Bảo mật & quyền riêng tư

Thủ lĩnh ShinyHunters bị bắt trong vụ tống tiền đơn vị của Boeing

Nhà chức trách Jordan đã bắt giữ Saif Al-din Khader, biệt danh Rey, khi nhóm ShinyHunters đang tống tiền Jeppesen ForeFlight. Nhóm này khai thác lỗ hổng zero-day trên PeopleSoft để xâm nhập nhiều tổ chức.

Hình minh họa một lá chắn WAF thất bại trong việc chặn chuỗi URL độc hại
Minh họa được tạo riêng cho bài viết này

Được dịch tự động từ bản gốc tiếng Anh.

Nhà chức trách Jordan đã tạm giam Saif Al-din Khader, một thiếu niên ở Amman bị nghi ngờ là thủ lĩnh của nhóm trộm cắp dữ liệu và tống tiền ShinyHunters. Vụ bắt giữ diễn ra vào đầu tháng 10 năm 2026, trong khi nhóm này đang tích cực tống tiền Jeppesen ForeFlight, một bộ phận điều hướng và hàng không kỹ thuật số vừa được Boeing tách bán. Khader, hoạt động dưới tên "Rey", được cho là đang hợp tác với FBI để xác định các thành viên khác trong mạng lưới tội phạm.

Diễn biến sự việc

Việc tạm giam này đánh dấu một đòn giáng mạnh vào ShinyHunters, một nhóm đã phát triển thành mô hình nhượng quyền thương mại sau khi các thành viên cốt lõi người Pháp ban đầu bị bắt. Theo các nguồn tin am hiểu cuộc điều tra, FBI đã ưu tiên xử lý vụ án sau khi ShinyHunters nhắm mục tiêu vào Jeppesen ForeFlight. Dữ liệu bị đánh cắp được cho là bao gồm thông tin nhạy cảm gây rủi ro về an toàn và bảo mật vận hành. Boeing xác nhận các nỗ lực tống tiền liên quan đến công ty con cũ của mình, vốn đã được bán cho Thoma Bravo với giá 10,55 tỷ USD vào tháng 11 năm 2025. Jeppesen ForeFlight tuyên bố rằng cuộc điều tra của họ không phát hiện tác động nào đến hoạt động hoặc sản phẩm.

Vụ bắt giữ Khader diễn ra sau khi Pepijn van der Stap, một tội phạm mạng người Hà Lan 24 tuổi bị cáo buộc hỗ trợ ShinyHunters, bị tạm giam vào ngày 15 tháng 9. Ngay sau khi van der Stap bị bắt, Khader đã nắm quyền kiểm soát công khai thương hiệu ShinyHunters. Hắn khoe khoang trên mạng xã hội về việc đánh cắp dữ liệu từ FBI và tống tiền nhóm ransomware Cl0p. Trong một nỗ lực nhằm đổ lỗi cho van der Stap, Khader đã đăng tải các meme sử dụng avatar bí danh hacker cũ của người Hà Lan này, "Umbreon". Tuy nhiên, chỉ vài giờ sau khi được liên hệ để bình luận về hoạt động của con trai mình, Khader bắt đầu xóa các hồ sơ mạng xã hội, mặc dù blog GitHub của hắn vẫn còn truy cập được.

Các hoạt động gần đây của nhóm phụ thuộc rất nhiều vào việc khai thác một lỗ hổng nghiêm trọng trên nền tảng Oracle’s PeopleSoft. ShinyHunters đã sử dụng quyền truy cập này để xâm nhập hàng chục hệ thống trong các lĩnh vực y tế, chính phủ và công nghệ. FBI đã loại bỏ một nhà thầu của Accenture sau khi công ty này không vá lỗi trang web tuyển dụng của FBI, dẫn đến việc lộ thông tin nhạy cảm của hơn 5.000 nhân sự. Sự cố này nhấn mạnh hậu quả nghiêm trọng của việc chậm vá lỗi trong môi trường doanh nghiệp.

Cơ chế hoạt động

ShinyHunters giành quyền truy cập ban đầu vào nhiều nạn nhân bằng cách khai thác CVE-2026-35273, một lỗ hổng zero-day trên Oracle PeopleSoft. Nền tảng phần mềm dạng dịch vụ (SaaS) này được sử dụng rộng rãi để quản lý nhân sự, bảng lương và phúc lợi. Oracle đã phát hành bản sửa lỗi vào tháng 6 năm 2026, và Mandiant đã công bố các quy tắc tường lửa ứng dụng web (WAF) để bảo vệ các tổ chức không thể cập nhật hệ thống ngay lập tức. Tuy nhiên, các nhà phát triển của ShinyHunters đã phát hiện ra một mẹo mã hóa URL giúp vượt qua các quy tắc WAF này, cho phép chúng tiếp tục khai thác hàng loạt các hệ thống chưa được vá lỗi nhiều tuần sau khi tiết lộ ban đầu.

Nhóm này hoạt động ít giống như một đội ngũ thống nhất mà giống như một mạng lưới các chi nhánh hơn. Các freelancer cung cấp thông tin đăng nhập bị đánh cắp từ nhiều nền tảng SaaS khác nhau vào cơ sở hạ tầng của ShinyHunters. Đổi lại, họ nhận được một phần trăm tiền chuộc do nạn nhân trả. Mô hình này cho phép thương hiệu tồn tại ngay cả khi các nhà điều hành chủ chốt bị bắt. Phân tích gần đây cho thấy Khader đã mua các khóa PGP cũ trên diễn đàn để hợp thức hóa yêu sách của mình đối với tên gọi ShinyHunters, sử dụng danh tiếng đã có để đàm phán các thỏa thuận và bán dữ liệu bị đánh cắp.

Chi tiết chính

  • Nghi phạm Saif Al-din Khader, biệt danh "Rey", bị tạm giam tại Amman, Jordan, vào đầu tháng 10 năm 2026.
  • Vụ bắt giữ trùng với thời điểm xảy ra nỗ lực tống tiền Jeppesen ForeFlight, một công ty con cũ của Boeing.
  • ShinyHunters khai thác CVE-2026-35273 trên Oracle PeopleSoft, vượt qua các quy tắc WAF của Mandiant thông qua mã hóa URL.
  • FBI đã loại bỏ một nhà thầu của Accenture sau khi sự cố không vá lỗi làm lộ dữ liệu của hơn 5.000 nhân viên FBI.
  • Khader đã cố gắng đổ lỗi cho hacker người Hà Lan Pepijn van der Stap, người đã bị bắt, vì các vụ vi phạm nổi bật gần đây.
  • ShinyHunters hiện hoạt động theo mô hình nhượng quyền, với các chi nhánh nhận 25–30% hoa hồng từ các cuộc đàm phán tiền chuộc.

Tại sao điều này quan trọng

Đối với các kỹ sư phần mềm và lãnh đạo IT, sự cố này nhấn mạnh tầm quan trọng then chốt của việc quản lý vá lỗi nhanh chóng và những hạn chế của các bản vá ảo. Mặc dù tường lửa ứng dụng web cung cấp một lá chắn tạm thời, nhưng chúng không phải là bất khả xâm phạm. Khả năng của ShinyHunters vượt qua các quy tắc của Mandiant chứng minh rằng những kẻ tấn công quyết tâm sẽ tìm ra cách lách cho các lỗ hổng đã biết. Việc chỉ dựa vào WAF mà không áp dụng các bản cập nhật từ nhà cung cấp khiến các tổ chức dễ bị tổn thương trước các kỹ thuật khai thác tinh vi như mẹo mã hóa URL.

Sự tiến hóa của ShinyHunters thành mô hình nhượng quyền cũng thay đổi bối cảnh mối đe dọa. Các đội ngũ bảo mật không thể còn giả định rằng việc bắt giữ một vài thủ lĩnh nổi tiếng sẽ giải tán được nhóm. Tính chất phi tập trung của hoạt động này có nghĩa là các diễn viên mới có thể dễ dàng áp dụng thương hiệu và tiếp tục tấn công bằng cách sử dụng thông tin đăng nhập bị đánh cắp và cơ sở hạ tầng đã thiết lập. Sự dai dẳng này đòi hỏi giám sát liên tục các rò rỉ thông tin đăng nhập và kiểm soát truy cập chặt chẽ, thay vì chỉ dựa vào việc phá vỡ các cá nhân tội phạm cụ thể.

Bạn có thể làm gì

  • Ưu tiên vá lỗi cho Oracle PeopleSoft và các nền tảng SaaS quan trọng khác ngay khi bản cập nhật được phát hành.
  • Không chỉ dựa vào các quy tắc WAF để bảo vệ lâu dài chống lại các CVE đã biết.
  • Kiểm toán các nhà cung cấp và nhà thầu bên thứ ba về tuân thủ lịch trình vá lỗi bảo mật.
  • Giám sát các thông tin đăng nhập bị rò rỉ liên quan đến tài khoản SaaS của tổ chức bạn.
  • Triển khai xác thực đa yếu tố (MFA) để giảm thiểu rủi ro từ thông tin đăng nhập bị đánh cắp.
  • Xem xét nhật ký truy cập để tìm các mẫu mã hóa URL bất thường có thể chỉ ra nỗ lực khai thác.

Công cụ từ cửa hàng Bytechap

Đọc tiếp

Bảo mật & quyền riêng tư

Atlassian vá lỗi nghiêm trọng liên quan đến traversal đường dẫn trong tám sản phẩm Data Center

Một lỗ hổng mức độ nghiêm trọng cao cho phép đọc tệp không cần xác thực trong các công cụ Atlassian tự lưu trữ. Người dùng Cloud được an toàn, nhưng quản trị viên Data Center phải vá lỗi hoặc hạn chế quyền truy cập ngay lập tức.

Tất cả bài viết