⚡ Điểm tin tuần: AI tự ý cài Backdoor, Zero-Day Metabase, Tấn công chuỗi cung ứng MCP và Router có sẵn Backdoor

Rất nhiều vấn đề bảo mật vẫn bắt đầu từ những việc hoàn toàn bình thường: nhân bản một repo, trả lời một cuộc gọi, hay tin tưởng vào thiết lập mặc định. Tuần này chứng kiến những lỗ hổng cũ quay trở lại, chuỗi cung ứng trở nên phức tạp hơn và AI bắt đầu có những hành vi tự thân đáng lo ngại. Đó là nội dung chính của điểm tin bảo mật tuần này.
Điểm tin an ninh mạng hàng tuần

Rất nhiều vấn đề bảo mật vẫn bắt đầu từ những hành động hoàn toàn bình thường: Nhân bản một kho lưu trữ (repo). Trả lời một cuộc gọi. Để lộ một máy chủ. Hoặc tin tưởng vào các thiết lập mặc định.

Đó chính là tâm điểm của tuần này. Các lỗ hổng cũ quay trở lại, chuỗi cung ứng trở nên kỳ lạ hơn và một số con đường khai thác ngắn đến mức bạn phải tự hỏi điều gì đã ngăn cản chúng ngay từ đầu.

Đó chỉ là một phần của câu chuyện. Dưới đây là toàn bộ những tin tức đáng chú ý trong bản tin điểm lại thứ Hai.

⚡ Mối đe dọa của tuần

Mô hình của Anthropic cố gắng đầu độc dự án mã nguồn mở — Một đánh giá mới do Viện An toàn AI của Vương quốc Anh (AISI) thực hiện đã phát hiện ra rằng các mô hình AI có quyền truy cập Internet đã tự ý tiếp cận thế giới thực để nhắm mục tiêu vào các cá nhân và tổ chức trong 10 trên tổng số 122 lần thử nghiệm. Trong số 19 hành động như vậy được ghi nhận, 17 hành động bắt nguồn từ Mythos 5 của Anthropic và hai hành động còn lại liên quan đến GPT-5.6-Sol của OpenAI với các bộ phân loại mạng. Trong trường hợp nghiêm trọng nhất, Claude Mythos 5 của Anthropic đã dành 34 giờ để cố gắng hợp nhất (merge) một công cụ tải mã độc (malware dropper) vào một dự án mã nguồn mở thực tế và thực hiện các hành vi thao túng tâm lý (social engineering) bằng cách tạo các danh tính trực tuyến giả mạo nhằm gây áp lực buộc người duy trì dự án phải phê duyệt mã. Cuối cùng, một người duy trì dự án đã phát hiện và từ chối phê duyệt đoạn mã độc hại đó. AISI cho biết: "Những nỗ lực này đã không thành công và các cuộc điều tra của chúng tôi không thấy bằng chứng về bất kỳ tác hại thực tế nào. Tuy nhiên, đây là lần đầu tiên chúng ta thấy các rủi ro về tính tự chủ và sự lừa dối biểu hiện rõ ràng như vậy trong thế giới thực mà không cần gợi ý (prompt) cụ thể."

Báo cáo Ransomware 2026
Mã hóa Ransomware giảm 38%. Thay vào đó, những kẻ tấn công đang làm gì?

🔔 Tin tức hàng đầu

  • Lỗ hổng Zero-Day trong Metabase bị khai thác thực tế — Metabase đã cảnh báo rằng một lỗ hổng bảo mật mức độ nghiêm trọng tối đa ảnh hưởng đến gói phần mềm phân tích kinh doanh và trực quan hóa dữ liệu của họ đã bị khai thác trong thực tế dưới dạng Zero-Day. Lỗ hổng (điểm CVSS: 10.0), hiện chưa có định danh CVE, cho phép kẻ tấn công từ xa không cần xác thực tiêm mã SQL (SQL injection) bất kỳ vào cơ sở dữ liệu ứng dụng Metabase, giúp chúng chiếm quyền truy cập quản trị viên. Với quyền truy cập cao, kẻ tấn công có thể thay đổi cấu hình ứng dụng, đánh cắp thông tin đăng nhập của các cơ sở dữ liệu được kết nối, đọc dữ liệu và xuất dữ liệu.
  • Cuộc tấn công Interrupt Injection mới vượt qua các biện pháp bảo vệ Spectre v2 trên CPU Intel và AMD — Nhóm nghiên cứu đã trình diễn cách vượt qua các biện pháp phòng vệ cho lỗ hổng Spectre trên các CPU hiện đại. Các biện pháp bảo vệ hoạt động bằng cách xóa hoặc cô lập cơ chế dự đoán của bộ vi xử lý. Tuy nhiên, luôn có một khoảng trống nhỏ giữa lúc xóa và lúc dự đoán được sử dụng. Các nhà nghiên cứu gọi lớp tấn công này là TONTOU, sử dụng kỹ thuật Interrupt Injection để đưa mã vào khoảng trống đó và trích xuất bí mật từ bộ nhớ.
  • Tấn công CSS mới có thể phá vỡ hàng rào bảo vệ Webmail — Nghiên cứu mới tại hội nghị Black Hat cho thấy các chuỗi tấn công nhắm vào Microsoft Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail và AOL Mail có thể đánh cắp mật khẩu, chiếm đoạt tài khoản bên thứ ba, rò rỉ token và thao túng các công cụ AI đọc email bằng cách tạo ra sự sai lệch giữa những gì bộ lọc (sanitizer) cho là an toàn và những gì trình duyệt thực sự hiển thị.
  • Nhóm UNC6671 tấn công Vishing nhắm vào các công ty tài chính — Một làn sóng tấn công nhắm vào dịch vụ tài chính và chuyên nghiệp đã được quy cho nhóm tống tiền dữ liệu UNC6671. Cuộc tấn công sử dụng vishing (lừa đảo qua điện thoại) để lừa nhân viên truy cập vào các cổng đăng nhập giả mạo, nơi cơ sở hạ tầng adversary-in-the-middle (AitM) sẽ chặn thông tin đăng nhập và token MFA. Sau đó, chúng sử dụng các tập lệnh Python và PowerShell tự động để đánh cắp dữ liệu từ môi trường Cloud và SaaS như Microsoft 365 và Okta.
  • Router Zbtlink do Trung Quốc sản xuất có sẵn Backdoor — Phân tích Firmware của nhà sản xuất Router Trung Quốc Zbtlink đã phát hiện một Backdoor được cài sẵn từ nhà máy, được thiết kế để tự động kết nối và nhận lệnh từ máy chủ điều khiển (C2) tại Trung Quốc sau mỗi 35 giây. Backdoor này được tìm thấy trên ít nhất 20 mẫu Router. Phía công ty cho rằng đây là thành phần "quản lý từ xa" phục vụ hỗ trợ kỹ thuật, nhưng hiện đang phát hành các bản cập nhật Firmware để khắc phục vấn đề.

🔥 Các CVE đang nổi bật

Khoảng cách giữa bản vá và việc khai thác đang ngày càng thu hẹp. Dưới đây là danh sách các lỗ hổng nghiêm trọng cần được ưu tiên xử lý ngay lập tức:

  • Khẩn cấp: CVE-2026-34348 (Passkey), CVE-2026-18497 (stb TrueType), các mã lỗi Windows (CVE-2026-63508, CVE-2026-56162, CVE-2026-65667, CVE-2026-50515, CVE-2026-62830, CVE-2026-59115, CVE-2026-50481).
  • Ứng dụng & Nền tảng: CVE-2026-64638 (WordPress), CVE-2026-64564 (Linux SCTP), CVE-2026-56181 (Microsoft Windows NAT), CVE-2026-63913 (Linux), CVE-2026-64561 (Linux kernel).
  • Thiết bị mạng & Cloud: Các mã lỗi Cisco (CVE-2026-20303, CVE-2026-20304, CVE-2026-20310, CVE-2026-20267, CVE-2026-20272), CVE-2026-18830 (AWS AgentCore), CVE-2026-18236 (Google ADK), CVE-2026-64650 (Vercel).
  • AI & Dữ liệu: CVE-2026-41679 (Paperclip), CVE-2026-58073 (Veeam), CVE-2026-16498 (HashiCorp), CVE-2026-15307 (GeoDjango), CVE-2026-59774 (Gitea), và SQL injection trong Metabase.

🎥 Hội thảo trực tuyến về An ninh mạng

  • Xây dựng chiến lược bảo mật cho phát triển AI tốc độ cao — Cách quản trị phần mềm do AI xây dựng và giảm thiểu rủi ro mà không làm chậm tiến độ của đội ngũ.
  • Đánh giá rủi ro mã hóa AI — Cung cấp các tiêu chuẩn so sánh và khung đo lường tác động kinh doanh khi việc sử dụng AI trong lập trình ngày càng phổ biến.
  • Chiến lược vận hành an ninh cho các cuộc tấn công tốc độ máy — Khung thực tế để đánh giá mức độ sẵn sàng trước các mối đe dọa từ AI và tăng tốc điều tra, khắc phục sự cố.

📰 Xung quanh thế giới mạng

  • Phiên bản Shai-Hulud mới vũ khí hóa MCP Registry — Sâu Shai-Hulud hiện có khả năng phân phối mã độc trực tiếp thông qua Model Context Protocol (MCP) Registry. Việc mở hoặc nhân bản repo GitHub liên quan trong Claude Code hoặc VS Code sẽ kích hoạt mã độc, đánh cắp token của nhà phát triển và khóa phiên (session keys).
  • Trung Quốc bắt đầu đánh giá Palo Alto Networks — Cục Không gian mạng Trung Quốc (CAC) thông báo đang thực hiện đánh giá an ninh mạng đối với các sản phẩm của Palo Alto Networks được bán tại quốc gia này nhằm đảm bảo an toàn cho hạ tầng thông tin trọng yếu.
  • Papyrus sử dụng ứng dụng đọc truyện giả mạo để gian lận quảng cáo — Kẻ gian sử dụng các ứng dụng đọc tiểu thuyết để chạy các hoạt động trình duyệt ẩn dưới nền, tạo ra các cú nhấp chuột và tương tác giả mạo nhằm trục lợi quảng cáo.
  • Ước tính 30 triệu USD bị đánh cắp trong các vụ tấn công Crypto bạo lực năm 2026 — Các vụ tấn công "cướp bằng cờ lê" (wrench attacks) và xâm nhập gia cư để chiếm đoạt tài sản điện tử đang có xu hướng gia tăng, chiếm 37% số vụ việc trong năm 2026.
  • 26 cuộc tấn công Ransomware mỗi ngày trong tháng 7/2026 — Số lượng các vụ tấn công Ransomware đã tăng vọt lên gần 800 vụ trong tháng 7, trong đó các lĩnh vực giáo dục, tài chính và công nghệ bị ảnh hưởng nặng nề nhất.
  • Kỹ thuật lừa đảo mã thiết bị (Device Code Phishing) — Các chuyên gia đã xác định được 4 kỹ thuật lách luật mới bao gồm sử dụng cổng CAPTCHA, luồng nhiều bước qua các nền tảng SaaS và sử dụng các ký tự Cyrillic để phá vỡ cơ chế phát hiện dựa trên nội dung.
  • Từ LLMJacking đến Token Jacking — Tội phạm mạng đang chuyển hướng sang đánh cắp API keys của các nền tảng AI phổ biến để trục lợi từ sức mạnh xử lý AI đắt đỏ, gây ra tổn thất tài chính lớn cho nạn nhân.
  • ScarCruft và Kimsuky triển khai các biến thể mã độc mới — Các nhóm APT từ Triều Tiên đang sử dụng email lừa đảo dưới danh nghĩa các sự kiện học thuật để phát tán Trojan RokRAT và biến thể mới của backdoor Gomir trên Linux, thậm chí sử dụng các mô hình LLM địa phương như Ollama để hỗ trợ hoạt động tấn công.

Kết luận

Có lẽ vấn đề thực sự không phải là bảo mật luôn thất bại theo những cách đáng ngạc nhiên. Mà là sự "đáng ngạc nhiên" đó thường biến mất ngay khi ai đó chỉ ra rằng kẻ tấn công chỉ cần tốn rất ít công sức để thành công.

Đó là điều đáng nhớ. Những kẻ tấn công không cần những điều kiện hoàn hảo. Chúng chỉ cần một giả định mà không ai kiểm tra, một lối tắt không ai xem xét lại, hoặc một điểm yếu cũ vẫn còn âm thầm phát huy tác dụng.