Ransomware Clop tái xuất, lợi dụng lỗ hổng zero-day Oracle EBS tấn công toàn cầu

WhiteHat Team

Administrators
Thành viên BQT
09/04/2020
118
1.240 bài viết
Ransomware Clop tái xuất, lợi dụng lỗ hổng zero-day Oracle EBS tấn công toàn cầu
Một lỗ hổng nghiêm trọng trong hệ thống Oracle E-Business Suite (EBS) đang bị nhóm ransomware khét tiếng Clop khai thác trong chiến dịch tấn công mới, nhắm vào các doanh nghiệp và tổ chức lớn trên toàn cầu. Lỗ hổng này, được gán mã CVE-2025-61882, cho phép tin tặc truy cập trái phép và điều khiển các chức năng cốt lõi của hệ thống ERP, bao gồm quản lý mua sắm, hậu cần và tài chính.

1762414286426.png

Theo báo cáo từ các nhà nghiên cứu an ninh mạng, chiến dịch của Clop bắt đầu từ tháng 6/2025, khi nhóm này phát hiện và khai thác một lỗ hổng zero-day chưa được vá trong Oracle EBS. Oracle chỉ xác nhận lỗi và phát hành bản vá vào tháng 10/2025, nhưng khi đó mã khai thác đã bị rò rỉ và lan truyền công khai.

Nhóm Clop ransomware từng gây chấn động toàn cầu với vụ tấn công MOVEit Transfer và GoAnywhere MFT năm 2023 và lần này là các doanh nghiệp sử dụng nền tảng ERP của Oracle. Các cuộc tấn công cho phép tin tặc chiếm quyền điều khiển máy chủ, đánh cắp dữ liệu nhạy cảm và sau đó đe dọa công bố thông tin để tống tiền.

Cuộc điều tra cho thấy Clop vận hành hơn 90 máy chủ điều khiển (C2) tại nhiều quốc gia, trong đó: Đức, Brazil, Panama và Hồng Kông là những khu vực hoạt động mạnh nhất. Các máy chủ này có dấu vết mật mã trùng khớp với hạ tầng Clop từng sử dụng trong chiến dịch năm 2023, chứng minh nhóm này tái sử dụng hạ tầng cũ kết hợp vùng máy chủ mới, chủ yếu ở Mỹ Latin và Trung Đông để né tránh truy vết.

Các dải IP quen thuộc như "5.188.86.x", "88.214.27.x" và "45.182.189.x" tiếp tục được sử dụng, cùng các nhà cung cấp dịch vụ lưu trữ như Batterflyai Media Ltd và Global Layer B.V.. Điều này cho thấy Clop đang vận hành một mạng lưới hybrid lai giữa cũ và mới, giúp nhóm duy trì hoạt động dù bị truy quét liên tục.

Lỗ hổng CVE-2025-61882 cho phép tin tặc gửi các yêu cầu đặc biệt đến hệ thống Oracle EBS, chèn mã độc vào quy trình xử lý XSLT, qua đó thực thi lệnh từ xa (RCE) mà không cần xác thực. Một khi xâm nhập thành công, Clop sẽ:
  • Tải tệp độc hại lên máy chủ,
  • Trích xuất dữ liệu nhạy cảm như hồ sơ khách hàng, hợp đồng, tài chính,
  • Và cuối cùng gửi email đòi tiền chuộc, đe dọa công khai thông tin nếu không đáp ứng yêu cầu.
Theo đánh giá của các chuyên gia, điểm CVSS của lỗ hổng đạt 9,8/10, thuộc nhóm nghiêm trọng nhất, cho phép chiếm quyền hoàn toàn hệ thống ERP (đang là xương sống trong hoạt động của hàng nghìn doanh nghiệp toàn cầu).

Oracle E-Business Suite là nền tảng quản trị tổng thể được sử dụng rộng rãi trong ngân hàng, logistics, sản xuất và các cơ quan nhà nước. Việc bị chiếm quyền có thể dẫn đến:
  • Rò rỉ dữ liệu tài chính, hợp đồng, nhân sự hoặc khách hàng,
  • Gián đoạn chuỗi cung ứng, dừng sản xuất hoặc dịch vụ,
  • Uy tín doanh nghiệp sụt giảm nghiêm trọng,
  • Và thiệt hại tài chính khổng lồ cho việc khôi phục và khắc phục hậu quả.
Đáng lo ngại, các chuyên gia cảnh báo rằng nhiều tổ chức vẫn chưa cập nhật bản vá dù đã được Oracle phát hành. Điều này khiến nguy cơ tấn công hàng loạt có thể bùng phát bất cứ lúc nào, đặc biệt khi mã khai thác đã xuất hiện công khai trên các diễn đàn ngầm.

Để giảm thiểu rủi ro, các chuyên gia khuyến nghị doanh nghiệp:
  • Cập nhật ngay bản vá bảo mật của Oracle EBS (CVE-2025-61882).
  • Giới hạn truy cập Internet với máy chủ ERP, chỉ cho phép kết nối nội bộ.
  • Theo dõi các địa chỉ IP nghi vấn trong danh sách IOC được công bố bởi các hãng bảo mật.
  • Giám sát hoạt động bất thường trong hệ thống ERP và mạng nội bộ.
  • Xây dựng quy trình phản ứng sự cố và sao lưu dữ liệu định kỳ để giảm thiểu thiệt hại khi bị tấn công.
Sự trở lại của Clop cho thấy ransomware đang ngày càng tinh vi và có tổ chức, tận dụng triệt để các lỗ hổng zero-day để xâm nhập hệ thống lõi của doanh nghiệp. Với các tổ chức đang vận hành Oracle EBS, việc chậm cập nhật bản vá đồng nghĩa với tự mở cửa cho tin tặc.
WhiteHat
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Thẻ
cve-2025-61882 oracle e-business suite oracle ebs ransomware
Bên trên