Cẩn thận với PsExec: Play ransomware đang lợi dụng công cụ quản trị Windows

DuyNhat_19

New Member
06/08/2026
0
4 bài viết
Cẩn thận với PsExec: Play ransomware đang lợi dụng công cụ quản trị Windows
Phần mềm tống tiền Play đang cho thấy một kiểu ngụy trang khá “khó chịu”: tạo công cụ giống PsExec của Microsoft để biến hoạt động tấn công thành những thao tác quản trị Windows tưởng như rất bình thường.

Nếu có PoC hay CVE thì chắc còn dễ chú ý. Nhưng với Play, vấn đề lại nằm ở chỗ khác: kẻ tấn công đang tận dụng chính những công cụ quản trị hợp pháp để di chuyển ngang và thực thi mã độc, khiến việc phát hiện không thể chỉ đơn giản là thấy PsExec rồi gắn cờ.
1786430827694.png

Các nhà nghiên cứu phát hiện Play sử dụng một tệp nhị phân tùy chỉnh có tên PSexesvc.exe, được thiết kế để mô phỏng Microsoft Sysinternals PsExec. Công cụ này xuất hiện cùng các thành phần khác và thư đòi tiền chuộc trong C:\Users\Public\Music\, một vị trí dễ bị bỏ qua trong quá trình điều tra.

Đây là kỹ thuật MITRE ATT&CK T1036 – Masquerading, tức làm cho tệp, tiến trình hoặc hiện vật độc hại trông giống một thành phần đáng tin cậy.

Play thậm chí còn sử dụng PsExec chính hãng và Windows Management Instrumentation (WMI) để di chuyển ngang. WMI có thể hiểu đơn giản là cơ chế quản trị Windows cho phép thực hiện nhiều tác vụ trên máy tính từ xa. Khi công cụ này bị lợi dụng, ranh giới giữa “quản trị viên đang làm việc” và “kẻ tấn công đang di chuyển trong mạng” trở nên khá mong manh.

Điều đáng ngại hơn là kết quả đánh giá của Picus về 10 họ ransomware có mức phòng chống thấp nhất năm 2026. Play chỉ đạt tỷ lệ phòng chống 13%, thấp nhất trong nhóm, trong khi BlackByte đứng tiếp theo với 25%.

Con số 13% không có nghĩa một sản phẩm bảo mật cụ thể chỉ chặn được 13% hoạt động của Play. Đây là kết quả thử nghiệm tổng hợp, ẩn danh nhiều kỹ thuật tấn công thực tế trong môi trường sản xuất. Nhưng nó vẫn phơi ra một điểm yếu rất thực tế: doanh nghiệp có thể triển khai đủ loại công cụ bảo vệ endpoint, mạng, danh tính và logging, nhưng vẫn bỏ sót cả một chuỗi hành vi mà ransomware ngoài đời sử dụng.

Chơi phần mềm tống tiền giả PsExec

Trong số những kỹ thuật né tránh phổ biến, T1027 – Obfuscated Files or Information nổi bật nhất. Kẻ tấn công mã hóa hoặc làm rối dữ liệu nhúng, cấu hình và chuỗi ký tự để khiến công cụ quét tĩnh khó phân tích nội dung bên trong.

Play cũng sử dụng nhiều kỹ thuật khác như vô hiệu hóa hoặc thay đổi công cụ bảo mật, chèn mã vào tiến trình, xóa dấu vết, chỉnh sửa Registry, reflective loading, tạo mã độc ẩn và tận dụng các binary hệ thống đã được ký số để thực thi.
1786430972482.png

Thư viện mối đe dọa Picus, Mô-đun tấn công xâm nhập mạng (Nguồn: Picus).
Với Play, đội ngũ phòng thủ nên tập trung vào chuỗi hành vi gồm thực thi từ xa, tạo dịch vụ, administrative shares, RDP, WMI và PowerShell. Đừng chỉ thấy PsExec là báo động, cũng đừng thấy PsExec là cho qua.

Một dịch vụ giống PSexesvc được chạy từ thư mục công cộng mà người dùng có quyền ghi rõ ràng đáng điều tra hơn một bản Sysinternals đã được phê duyệt và triển khai từ thư mục quản trị được kiểm soát.

Khi điều tra, nên nhìn cả đường dẫn thực thi, người ký, hash, tiến trình cha, nguồn từ xa, tài khoản sử dụng và máy đích. Nếu cùng lúc xuất hiện việc dịch vụ đột ngột dừng, Event Log bị xóa, Shadow Copies bị xóa hoặc hoạt động mã hóa dữ liệu bất thường thì càng không nên xem đó là những sự kiện riêng lẻ.

Các biện pháp giảm thiểu vẫn khá quen thuộc: loại bỏ remote access không cần thiết, vá các dịch vụ kết nối Internet, bật MFA cho tài khoản đặc quyền và truy cập từ xa, phân đoạn tài sản quan trọng, giới hạn công cụ quản trị vào máy chủ và tài khoản được phê duyệt, đồng thời duy trì backup ngoại tuyến được bảo vệ.
1786431161241.png

Thư viện giảm thiểu Picus, Chữ ký phòng ngừa dành riêng cho nhà cung cấp (Nguồn: Picus).
Bài học ở đây khá đơn giản: phát hiện được một kỹ thuật trên giấy không có nghĩa hệ thống thực sự ngăn được nó. Với ransomware, điều quan trọng là biết hành vi nào đã bị chặn, hành vi nào chỉ được ghi log và hành vi nào hoàn toàn lọt qua.

Và có lẽ không nên cấm PsExec chỉ vì nó có thể bị lạm dụng. Cách thực tế hơn là xây dựng một baseline rõ ràng cho hoạt động quản trị hợp pháp, để khi một công cụ “quen mặt” bắt đầu làm những việc không quen thuộc, hệ thống có thể lên tiếng ngay.
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Thẻ
an ninh mạng di chuyển ngang microsoft sysinternals mitre att&ck t1036 play ransomware psexec psexesvc.exe ransomware 2026 t1027 wmi
Bên trên