconnect-clients-used-in-worm-like-campaign/), chiến dịch này có tính chất lây lan như sâu máy tính. Nghĩa là, sau khi xâm nhập được một máy tính, nó có thể tự tìm kiếm các máy khác trong cùng mạng nội bộ để lây lan tiếp – điều mà trước đây thường thấy ở các loại worm như Conficker hay WannaCry.
Với một công cụ ScreenConnect đã bị chỉnh sửa, kịch bản khai thác có thể diễn ra như sau: một nhân viên kế toán tại TP.HCM nhận được email có tệp đính kèm, mở ra, và con sâu bắt đầu hoạt động. Nó không dừng lại ở máy tính đó mà len lỏi qua các share folder, qua Remote Desktop Protocol (RDP), qua các phiên ScreenConnect đang mở sẵn để chiếm quyền điều khiển toàn bộ hệ thống. Với một hệ thống ngân hàng hoặc một công ty tài chính ở Hà Nội đang dùng chung hạ tầng mạng cho 500 nhân viên, hậu quả sẽ là thảm họa.
Câu hỏi thật sự là: doanh nghiệp Việt Nam của bạn đã sẵn sàng đối mặt với kịch bản này hay chưa khi mà hầu hết các cuộc họp về an ninh mạng vẫn xoay quanh chuyện cài phần mềm diệt virus, trong khi kẻ tấn công đã chuyển sang vũ khí hóa chính các công cụ chúng ta tin dùng?
Thực tế là, nhiều doanh nghiệp vừa và nhỏ (SME) ở Việt Nam đang chạy đua chuyển đổi số, kéo theo việc mở rộng sử dụng các công cụ điều khiển từ xa mà không nâng cấp tương ứng hệ thống giám sát an ninh. Khi ScreenConnect vốn đã được cài sẵn trên hàng trăm máy tính nhân viên tại một công ty phần mềm ở Đà Nẵng hay một xưởng sản xuất tại Bình Dương, chỉ cần một bản cập nhật giả mạo hoặc một client bị chỉnh sửa lọt vào hệ thống là toàn bộ mạng nội bộ có thể bị điều khiển từ xa mà không ai hay biết.
Đây là lý do tại sao SecurityWeek nhấn mạnh đến tính chất "worm-like" – nó không chỉ tấn công một máy đơn lẻ mà biến toàn bộ mạng thành một "zombie network" dưới sự điều khiển của kẻ xấu. Với các công ty Việt Nam còn thiếu đội ngũ phản ứng nhanh (CERT) nội bộ, thời gian phát hiện xâm nhập trung bình có thể lên tới hàng tuần – quá đủ để kẻ tấn công rút sạch dữ liệu và cài backdoor vĩnh viễn.
Thế giới an ninh mạng đang chứng kiến một sự dịch chuyển lớn: thay vì tìm cách khai thác các lỗ hổng phức tạp, tin tặc ngày càng nhắm vào các phần mềm hợp pháp và bẻ cong chúng theo ý mình. ScreenConnect không phải là nạn nhân đầu tiên và chắc chắn không phải là nạn nhân cuối cùng. Các sản phẩm của Microsoft, Google, hay thậm chí cả OpenAI đều có thể trở thành mục tiêu tương tự nếu bị "vũ khí hóa" theo cách này.
Nhưng vấn đề nằm ở chỗ: doanh nghiệp Việt Nam thường có tâm lý "an toàn vì mình nhỏ, không ai thèm hack". Thực tế ngược lại – các cuộc tấn công giống sâu thường không nhắm vào một tổ chức cụ thể mà quét trên diện rộng, tự động tìm các hệ thống yếu kém. Một công ty logistics tại Cảng Cái Mép – Thị Vải có thể trở thành nạn nhân chỉ vì vô tình lọt vào "tầm ngắm" của botnet.
Thứ nhất, rà soát lại toàn bộ số ScreenConnect client đang được triển khai trên hệ thống của bạn. Nếu không nhớ rõ mình đã cài bao nhiêu, ở đâu, và ai đang quản lý chúng – thì bạn đã có vấn đề. Bản tin từ SecurityWeek (https://www.securityweek.com/modified-screenconnect-clients-used-in-worm-like-campaign/) chỉ ra rằng các client đã bị chỉnh sửa, nghĩa là không thể dựa vào chữ ký số thông thường để nhận diện chúng.
Thứ hai, kiểm tra mọi phiên kết nối ScreenConnect đang hoạt động – từ IP nào, do tài khoản nào khởi tạo, và có dấu hiệu bất thường về thời gian hay băng thông hay không. Nhiều doanh nghiệp Việt thậm chí không có log tập trung cho các kết nối loại này, nên việc phát hiện và truy vết gần như không thể.
Thứ ba, và quan trọng nhất, hãy xây dựng kịch bản ứng phó với giả định rằng "ScreenConnect" của bạn hiện tại đã bị xâm nhập. Điều này nghe có vẻ hoang tưởng, nhưng với chiến dịch dạng worm tự lan truyền, chủ động cô lập và kiểm tra còn hơn là ngồi chờ đến ngày nhận được cuộc gọi từ khách hàng báo rằng dữ liệu của họ đã bị mã hóa.
Nếu chiến dịch này lan rộng thành công tại Việt Nam, nhiều doanh nghiệp sẽ phải tạm dừng toàn bộ hoạt động để xử lý – giống như vụ tấn công ransomware vào Tổng công ty Giải pháp Doanh nghiệp Viettel hồi năm 2024. Nhưng khác với ransomware có thể được phát hiện tương đối rõ ràng, tấn công qua ScreenConnect bị chỉnh sửa có thể tồn tại âm thầm trong nhiều tháng, thu thập thông tin mà không gây ra bất kỳ tiếng động nào.
Câu hỏi cuối cùng tôi muốn đặt ra cho các bạn – những người đang vận hành hạ tầng CNTT tại Việt Nam: Lần cuối cùng bạn kiểm tra danh sách các kết nối ScreenConnect hoặc công cụ điều khiển từ xa đang hoạt động trong hệ thống của mình là khi nào, và bạn có chắc chắn rằng tất cả chúng đều do chính nhân viên của bạn khởi tạo không? Nếu bạn do dự trước hai câu hỏi này, có lẽ đã đến lúc ngừng đọc bài blog và bắt đầu kiểm tra hệ thống ngay lập tức.