Microsoft chia sẻ cách sửa lỗi cho lỗ hổng ACL & SAM

Theo dõi VGT trên

Microsoft Security đã nói về một lỗ hổng hệ thống tương đối mới trong vài ngày qua là ACL & SAM và công ty đang tung ra hướng dẫn sửa lỗi.

Microsoft chia sẻ cách sửa lỗi cho lỗ hổng ACL & SAM - Hình 1

Microsoft chia sẻ cách khắc phục lỗ hổng ACL & SAM

Theo TheWindowsClub , lỗ hổng CVE-2021-36934 vừa được phát hiện gần đây là một vấn đề quan trọng vì nó cung cấp các đặc quyền nâng cao cho kẻ xấu.

Lỗ hổng đặc quyền tăng cao tồn tại do Access Control Lists (ACLs) quá dễ dãi trên nhiều tệp hệ thống, bao gồm cả cơ sở dữ liệu Security Accounts Manager (SAM). Kẻ tấn công đã khai thác thành công lỗ hổng này có thể chạy mã tùy ý với các đặc quyền của hệ thống. Sau đó chúng có thể cài đặt các chương trình, xem, thay đổi hoặc xóa dữ liệu; hoặc tạo tài khoản mới với đầy đủ quyền của người dùng.

Để khai thác lỗ hổng, kẻ xấu phải có quyền truy cập vào hệ thống và chạy mã ngay từ đầu. Microsoft vẫn đang điều tra sự cố và nhiều dữ liệu dự kiến sẽ được thêm vào CVE. Tuy nhiên, hiện tại, người dùng có thể thử 2 phương pháp để vô hiệu hóa phần dễ bị tấn công của hệ điều hành.

Theo phiên bản chính thức, không có lỗ hổng nào bị khai thác và Microsoft đã đủ nhanh để đưa ra giải pháp thay thế. Tuy nhiên, công ty cũng đề cập việc khai thác bằng cách sử dụng lỗ hổng bảo mật có nhiều khả năng xảy ra hơn và người dùng phải tuân theo cách giải quyết càng nhanh càng tốt.

Cách khắc phục

Đầu tiên, bạn phải chạy ứng dụng thực thi lệnh Command Prompt hoặc Windows PowerShell và chạy lệnh bên dưới để giới hạn quyền truy cập vào thư mục %windir%\system32\config.

Video đang HOT

Với Command Prompt: icacls %windir%\system32\config\*.* /inheritance:e

Với PowerShell: icacls $env:windir\system32\config\*.* /inheritance:e

Microsoft chia sẻ cách sửa lỗi cho lỗ hổng ACL & SAM - Hình 2

Giới hạn quyền truy cập thư mục hệ thống bằng Command Prompt

Trong bước thứ hai, người dùng phải xóa bỏ các bản sao của Volume Shadow Copy Service. Và cũng sẽ yêu cầu xóa các điểm khôi phục của System Restore.

Khi chúng đã bị loại bỏ và quyền truy cập vào thư mục %windir%\system32\config bị hạn chế, người dùng có thể tạo một điểm System Restore khác.

Vấn đề với cách giải quyết là người dùng sẽ mất quyền truy cập vào các System Restore hiện có. Sẽ không có vấn đề gì đối với những người có một hình thức sao lưu khác, nhưng các cá nhân hoặc tổ chức hoàn toàn dựa vào các điểm System Restore sẽ bị đe dọa.

Cần phải lưu ý cách giải quyết hiện tại là một giải pháp khắc phục tạm thời. Microsoft có thể sẽ phát hành một bản vá sau khi đã điều tra kỹ lưỡng vấn đề.

Đòi tiền chuộc đến 70 triệu USD, cuộc tấn công Ransomware lớn nhất thế giới được nhóm hacker REvil thực hiện như thế nào?

Các nhà nghiên cứu bảo mật đã tìm ra đường tấn công của ransomware do nhóm hacker REvil phát tán, ảnh hưởng đến cả ngàn doanh nghiệp.

Một cuộc lây lan dây chuyền khổng lồ vào thứ Sáu tuần trước đã làm cho ít nhất hàng trăm, thậm chí hàng nghìn doanh nghiệp thế giới nhiễm ransomware. Trong số đó bao gồm cả công ty điều hành đường sắt, chuỗi nhà thuốc và hàng trăm cửa hàng thuộc thương hiệu Coop của Thụy Điển. Tổng số tiền chuộc mà nhóm này yêu cầu lên đến 70 triệu USD (hơn 1.611 tỷ VND). Đây được xem là cuộc tấn công mạng đòi tiền chuộc có quy mô lớn nhất thế giới từ trước đến nay.

Đòi tiền chuộc đến 70 triệu USD, cuộc tấn công Ransomware lớn nhất thế giới được nhóm hacker REvil thực hiện như thế nào? - Hình 1

Được thực hiện bởi băng nhóm tội phạm REvil khét tiếng có trụ sở tại Nga, cuộc tấn công là sự kết hợp chết người giữa ransomware và hệ thống dây chuyền chuỗi cung ứng.

Các chuyên gia an ninh mạng đang bắt đầu hiểu làm thế nào mà giới hacker lại có thể phát động một cuộc tấn công quy mô lớn như vậy.

Tất cả bắt đầu từ một lỗ hổng được phát hiện và sắp được vá trong quá trình cập nhật các dịch vụ CNTT của Kaseya, một công ty Mỹ chuyên phát triển phần mềm để quản lý thiết bị và hệ thống mạng doanh nghiệp. Sau đó công ty này lại bán các công cụ đó cho các công ty khác được gọi là "các nhà cung cấp dịch vụ được quản lý" (MSP).

Bằng cách "gieo mầm" ransomware thông qua cơ chế phân phối đáng tin cậy của Kaseya, những kẻ tấn công có thể làm lây nhiễm mã độc vào cơ sở hạ tầng mạng của Kaseya trong các MSP và sau đó tạo ra hiệu ứng domino khi những MSP đó vô tình phân phối phần mềm độc hại cho khách hàng của họ.

Đòi tiền chuộc đến 70 triệu USD, cuộc tấn công Ransomware lớn nhất thế giới được nhóm hacker REvil thực hiện như thế nào? - Hình 2

Sean Gallagher, một nhà nghiên cứu bảo mật cấp cao tại Sophos cho biết, "Điều đáng lo ngại là REvil đã sử dụng các ứng dụng đáng tin cậy để truy cập vào các mục tiêu. Thông thường, các tác nhân của ransomware cần nhiều lỗ hổng ở các giai đoạn khác nhau để thực hiện điều đó hoặc bỏ thời gian trên mạng để phát hiện mật khẩu quản trị viên. Đây là một bước cao hơn so với các cuộc tấn công ransomware thông thường."

Nói một cách đơn giản, quyền Quản trị hệ thống / Máy chủ ảo (VSA), hệ thống bảo mật của Kasaya do MSP quản lý, đã bị xâm nhập và những bản cập nhật độc hại đã được gửi đến các máy khách. Hiện tại, vẫn chưa biết liệu những kẻ tấn công có truy cập vào tất cả các hệ thống trung tâm và lỗ hổng của Kaseya hay không.

Họ đã khai thác các máy chủ VSA riêng lẻ do MSP quản lý và đẩy các "bản cập nhật" độc hại từ đó cho các khách hàng của MSP. REvil dường như đã điều chỉnh các yêu cầu tiền chuộc và thậm chí một số kỹ thuật tấn công của họ dựa trên mục tiêu, thay vì thực hiện cùng một cách tiếp cận cho tất cả.

Thật không may, thời điểm xảy ra cuộc tấn công cũng là lúc các nhà nghiên cứu bảo mật vừa xác định được lỗ hổng cơ bản trong hệ thống cập nhật Kaseya. Wietse Boonstra của Viện nghiên cứu Lỗ hổng bảo mật Hà Lan đã làm việc với Kaseya để phát triển và kiểm tra các bản vá cho lỗ hổng này. Các bản sửa lỗi gần như được phát hành, nhưng vẫn chưa được triển khai vào thời điểm REvil xuất hiện.

Đòi tiền chuộc đến 70 triệu USD, cuộc tấn công Ransomware lớn nhất thế giới được nhóm hacker REvil thực hiện như thế nào? - Hình 3

Victor Gevers, một nhà nghiên cứu từ Viện nghiên cứu Lỗ hổng bảo mật của Hà Lan cho biết: "Chúng tôi đã làm hết sức mình và Kaseya đã làm hết sức của họ. Tôi nghĩ đó là một lỗ hổng dễ tìm thấy. Đây rất có thể là lý do khiến những kẻ tấn công giành chiến thắng ở chặng nước rút cuối cùng ".

Các hacker cũng tấn công các ứng dụng VSA dựa trên Windows. Các "thư mục làm việc" của VSA, thường hoạt động như một "khu vườn" có tường bao quanh đáng tin cậy bên trong các máy đó, có nghĩa là các công cụ quét bảo mật được dạy để bỏ qua bất cứ điều gì chúng đang làm, cung cấp một vỏ bọc để che giấu mối đe dọa. Phần mềm sau đó sẽ chạy một loạt lệnh để ẩn hoạt động độc hại khỏi Microsoft Defender.

Cuối cùng, virus đã khiến trình cập nhật Kesaya khởi chạy phiên bản hợp pháp của Dịch vụ chống phần mềm độc hại Microsoft, tuy nhiên đây là phiên bản đã lỗi thời, hết hạn. Sau khi xâm nhập, phần mềm độc hại tiến hành mã hóa dữ liệu trên thiết bị. Hơn nữa, nó khiến nạn nhân khó lấy lại thông tin của họ từ các bản sao lưu để hacker có thể yêu cầu tiền chuộc.

Gevers nói rằng trong hai ngày qua, số lượng máy chủ VSA có thể truy cập mở trên Internet đã giảm từ 2.200 xuống dưới 140, do các MSP cố gắng làm theo lời khuyên của Kesaya và đưa chúng vào chế độ ngoại tuyến.

Kaseya đã cung cấp các bản cập nhật và đảm bảo với người dùng rằng đang thực hiện kế hoạch khôi phục.

Đòi tiền chuộc đến 70 triệu USD, cuộc tấn công Ransomware lớn nhất thế giới được nhóm hacker REvil thực hiện như thế nào? - Hình 4

Về lý do tại sao REvil lại tiếp tục gia tăng chiến thuật của mình theo một cách rất manh động như vậy sau khi thu hút rất nhiều sự chú ý, các nhà nghiên cứu nói rằng điều quan trọng là phải nhớ mô hình kinh doanh của REvil. Chúng không hoạt động một mình mà cấp phép ransomware cho một mạng lưới các chi nhánh khác, điều hành các hoạt động của riêng họ và sau đó chỉ cần chia một phần lợi nhuận cho REvil.

"Thật sai lầm khi nghĩ về điều này chỉ là về REvil đó là một tác nhân liên kết mà nhóm REvil sẽ có quyền kiểm soát hạn chế," Brett Callow, một nhà phân tích mối đe dọa bảo mật tại công ty chống virus Emsisoft cho biết. Ông không cho rằng tình trạng này sẽ sớm dừng lại. "Có bao nhiêu tiền là quá nhiều đâu?"

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Phát hiện người đàn ông tử vong trong ô tô tại Hà NộiPhát hiện người đàn ông tử vong trong ô tô tại Hà Nội
14:46:25 28/02/2025
Cháy ở chung cư HH Linh Đàm đúng nửa đêm, nhiều người hốt hoảng chạy thang bộ xuống đườngCháy ở chung cư HH Linh Đàm đúng nửa đêm, nhiều người hốt hoảng chạy thang bộ xuống đường
12:10:38 28/02/2025
Có 2 quỹ kêu gọi ủng hộ tiền chữa bệnh cho bé Bắp ở nước ngoài: Mẹ Bắp chưa nhận được tiền từ Give.AsiaCó 2 quỹ kêu gọi ủng hộ tiền chữa bệnh cho bé Bắp ở nước ngoài: Mẹ Bắp chưa nhận được tiền từ Give.Asia
15:29:35 28/02/2025
Lộ nhan sắc thật của vợ mẫu tây Bùi Tiến Dũng qua cam thường video thân mật với chồng, có khác ảnh tự đăng?Lộ nhan sắc thật của vợ mẫu tây Bùi Tiến Dũng qua cam thường video thân mật với chồng, có khác ảnh tự đăng?
13:46:35 28/02/2025
Thiếu nữ tổn thương não do nhiễm khuẩn từ những nốt mụn trứng cáThiếu nữ tổn thương não do nhiễm khuẩn từ những nốt mụn trứng cá
17:00:01 28/02/2025
Người mẹ nguy kịch vì bị con trai tạt xăng dã man: "Tôi không bao giờ giận con..."Người mẹ nguy kịch vì bị con trai tạt xăng dã man: "Tôi không bao giờ giận con..."
16:36:05 28/02/2025
Trai đẹp 8 múi ĐT Việt Nam lên đồ cực bảnh, gây choáng khi thả dáng trước Porsche bạc tỉ vừa tậuTrai đẹp 8 múi ĐT Việt Nam lên đồ cực bảnh, gây choáng khi thả dáng trước Porsche bạc tỉ vừa tậu
14:17:29 28/02/2025
Nữ CEO tổ chức đám cưới cho chó cưng, tự nhận là "mẹ chồng", dành hẳn 1 phòng điều hòa cho "con dâu"Nữ CEO tổ chức đám cưới cho chó cưng, tự nhận là "mẹ chồng", dành hẳn 1 phòng điều hòa cho "con dâu"
15:26:36 28/02/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Top 5 loại quả giá rẻ giàu vitamin C nhất

Top 5 loại quả giá rẻ giàu vitamin C nhất

Sức khỏe

17:32:24 28/02/2025
Bổ sung 100-200g dứa mỗi ngày giúp nâng cao miễn dịch, duy trì quá trình trao đổi chất, chống oxy hóa, giảm căng thẳng, lo âu, stress. Dứa có nhiều chất xơ giúp ngừa táo bón, thúc đẩy nhu động ruột.
TikTok mạnh tay đầu tư 8,8 tỷ USD vào Thái Lan

TikTok mạnh tay đầu tư 8,8 tỷ USD vào Thái Lan

Thế giới

16:42:35 28/02/2025
Kế hoạch hợp tác này được thúc đẩy trong bối cảnh TikTok đang đối mặt với nguy cơ bị cấm tại Mỹ do lo ngại về an ninh dữ liệu người dùng. Hồi tháng 1/2025, ứng dụng này đã bị gián đoạn trong thời gian ngắn và biến mất khỏi các kho ứng d...
Cảnh tượng lạ: Hàng trăm người đứng há miệng trên vỉa hè, đến gần tìm hiểu thì tá hoả

Cảnh tượng lạ: Hàng trăm người đứng há miệng trên vỉa hè, đến gần tìm hiểu thì tá hoả

Netizen

16:40:32 28/02/2025
Mạng xã hội chắc chắn là nơi sản sinh ra nhiều trend kỳ lạ nhất. Và để đu trend, các dân chơi cũng phải có sự đánh đổi nhẹ, làm một số hành động... kỳ cục.
Khung giờ đẹp thắp hương mùng 1 tháng 2 âm lịch và 2 điều cần làm để đón phúc lành

Khung giờ đẹp thắp hương mùng 1 tháng 2 âm lịch và 2 điều cần làm để đón phúc lành

Trắc nghiệm

16:37:25 28/02/2025
Ngày mùng 1 là ngày khởi khí khai lộc cho cả tháng. Để gia tăng cát khí và thu hút tài lộc, bạn nên tham khảo khung giờ đẹp thắp hương ngày mùng 1 tháng 2 âm lịch và hai điều cần lưu ý sau.
Cùng nhóm bạn ra đập tắm, 2 học sinh bị chết đuối

Cùng nhóm bạn ra đập tắm, 2 học sinh bị chết đuối

Tin nổi bật

14:58:17 28/02/2025
Trong quá trình cùng nhóm bạn xuống tắm tại khu vực đập nước, 2 em học sinh lớp 6 ở Đắk Lắk không may bị chết đuối.