3 phút đọc

Ivanti EPMM bị khai thác diện rộng: Hacker cài Webshell “ngủ đông”, nguy cơ bị bán quyền truy cập cho ransomware

Lỗ hổng Ivanti EPMM CVE-2026-1281 bị khai thác diện rộng. Hacker cài webshell “ngủ đông” chờ bán quyền truy cập cho nhóm ransomware.

Minh họa cho bài viết Ivanti EPMM bị khai thác diện rộng: Hacker cài Webshell “ngủ đông”, nguy cơ bị bán quyền truy cập cho ransomware
Mục lục bài viết 6 mục

Lỗ hổng Ivanti EPMM bị khai thác quy mô lớn

Lỗ hổng nghiêm trọng CVE-2026-1281 trên Ivanti Endpoint Manager Mobile (EPMM) đang bị khai thác trên diện rộng kể từ cuối tháng 01/2026.

Theo cảnh báo từ Shadowserver Foundation, số lượng hoạt động quét và khai thác tự động nhắm vào các hệ thống chưa vá lỗi đang tăng mạnh. Đáng lo ngại hơn, phân tích từ Greynoise và Defused Cyber cho thấy tin tặc không triển khai mã độc ngay lập tức mà cài đặt webshell ở trạng thái “ngủ đông”.

Chiến thuật “ngủ đông”: Xác nhận truy cập trước, khai thác sau

Theo Defused Cyber, các hệ thống bị xâm nhập ghi nhận việc triển khai một Java class loader trong bộ nhớ, với đường dẫn:

/mifs/403.jsp

Mã này chỉ kích hoạt khi nhận tham số đặc biệt. Trong nhiều trường hợp, chưa ghi nhận hành vi đánh cắp dữ liệu hoặc triển khai ransomware ngay sau xâm nhập.

Greynoise cho biết payload được thiết kế để gửi xác nhận qua DNS nhằm thông báo cho attacker rằng “mục tiêu có thể khai thác”.

Chiến thuật này phù hợp với mô hình hoạt động của các nhóm Initial Access Broker (IAB) – những đối tượng chuyên xâm nhập hệ thống rồi bán quyền truy cập cho nhóm ransomware hoặc APT.

Điều này đồng nghĩa:

👉 Doanh nghiệp có thể đã bị cài cửa hậu mà chưa có dấu hiệu tấn công rõ ràng.

Diễn biến công bố và vá lỗi

Ivanti công bố hai lỗ hổng injection gồm:

  • CVE-2026-1281
  • CVE-2026-1340

Ngày 29/01/2026, CISA đã đưa CVE-2026-1281 vào danh mục KEV (Known Exploited Vulnerabilities).

Ivanti:

  • 29/01: Phát hành biện pháp giảm thiểu tạm thời
  • 04/02: Phát hành bản vá chính thức

Tuy nhiên, việc phân tích bản vá được công bố ngay sau đó đã khiến chi tiết kỹ thuật bị lộ, làm gia tăng tốc độ khai thác.

Nhiều cơ quan chính phủ châu Âu xác nhận bị xâm nhập

Một số tổ chức đã công khai xác nhận bị ảnh hưởng, bao gồm:

  • Cơ quan Bảo vệ Dữ liệu Hà Lan
  • Hội đồng Tư pháp Hà Lan
  • Trung tâm dịch vụ ICT chính phủ Phần Lan (Valtori)
  • Hệ thống quản lý thiết bị di động của Ủy ban châu Âu

Cơ quan An ninh mạng Hà Lan (NCSC-NL) cảnh báo:

Tất cả tổ chức sử dụng Ivanti EPMM nên giả định đã bị xâm nhập và tiến hành điều tra số.

Khuyến nghị kỹ thuật cho doanh nghiệp

Các chuyên gia bảo mật khuyến nghị:

✔ Áp dụng bản vá mới nhất ngay lập tức

✔ Khởi động lại application server để xóa mã độc trong bộ nhớ

✔ Kiểm tra log truy cập và IOC đã được công bố

✔ Thực hiện threat hunting chủ động

✔ Giả định khả năng xâm nhập nếu chưa từng vá lỗi

Ivanti nhấn mạnh: quy trình vá lỗi không yêu cầu downtime và chỉ mất vài giây để hoàn tất.

Kết luận

Lỗ hổng Ivanti EPMM CVE-2026-1281 không chỉ là một sự cố bảo mật thông thường mà là ví dụ điển hình của chiến thuật “đặt chỗ trước, khai thác sau”.

Trong bối cảnh các nhóm môi giới truy cập ban đầu hoạt động ngày càng chuyên nghiệp, việc chậm vá lỗi có thể khiến doanh nghiệp trở thành mục tiêu bị bán lại cho ransomware bất cứ lúc nào.

Chủ động cập nhật và điều tra sớm chính là lớp phòng thủ quan trọng nhất.