⚡ Điểm tin tuần: Lỗ hổng Zero-Day trên NetScaler và FortiMail, Rò rỉ dữ liệu AI và Bắt giữ Ransomware

Một trường trống. Một kho lưu trữ công khai. Một phản hồi email. Một chiếc hộp bị bỏ ngỏ. Không có điều nào nghe có vẻ kịch tính, nhưng đó chính là vấn đề. Các mối đe dọa trong tuần này tiếp tục tận dụng những sơ hở nhỏ dễ bị bỏ qua. Có những lỗi đang bị khai thác tích cực, các lộ trình xâm nhập tinh vi hơn, tự động hóa thông minh hơn và danh sách dài các bản vá đang chờ xử lý. Một số cuộc tấn công đang trở nên mạnh mẽ hơn. Những cuộc tấn công khác vẫn xâm nhập được vì các biện pháp cơ bản đã bị phá vỡ trước tiên. Dưới đây là những gì đáng chú ý trong tuần này.
Điểm tin an ninh mạng hàng tuần

Một trường trống. Một kho lưu trữ công khai. Một phản hồi email. Một thiết bị bị bỏ ngỏ. Không có điều nào nghe có vẻ kịch tính, nhưng đó chính là vấn đề. Các mối đe dọa trong tuần này tiếp tục tận dụng những sơ hở nhỏ dễ bị bỏ qua.

Có những lỗi đang bị khai thác tích cực, các lộ trình xâm nhập tinh vi hơn, tự động hóa thông minh hơn và danh sách dài các bản vá đang chờ xử lý. Một số cuộc tấn công đang trở nên mạnh mẽ hơn. Những cuộc tấn công khác vẫn xâm nhập được vì các biện pháp cơ bản đã bị phá vỡ trước tiên.

Dưới đây là những gì đáng chú ý trong tuần này.

⚡ Mối đe dọa của tuần

Citrix cảnh báo về lỗ hổng NetScaler ADC và Gateway mới bị khai thác — Citrix đã phát hành các bản cập nhật bảo mật cho một lỗi bảo mật nghiêm trọng trong NetScaler ADC và NetScaler Gateway đang bị khai thác như một phần của các cuộc tấn công Zero-Day có mục tiêu. Lỗ hổng này, được theo dõi là CVE-2026-88779, có điểm CVSS là 8.7/10.0.

"CVE-2026-88779 là một lỗ hổng tràn bộ nhớ trong Citrix NetScaler ADC và Citrix NetScaler Gateway có thể dẫn đến từ chối dịch vụ (denial-of-service) trong các điều kiện triển khai cụ thể", Citrix cho biết. "Vấn đề ảnh hưởng đến các triển khai NetScaler do khách hàng quản lý đang chạy các phiên bản được hỗ trợ khi đáp ứng các điều kiện tiên quyết cần thiết."

Việc khai thác thành công yêu cầu NetScaler ADC hoặc NetScaler Gateway phải được cấu hình dưới dạng SAML service provider (SP) hoặc SAML identity provider (IdP).

🔔 Tin tức nổi bật

  • Lỗ hổng Zero-Day nghiêm trọng trên FortiMail bị khai thác — Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) đã cảnh báo về việc khai thác tích cực một lỗi bảo mật nghiêm trọng ảnh hưởng đến Fortinet FortiMail. Lỗ hổng CVE-2026-104286 (điểm CVSS: 9.8) cho phép kẻ tấn công chưa xác thực ghi các tệp tin tùy ý trên hệ thống cơ sở thông qua các yêu cầu HTTP hoặc HTTPS được tạo đặc biệt.
  • Hai thành viên nhóm ShinyHunters bị bắt giữ — Các cơ quan thực thi pháp luật đã bắt giữ hai thành viên liên quan đến nhóm tống tiền kỹ thuật số ShinyHunters. Một người là thanh niên 24 tuổi ở Amsterdam, và người thứ hai là Saif ‌al-Din Khader bị chính quyền Jordan bắt giữ. Nhóm này gần đây đã gây chú ý khi chiếm quyền điều khiển trang web darknet của Cl0p và tấn công cổng thông tin của FBI.
  • Bắt giữ kẻ cầm đầu 16 tuổi của nhóm ransomware KillSec — Cảnh sát Tây Ban Nha đã bắt giữ một thiếu niên 16 tuổi bị nghi là thủ lĩnh của hoạt động ransomware KillSec. Chính quyền đã kiểm soát trang web rò rỉ của nhóm, thu giữ ít nhất 110 terabytes dữ liệu. Nhóm này ước tính đã thực hiện khoảng 1.000 cuộc tấn công kể từ năm 2024 bằng cách khai thác các lỗ hổng phần mềm và các điểm truy cập kém an toàn.
  • Biến thể Spectre v2 mới rò rỉ mã băm mật khẩu root của Linux — Một biến thể tấn công Spectre v2 mới có tên là Branch Target Reuse (BTR) có thể khôi phục mã băm mật khẩu root từ các máy tính Intel chạy Linux chỉ trong vài phút. Cuộc tấn công khai thác thông tin cũ trong bộ dự đoán nhánh (branch predictor) của bộ vi xử lý.
  • Star Blizzard sử dụng lời mời giả để triển khai CosmicPulse — Nhóm tin tặc Star Blizzard do Nga tài trợ đã sử dụng kỹ thuật phát tán malware mới gọi là RedFlick nhắm vào các cá nhân và tổ chức Ukraine và phương Tây để triển khai backdoor tùy chỉnh có tên CosmicPulse thông qua email lừa đảo.
  • Malware NeedyMantis cho phép truy cập mạng bền bỉ — Dòng malware hậu xâm nhập (post-compromise) có cấu trúc module NeedyMantis đang được các nhóm tin tặc (có thể từ Trung Quốc) sử dụng để duy trì quyền truy cập bí mật lâu dài vào các tổ chức viễn thông, chính phủ và đại học.
  • Console RatHat Android sử dụng Gemini để xác định nạn nhân giá trị cao — Malware RatHat trên Android đã sử dụng Google Gemini để ước tính số dư ngân hàng của nạn nhân từ tin nhắn SMS và phân loại thiết bị thành các nhóm giá trị cao hoặc trung bình.
  • AI coding agents làm rò rỉ 13.000 ảnh chụp màn hình nội bộ — Báo cáo từ Glow Labs cho thấy các công cụ hỗ trợ lập trình AI đã đăng tải hơn 13.000 ảnh chụp màn hình nhạy cảm của các dự án phần mềm doanh nghiệp lên các kho lưu trữ GitHub công khai, một sự cố được đặt mã là PixelLeak.

🔥 Các CVE xu hướng

Các lỗi bảo mật xuất hiện hàng tuần và khoảng cách giữa bản vá và khai thác đang rút ngắn lại. Dưới đây là các lỗi quan trọng nhất: mức độ nghiêm trọng cao, được sử dụng rộng rãi hoặc đã bị nhắm tới trong thực tế.

Hãy kiểm tra danh sách và ưu tiên vá các mục được đánh dấu khẩn cấp trước:

  • CVE-2026-88779 (Citrix NetScaler ADC và Gateway)
  • CVE-2026-96419, CVE-2026-96421 (Wireshark)
  • CVE-2026-86857, CVE-2026-86858 (ServiceNow)
  • CVE-2026-93485 hay còn gọi là Comment2Shell (WordPress)
  • CVE-2026-96512 (Sudo)
  • CVE-2026-87022, CVE-2026-86350 (Apache Tomcat)
  • CVE-2026-91765 (PHP)
  • CVE-2026-84782 (OpenSSL)
  • CVE-2026-102331 (Google Chrome)
  • CVE-2026-100756 đến CVE-2026-100793 (Mozilla Firefox)

🎥 Hội thảo trực tuyến về An ninh mạng

  • Cách kiểm soát AI Agent trước khi mất quyền kiểm soát truy cập → Tìm hiểu cách phát hiện AI agent, kiểm soát quyền hạn và ngăn chặn truy cập quá mức khi triển khai AI trong doanh nghiệp.
  • Các cuộc tấn công AI diễn ra với tốc độ máy. Bảo mật danh tính của bạn có theo kịp không? → Giải thích lý do tại sao danh tính đang trở thành lớp kiểm soát thời gian thực quan trọng để ngăn chặn các cuộc tấn công tốc độ cao.

📰 Xung quanh thế giới mạng

  • Google tạm dừng nhận báo cáo OSS VRP — Từ ngày 1/10/2026, Google ngừng nhận các báo cáo lỗ hổng sản phẩm qua OSS VRP do sự gia tăng đáng kể các báo cáo tự động không hợp lệ.
  • Tài khoản X của Microsoft bị chiếm quyền điều khiển ngắn hạn — Kẻ tấn công đã chiếm đoạt tài khoản chính thức của Microsoft trên X để quảng bá một loại tiền điện tử giả mạo trước khi bị ngăn chặn.
  • TIKTOUK, bộ công cụ thu thập thông tin xác thực WordPress — Một bộ công cụ mới kết hợp quét lỗi WordPress, thu thập dữ liệu cấu hình lộ lọt và quét các bí mật trong JavaScript.
  • Google chi tiết hóa PageBreak — Một AI agent nội bộ giúp mở rộng quy mô phát hiện lỗ hổng tự động, đã tìm thấy hơn 500 lỗi XSS trên các ứng dụng web của Google.
  • Chi tiết về bộ công cụ lừa đảo Milk Dragon — Bộ công cụ lừa đảo AiTM Milk Dragon nhắm vào người dùng qua quảng cáo trên Facebook và TikTok bằng các ưu đãi giảm giá hàng tiêu dùng lớn để đánh cắp thông tin tài chính.
  • Tin tặc Iran bị dẫn độ sang Mỹ — Amir Barati, 40 tuổi, bị cáo buộc đứng sau chiến dịch gián điệp mạng nhắm vào hàng trăm trường đại học và cơ quan chính phủ, đã bị dẫn độ sang Mỹ.
  • Biến thể mới của NodeStealer xuất hiện — Biến thể Python của NodeStealer đã cập nhật thêm các tính năng spyware như keylogging, theo dõi clipboard và chụp màn hình, với sự hỗ trợ từ AI.
  • Vượt qua RejectDirectSend của Microsoft — Sử dụng trình gửi phong bì SMTP trống có thể vượt qua kiểm soát RejectDirectSend, khiến các tin nhắn lừa đảo trông giống như thư nội bộ.
  • Khai thác lỗi PaperCut để triển khai AdaptixC2 — Tin tặc đã lợi dụng các lỗ hổng PaperCut như một Zero-Day để triển khai implant AdaptixC2 nhằm đánh cắp thông tin xác thực Active Directory.
  • Anthropic cho biết GLM-5.3 có thể xây dựng mã khai thác mạng — Mô hình GLM-5.3 của Zhipu AI có khả năng tự động xây dựng các mã khai thác mạng từ đầu đến cuối mà không có các rào cản bảo mật ý nghĩa để hạn chế lạm dụng.

Kết luận

Tuần này là một lời nhắc nhở hữu ích rằng những kẻ tấn công không cần một lộ trình hoàn hảo. Một lỗi khai thác mới, một bí mật bị lộ, một kiểm soát thư yếu kém hoặc một quy trình làm việc bất cẩn đều có thể giúp chúng hành động.

Hãy vá những gì đang bị lộ, xem xét lại những gì được tin cậy theo mặc định và để mắt đến những con đường đơn giản nhất. Những kỹ thuật thông minh rất quan trọng, nhưng nhiều rắc rối vẫn bắt đầu từ việc để ngỏ những thứ bình thường.