GoAnywhere MFT dính lỗ hổng nghiêm trọng: Storm-1175 khai thác để phát tán Medusa ransomware
- 08/10/2025

1. Chiến dịch tấn công mạng nghiêm trọng
Một chiến dịch tấn công mạng quy mô lớn đang khiến giới an ninh mạng toàn cầu lo ngại. Nhóm tin tặc Storm-1175, được Microsoft theo dõi từ lâu, đã khai thác lỗ hổng bảo mật nghiêm trọng CVE-2025-10035 trong công cụ GoAnywhere MFT của hãng Fortra để phát tán ransomware Medusa.
Lỗ hổng này được đánh giá mức nguy hiểm tối đa (CVSS 10.0) và đã bị lợi dụng như một zero-day từ đầu tháng 9/2025 – trước cả khi bản vá chính thức được công bố.
Lỗ hổng này được đánh giá mức nguy hiểm tối đa (CVSS 10.0) và đã bị lợi dụng như một zero-day từ đầu tháng 9/2025 – trước cả khi bản vá chính thức được công bố.
2. GoAnywhere MFT là gì?
GoAnywhere MFT (Managed File Transfer) là nền tảng chuyển tệp tin an toàn được nhiều tổ chức tài chính, y tế và doanh nghiệp lớn sử dụng để chia sẻ dữ liệu nội bộ hoặc với đối tác.
Tuy nhiên, lỗ hổng CVE-2025-10035 lại nằm trong thành phần License Servlet – mô-đun web xử lý thông tin cấp phép phần mềm. Nguyên nhân xuất phát từ lỗi “deserialization of untrusted data”, tức là phần mềm giải mã và xử lý dữ liệu đầu vào mà không kiểm tra tính an toàn.
Điều này cho phép tin tặc thực thi mã tùy ý trên máy chủ từ xa mà không cần tương tác người dùng.
Tuy nhiên, lỗ hổng CVE-2025-10035 lại nằm trong thành phần License Servlet – mô-đun web xử lý thông tin cấp phép phần mềm. Nguyên nhân xuất phát từ lỗi “deserialization of untrusted data”, tức là phần mềm giải mã và xử lý dữ liệu đầu vào mà không kiểm tra tính an toàn.
Điều này cho phép tin tặc thực thi mã tùy ý trên máy chủ từ xa mà không cần tương tác người dùng.
3. Diễn biến khai thác và mức độ ảnh hưởng
Fortra đã phát hành bản vá ngày 18/9/2025, tuy nhiên các chuyên gia tại WatchTowr Labs phát hiện lỗ hổng đã bị khai thác gần một tuần trước đó, khiến nó trở thành zero-day thực tế.
Microsoft xác nhận nhóm Storm-1175 (liên kết với Medusa ransomware) bắt đầu khai thác GoAnywhere MFT từ ngày 11/9/2025, xâm nhập nhiều tổ chức.
Microsoft xác nhận nhóm Storm-1175 (liên kết với Medusa ransomware) bắt đầu khai thác GoAnywhere MFT từ ngày 11/9/2025, xâm nhập nhiều tổ chức.
4. Quy trình tấn công chi tiết
Quá trình tấn công bắt đầu khi nhóm Storm-1175 khai thác lỗ hổng trong thành phần License Servlet của GoAnywhere MFT để thực thi mã tùy ý từ xa và giành quyền kiểm soát máy chủ. Sau khi xâm nhập, chúng nhanh chóng cài đặt các công cụ quản lý từ xa như SimpleHelp và MeshAgent nhằm duy trì quyền truy cập và thiết lập kênh điều khiển lâu dài.
Tiếp theo, nhóm này tiến hành dò quét mạng nội bộ bằng công cụ Netscan để thu thập thông tin người dùng, hệ thống và tài khoản có quyền cao. Dựa trên dữ liệu thu được, chúng di chuyển ngang (lateral movement) thông qua Remote Desktop (mstsc.exe) để mở rộng phạm vi chiếm quyền trên các máy chủ khác.
Ở giai đoạn cuối, tin tặc sử dụng Rclone để sao chép và đánh cắp dữ liệu, sau đó triển khai Medusa ransomware để mã hóa toàn bộ hệ thống và tống tiền nạn nhân. Quy trình tấn công được lên kế hoạch chặt chẽ, kết hợp nhiều kỹ thuật phổ biến của các nhóm APT, gây khó khăn cho việc phát hiện và khắc phục.
Tiếp theo, nhóm này tiến hành dò quét mạng nội bộ bằng công cụ Netscan để thu thập thông tin người dùng, hệ thống và tài khoản có quyền cao. Dựa trên dữ liệu thu được, chúng di chuyển ngang (lateral movement) thông qua Remote Desktop (mstsc.exe) để mở rộng phạm vi chiếm quyền trên các máy chủ khác.
Ở giai đoạn cuối, tin tặc sử dụng Rclone để sao chép và đánh cắp dữ liệu, sau đó triển khai Medusa ransomware để mã hóa toàn bộ hệ thống và tống tiền nạn nhân. Quy trình tấn công được lên kế hoạch chặt chẽ, kết hợp nhiều kỹ thuật phổ biến của các nhóm APT, gây khó khăn cho việc phát hiện và khắc phục.
5. Mối liên hệ với các chiến dịch trước
Chiến dịch tấn công khai thác lỗ hổng GoAnywhere MFT của nhóm Storm-1175 không phải là hoạt động đơn lẻ, mà là sự nối tiếp trong chuỗi các chiến dịch ransomware quy mô lớn mà giới an ninh mạng quốc tế từng ghi nhận.
Trước đó, vào tháng 3/2025, CISA và FBI đã phát đi cảnh báo về chiến dịch Medusa ransomware, trong đó hơn 300 tổ chức hạ tầng trọng yếu tại Hoa Kỳ – bao gồm các lĩnh vực y tế, năng lượng và giáo dục – bị tấn công, mã hóa dữ liệu và tống tiền. Các cuộc tấn công này có đặc điểm chung là khai thác lỗ hổng trong hệ thống quản lý hoặc truyền tải dữ liệu, tận dụng quyền truy cập hợp pháp để che giấu hoạt động và duy trì quyền kiểm soát lâu dài.
Đáng chú ý, Microsoft từng ghi nhận nhóm Storm-1175 tham gia vào các cuộc tấn công VMware ESXi trong năm 2024, phát tán ransomware Akira và Black Basta – hai dòng mã độc nổi tiếng với khả năng mã hóa nhanh, khó khôi phục và thường nhắm vào các doanh nghiệp lớn.
Việc Storm-1175 liên tục xuất hiện trong nhiều chiến dịch lớn với các biến thể ransomware khác nhau cho thấy nhóm này hoạt động có tổ chức, kỹ thuật cao và có xu hướng tái sử dụng chiến thuật – công cụ – hạ tầng tấn công (TTP). Điều này khẳng định rằng việc chia sẻ chỉ báo tấn công (IoC) và cập nhật thường xuyên các bản vá bảo mật giữa các tổ chức là yếu tố then chốt để ngăn chặn những mối đe dọa tương tự trong tương lai.

Trước đó, vào tháng 3/2025, CISA và FBI đã phát đi cảnh báo về chiến dịch Medusa ransomware, trong đó hơn 300 tổ chức hạ tầng trọng yếu tại Hoa Kỳ – bao gồm các lĩnh vực y tế, năng lượng và giáo dục – bị tấn công, mã hóa dữ liệu và tống tiền. Các cuộc tấn công này có đặc điểm chung là khai thác lỗ hổng trong hệ thống quản lý hoặc truyền tải dữ liệu, tận dụng quyền truy cập hợp pháp để che giấu hoạt động và duy trì quyền kiểm soát lâu dài.
Đáng chú ý, Microsoft từng ghi nhận nhóm Storm-1175 tham gia vào các cuộc tấn công VMware ESXi trong năm 2024, phát tán ransomware Akira và Black Basta – hai dòng mã độc nổi tiếng với khả năng mã hóa nhanh, khó khôi phục và thường nhắm vào các doanh nghiệp lớn.
Việc Storm-1175 liên tục xuất hiện trong nhiều chiến dịch lớn với các biến thể ransomware khác nhau cho thấy nhóm này hoạt động có tổ chức, kỹ thuật cao và có xu hướng tái sử dụng chiến thuật – công cụ – hạ tầng tấn công (TTP). Điều này khẳng định rằng việc chia sẻ chỉ báo tấn công (IoC) và cập nhật thường xuyên các bản vá bảo mật giữa các tổ chức là yếu tố then chốt để ngăn chặn những mối đe dọa tương tự trong tương lai.

6. Tình hình hiện tại
Theo Shadowserver Foundation, có hơn 500 máy chủ GoAnywhere MFT đang phơi bày trên Internet và chưa rõ bao nhiêu hệ thống đã được cập nhật bản vá.
Với đặc thù của MFT — thường xử lý tệp tin nhạy cảm và thông tin khách hàng — việc bị xâm nhập có thể dẫn đến rò rỉ dữ liệu, mã hóa toàn bộ hệ thống, gây đình trệ hoạt động và thiệt hại tài chính nghiêm trọng.
Với đặc thù của MFT — thường xử lý tệp tin nhạy cảm và thông tin khách hàng — việc bị xâm nhập có thể dẫn đến rò rỉ dữ liệu, mã hóa toàn bộ hệ thống, gây đình trệ hoạt động và thiệt hại tài chính nghiêm trọng.
7. Khuyến nghị dành cho quản trị viên
- Cập nhật ngay GoAnywhere MFT lên bản mới nhất.
- Kiểm tra log hệ thống (đặc biệt chuỗi “SignedObject.getObject”) để phát hiện dấu hiệu bị khai thác.
- Giới hạn quyền truy cập mạng, chỉ cho phép IP nội bộ hoặc máy chủ đáng tin cậy.
- Theo dõi cài đặt trái phép các công cụ RMM hoặc sao chép dữ liệu như Rclone.
- Sao lưu dữ liệu định kỳ và lưu trên hệ thống độc lập để giảm thiểu rủi ro mã hóa.
🔒 Bài học bảo mật
Lỗ hổng CVE-2025-10035 là minh chứng rõ ràng rằng ngay cả những nền tảng “bảo mật” cũng có thể trở thành điểm yếu chí mạng nếu không được cập nhật thường xuyên.
Với việc Medusa ransomware liên tục mở rộng mục tiêu, việc vá lỗi – giám sát – kiểm tra định kỳ không chỉ là khuyến nghị, mà là yêu cầu bắt buộc để tránh kịch bản “toàn mạng bị khóa chỉ vì một tệp tin cấp phép nhỏ”.
Đôi khi, chỉ một lỗ hổng nhỏ trong hệ thống bảo mật lại chính là chiếc chìa khóa mở toang cánh cửa cho tin tặc bước vào.
Lỗ hổng CVE-2025-10035 là minh chứng rõ ràng rằng ngay cả những nền tảng “bảo mật” cũng có thể trở thành điểm yếu chí mạng nếu không được cập nhật thường xuyên.
Với việc Medusa ransomware liên tục mở rộng mục tiêu, việc vá lỗi – giám sát – kiểm tra định kỳ không chỉ là khuyến nghị, mà là yêu cầu bắt buộc để tránh kịch bản “toàn mạng bị khóa chỉ vì một tệp tin cấp phép nhỏ”.
Đôi khi, chỉ một lỗ hổng nhỏ trong hệ thống bảo mật lại chính là chiếc chìa khóa mở toang cánh cửa cho tin tặc bước vào.



