Nếu khai thác thành công, tin tặc có thể leo thang đặc quyền và chiếm quyền NT AUTHORITY\SYSTEM – mức đặc quyền cao nhất trên Windows, cho phép kiểm soát hoàn toàn hệ điều hành.
Chính sự khác biệt giữa tên máy chủ ban đầu và tên được LSASS xử lý đã tạo ra cơ hội để tin tặc đánh lừa hệ thống, khiến Windows xác thực tới một máy chủ giả mạo nhưng lại coi đó là máy chủ hợp lệ.
Nói đơn giản, Windows “nhìn thấy” một địa chỉ, nhưng khi tạo thông tin xác thực lại “tin rằng” đang kết nối tới một địa chỉ khác. Sự không thống nhất này là nền tảng của kỹ thuật Authentication Reflection.
Tuy nhiên, theo Synacktiv, đây chỉ là giải pháp xử lý biểu hiện của lỗ hổng thay vì nguyên nhân gốc rễ. Nhóm nghiên cứu nhận định rằng bản vá chỉ tập trung vào giao thức SMB truyền thống, trong khi cơ chế xác thực của Windows vẫn tồn tại những con đường khác có thể bị lợi dụng.
Bước ngoặt xuất hiện khi nhóm nghiên cứu phát hiện một tính năng mới trên Windows 11 24H2 và Windows Server 2025. Các phiên bản này cho phép kết nối tới chia sẻ SMB thông qua các cổng TCP tùy ý, thay vì chỉ sử dụng cổng mặc định 445. Đây là tính năng phục vụ khả năng linh hoạt trong triển khai, nhưng đồng thời cũng mở ra một hướng khai thác mới.
Sau đó, chúng sử dụng các công cụ như PetitPotam để buộc tiến trình LSASS trên máy nạn nhân thực hiện xác thực tới cùng đường dẫn SMB đó.
Do Windows có cơ chế tái sử dụng kết nối SMB đã tồn tại, thông tin xác thực của tiến trình LSASS sẽ được gửi qua chính kết nối do kẻ tấn công kiểm soát.
Tiếp theo, bằng công cụ ntlmrelayx thuộc bộ Impacket, kẻ tấn công chuyển tiếp (relay) thông tin xác thực này tới dịch vụ SMB thật của máy nạn nhân. Kết quả cuối cùng là chúng có được một phiên đăng nhập SMB hợp lệ với quyền NT AUTHORITY\SYSTEM, từ đó kiểm soát hoàn toàn hệ thống.
Trong quá trình thử nghiệm, Synacktiv sử dụng kết hợp các công cụ smbserver.py, ntlmrelayx.py và phiên bản chỉnh sửa của PetitPotam để chứng minh chuỗi khai thác hoạt động.
Theo Synacktiv, kỹ thuật leo thang đặc quyền hoạt động theo mặc định trên Windows Server 2025. Đối với Windows 11 24H2, cơ chế SMB Signing được bật mặc định đã ngăn chặn kịch bản leo thang đặc quyền cục bộ này.
Tuy nhiên, các nhà nghiên cứu nhấn mạnh rằng điều này không có nghĩa vấn đề đã hoàn toàn được giải quyết.
Ngoài ra, nhóm nghiên cứu cũng cho biết đã xác định thêm một hướng tấn công khác liên quan đến Kerberos Authentication Reflection thông qua việc kiểm soát bản ghi DNS.
Kỹ thuật này thậm chí có thể mở đường cho việc thực thi mã từ xa (RCE) đối với tài khoản người dùng trong môi trường Active Directory, cho thấy bề mặt tấn công của cơ chế xác thực Windows vẫn còn nhiều vấn đề cần được nghiên cứu.
Bên cạnh đó, người dùng cũng cần lưu ý thêm:
-
Triển khai đầy đủ các bản cập nhật bảo mật của Microsoft, đặc biệt các bản vá phát hành sau tháng 3/2026.
-
Bật và duy trì SMB Signing trên các hệ thống hỗ trợ nhằm giảm nguy cơ bị relay xác thực.
-
Hạn chế các dịch vụ hoặc tài khoản có đặc quyền cao thực hiện kết nối SMB không cần thiết.
-
Theo dõi các hoạt động bất thường liên quan đến NTLM Relay, Kerberos Relay và các công cụ như PetitPotam trong môi trường Active Directory.
-
Tăng cường giám sát các kết nối SMB sử dụng cổng TCP không mặc định để phát hiện dấu hiệu khai thác.





