Điều tồi tệ nhất là những cuộc tấn công này trông bình thường đến mức nào. Một cuộc gọi từ bộ phận IT. Một tệp được chia sẻ. Một ứng dụng đáng tin cậy. Một yêu cầu đơn giản là nhấp vào "Allow" (Cho phép). Tại sao phải đột nhập khi ai đó có thể mở sẵn cửa cho bạn?
Ý tưởng đó xuyên suốt ấn bản lần này. Những kẻ tấn công sử dụng các công cụ thực thụ, các trang đăng nhập giả mạo, các liên kết tài khoản cũ và các hướng dẫn phần mềm trỏ đến những bản tải xuống không an toàn. Chỉ cần một chữ cái sai trong địa chỉ web là đủ.
Ngoài ra còn có Ransomware, dữ liệu định danh bị đánh cắp, các máy chủ tấn công ẩn giấu và các thiết lập yếu kém lẽ ra phải được khắc phục từ lâu. Dưới đây là danh sách chi tiết.
Các mối đe dọa thay đổi hàng tuần. Đăng ký để nhận thông báo mỗi khi bản tin ThreatsDay Bulletin mới ra mắt.
Các mối đe dọa an ninh mạng nổi bật trong tuần
-
Giả danh IT, Truy cập thật
Microsoft đã cảnh báo về một chiến dịch xâm nhập do con người vận hành, lợi dụng tính năng cộng tác bên ngoài của Microsoft Teams để đóng giả nhân viên IT hoặc bộ phận hỗ trợ khách hàng, nhằm lừa người dùng cấp quyền cho một phiên điều khiển từ xa tương tác.
"Sau khi quyền điều khiển từ xa được thiết lập thông qua các công cụ RMM, kẻ tấn công sử dụng PowerShell để tải xuống và cài đặt âm thầm một gói MSI độc hại. Gói này sau đó sẽ triển khai một môi trường Node.js di động và một mã độc JavaScript được làm rối để duy trì khả năng thực thi lệnh và Command and Control (C2)," Microsoft cho biết.
Kẻ tấn công sau đó thực hiện thăm dò máy chủ và Active Directory trên diện rộng, chụp ảnh màn hình máy tính nạn nhân và xâm nhập sâu hơn vào mạng doanh nghiệp qua WinRM nhắm tới các tài sản giá trị cao như Domain Controllers.
-
Vishing qua Teams trên quy mô lớn
Trong một vụ lạm dụng khác liên quan đến Teams, chiến dịch kỹ thuật xã hội có tên Spring Ring đã lợi dụng các tài khoản Microsoft Teams bên ngoài để giả danh hỗ trợ IT, nhắm mục tiêu vào hơn 150 nhân viên tại ít nhất 10 công ty từ tháng 1 đến tháng 4 năm 2026.
Cuộc trò chuyện tưởng chừng lành mạnh thực chất là một cuộc gọi lừa đảo qua giọng nói (Vishing), dụ dỗ nạn nhân thực thi các công cụ RMM hoặc phần mềm độc hại tùy chỉnh. Trong một số biến thể nâng cao, kẻ tấn công đã chuyển từ gọi Vishing sang một cuộc tấn công NTLM relay nhắm thẳng vào Domain Controller (DC) của tổ chức.
-
Kịch bản vận hành của các đối tác Ransomware
Báo cáo từ Sophos tiết lộ rằng chiến dịch Ransomware The Gentlemen (được theo dõi là Gold Sherwood) đã ghi nhận tổng cộng 683 nạn nhân tính đến cuối tháng 7 năm 2026. Chỉ riêng trong tháng 7, nhóm này đã thêm 169 nạn nhân mới vào danh sách.
Các đối tác (affiliates) của nhóm này rất linh hoạt: họ sử dụng các tiện ích có sẵn của Windows, công cụ thương mại và mã nguồn mở, cũng như các bộ tiêu diệt EDR dựa trên BYOVD để tối đa hóa tác động trước khi mã hóa dữ liệu.
-
PhaaS tồn tại sau các cuộc triệt phá
Nền tảng lừa đảo dưới dạng dịch vụ (PhaaS) mang tên Outsider do đối tượng "ChenLun" vận hành vẫn tỏ ra kiên cường bất chấp các hành động thực thi pháp luật. Group-IB đã xác định được hơn 700 trang lừa đảo mới được tạo ra chỉ trong một tháng sau khi Google đệ đơn kiện dân sự chống lại những người điều hành nền tảng này.
-
Phần mềm có chữ ký, Mã độc ẩn giấu
Một chiến dịch thông báo thuế giả mạo chính phủ tại UAE và Ấn Độ đang dụ dỗ người dùng mở các tệp ảnh đĩa (disc image) độc hại. Các tệp này chứa một trình thực thi thương mại có chữ ký hợp lệ đi kèm với một tệp DLL độc hại ẩn giấu không có chữ ký.
Việc lạm dụng lòng tin vào phần mềm và kỹ thuật DLL sideloading là cơ chế trung tâm của chiến dịch này, mở đường cho giai đoạn hai cư trú trong Registry và kết nối với máy chủ bên ngoài qua UDP.
-
Dịch vụ lừa đảo CEO (PhaaS)
ZeroBEC đã tiết lộ chi tiết về BlueKit, một dịch vụ lừa đảo trọn gói nhắm vào các CEO trong ngành tài chính bằng hạ tầng Browser-in-the-Middle (BitM). Sau khi đánh cắp thông tin đăng nhập, nạn nhân có thể bị dẫn dụ cài đặt trình khách ScreenConnect hợp lệ nhưng đã được cấu hình để kết nối với máy chủ của kẻ tấn công.
-
Tên miền "ngủ đông" và C2 sẵn sàng
Nhóm hacker Iran Prince of Persia (Indy) đang duy trì một hạ tầng backend tự quản lý quyền hạn (self-authoritative). Các nhà nghiên cứu phát hiện ra 58 tên miền đang ở trạng thái dự phòng, sẵn sàng trở thành máy chủ chỉ huy (C2) mới ngay khi được gán bản ghi địa chỉ.
-
USB Rubber Ducky điều khiển từ xa
Một trình duyệt "quyền riêng tư" giả mạo được tải xuống từ trang web mạo danh đã biến các lệnh điều khiển từ xa của kẻ tấn công thành các thao tác chuột và bàn phím mô phỏng trên máy nạn nhân. Đây thực chất là một cuộc tấn công USB Rubber Ducky được phân phối qua internet, vượt qua các giải pháp EDR.
-
153 triệu căn cước bị rao bán
FBI đang điều tra dịch vụ trộm cắp danh tính Nexus, tuyên bố sở hữu bản quét kỹ thuật số của hơn 153 triệu bằng lái xe từ Mỹ và Canada. Dữ liệu này được cho là bị rò rỉ từ công ty xác thực danh tính IDScan.net.
-
Chỉ dẫn AI trở thành cái bẫy
Quét hơn 6.000 tên miền của các nhà thầu quốc phòng và công ty Fortune 500 phát hiện các tệp
llms.txtchứa các chỉ dẫn độc hại. Kẻ tấn công có thể chèn các lệnh cài đặt các gói PyPI hoặc npm độc hại mà các tác nhân AI (AI agents) có thể vô tình thực thi bên trong mạng doanh nghiệp. -
Đơn vị phòng thủ AI cảnh báo
Liên minh gồm hơn 100 công ty (Anthropic, Google, OpenAI, Microsoft...) đã kêu gọi hành động tập thể để cải thiện an ninh mạng khi AI giúp rút ngắn thời gian và tăng quy mô của các cuộc tấn công mạng.
-
Đăng nhập cũ làm lộ 5.000 tài khoản Dropbox
Dropbox tiết lộ khoảng 5.000 tài khoản đã bị xâm nhập vào tháng trước thông qua các tài khoản liên kết với Lenovo ID không bật xác thực hai yếu tố (2FA). Vấn đề bắt nguồn từ một "tích hợp cũ" (legacy integration) giữa hai dịch vụ này.
-
Bảo vệ Kernel mặc định
Microsoft sẽ mở rộng tính năng Memory Integrity Protection trên các thiết bị Windows đủ điều kiện bắt đầu từ tháng 10 năm 2026, giúp tăng cường bảo vệ cấp Kernel trước các cuộc tấn công tinh vi mà không cần cấu hình thêm.
-
Ransomware ủng hộ Ukraine đổi thương hiệu
Nhóm VantaCore (được cho là đổi tên từ nhóm Thor) đã nhắm mục tiêu vào ít nhất 7 công ty Nga với các dòng Ransomware độc quyền và yêu cầu hàng triệu USD tiền chuộc.
-
Nghi phạm tống tiền tình dục đối mặt án chung thân
Hai công dân Nigeria đã bị dẫn độ sang Mỹ để đối mặt với cáo buộc tống tiền tình dục (Sextortion) nhắm vào trẻ vị thành niên, dẫn đến cái chết của các nạn nhân tại Mississippi và North Carolina.
-
ID kỹ thuật số dựa trên phần cứng
Google ra mắt Android Digital Credential Alliance để chuẩn hóa việc lưu trữ an toàn các căn cước điện tử (eID) và bằng lái xe di động (mDL) trong các ví di động được bảo vệ bởi phần cứng chống giả mạo.
-
Quyền truy cập OAuth tồn tại lâu hơn mật khẩu
FBI cảnh báo về kỹ thuật OAuth consent phishing (lừa đảo cấp quyền). Kẻ tấn công dụ dỗ nạn nhân nhấp vào liên kết để cấp quyền truy cập tài khoản cho một ứng dụng độc hại dưới danh nghĩa dịch vụ chia sẻ tệp hoặc lời mời sự kiện.
-
Ứng dụng Electron ẩn giấu phần mềm Stealer
Mã độc RevStealer đang được phân tán thông qua các ứng dụng Electron giả mạo các phần mềm như Claude Opus 5. Nó ưu tiên thu thập tối đa dữ liệu trong một lần chạy rồi tự xóa chính mình để tránh bị phát hiện.
-
Công cụ tin cậy bị lạm dụng
Kẻ tấn công đang vũ khí hóa Faronics Deploy, một nền tảng quản lý điểm cuối hợp lệ, để chạy các lệnh PowerShell độc hại và cài đặt ScreenConnect, tạo ra cơ chế truy cập từ xa trái phép trên các hệ thống bị xâm nhập.
-
ClickFix trở thành đa nền tảng
Ransomware CRPx0 sử dụng các mồi nhử ClickFix (như thông báo cập nhật giả mạo trên Windows và macOS) để lừa nạn nhân thực thi lệnh. Đây là một chiến dịch RaaS đa nền tảng, thực hiện đánh cắp dữ liệu trước khi mã hóa.
Một điểm dễ bị bỏ qua: việc thay đổi mật khẩu có thể không đóng được mọi cánh cửa. Một ứng dụng độc hại được cấp quyền hoặc một phiên điều khiển từ xa có thể cho phép kẻ tấn công truy cập mà không cần mật khẩu. Quy trình khôi phục nên bao gồm cả việc chấm dứt các phiên đăng nhập đang mở, xóa quyền truy cập ứng dụng không xác định và kiểm tra các công cụ điều khiển từ xa.
Các thiết lập bảo mật tốt hơn đang dần trở thành mặc định, điều này rất hữu ích. Nhưng các liên kết tài khoản cũ, tùy chọn đăng nhập yếu và phần mềm "tin cậy" vẫn tạo kẽ hở cho kẻ tấn công. Quy tắc an toàn nhất tuần này rất đơn giản: hãy kiểm tra những gì đang có quyền truy cập trước khi thêm bất kỳ thứ gì mới.