Tuần này, những từ ngữ hữu ích lại là những từ khá nhàm chán: inspect, cache, compile, store, trust. Mỗi từ đều nghe có vẻ vô hại, nhưng chúng có thể trở thành con đường tấn công khi một hệ thống hoạt động vượt quá mong đợi của con người. Một quy trình kiểm tra mô hình có thể thực thi mã. Một bộ nhớ đệm (cache) có thể làm lẫn lộn các yêu cầu. Một bí mật công khai có thể vẫn còn giá trị sử dụng trong nhiều năm.
Đó là bài học xuyên suốt danh sách tin tức lần này. Những kẻ tấn công không phải lúc nào cũng cần những thủ thuật mới lạ và xuất sắc. Chúng có thể ẩn nấp các lệnh trong cơ sở hạ tầng công cộng, sử dụng lại các lỗ hổng cũ, lạm dụng các thiết lập mặc định yếu kém, hoặc để tự động hóa chắp vá các con đường tấn công vẫn mang lại hiệu quả. Các công cụ nhanh hơn đang thay đổi tốc độ, nhưng những sai lầm cơ bản vẫn đang đóng góp phần lớn công việc cho tội phạm mạng.
Vì vậy, câu hỏi thú vị trong tuần này không phải là "cái gì đã hỏng?", mà là "chúng ta đã giả định điều gì là an toàn chỉ vì nó trông có vẻ bình thường?". Danh sách đầy đủ dưới đây sẽ có câu trả lời.
1. Triệt phá đường dây ATM jackpotting quy mô lớn
Văn phòng Kiểm soát Tài sản Nước ngoài (OFAC) thuộc Bộ Tài chính Hoa Kỳ đã áp đặt lệnh trừng phạt đối với 10 đối tượng liên quan đến kế hoạch ATM jackpotting của băng đảng Tren de Aragua (TdA), chiếm đoạt ít nhất 40,73 triệu USD từ các tổ chức tài chính Mỹ. Mạng lưới này đã sử dụng tiền điện tử để rửa tiền thu lợi được.
"Tren de Aragua đang sử dụng mã độc ATM như một công cụ tài trợ khủng bố, sau đó chuyển tiền mặt lên mạng lưới TRON để nó trông giống như các khoản tiền gửi giao dịch thông thường," Ari Redbord, Trưởng bộ phận Chính sách Toàn cầu tại TRM Labs cho biết.
2. Che giấu mã độc dựa trên Blockchain (EtherHiding)
Các tác nhân đe dọa đang sử dụng blockchain công khai để che giấu các hướng dẫn mã độc, khiến việc thu giữ hoặc triệt hạ trở nên khó khăn. Kỹ thuật này, được gọi là EtherHiding, là một phần của phương pháp rộng hơn mang tên Blockchain Dead Drops (BDD). Chainalysis cho biết các hoạt động này đã tăng 440% kể từ khi các mô hình AI mã nguồn mở công suất cao của Trung Quốc được ra mắt.
3. Đánh giá an toàn AI đang được thực hiện
Công ty AI Moonshot của Trung Quốc đang tiến hành đánh giá nội bộ sau khi một báo cáo từ Mindgard phát hiện các mô hình AI của họ, Kimi K2.6 và K3 Swarm, có thể vượt qua các rào cản an toàn để tạo ra thông tin nguy hiểm, bao gồm kế hoạch tấn công mạng và âm mưu khủng bố.
4. Sử dụng Prompt Injection làm công cụ phòng thủ
Tracebit đã chi tiết hóa một kỹ thuật gọi là Context Bombs, sử dụng prompt injection để kích hoạt các kiểm tra an toàn runtime của nhà cung cấp mô hình AI, từ đó ngăn chặn các hành động độc hại. Công ty an ninh AI này cho biết các indirect prompt injection có thể được sử dụng để chặn đứng các cuộc tấn công từ các mô hình open-weight.
5. Kỹ thuật vượt qua EDR mới
Nhà nghiên cứu bảo mật Zero Salarium đã phác thảo một kỹ thuật process injection mới. Thay vì sử dụng WriteProcessMemory(), kỹ thuật này sử dụng stdin pipe của một console process và WriteFile() để ghi các byte tùy ý vào bộ nhớ và thực thi chúng, giúp né tránh các phương pháp giám sát truyền thống.
6. Xung đột Cache cho phép tấn công Web Cache Poisoning
YesWeHack đã chi tiết hóa kỹ thuật cache key injection, biến cache key thành bề mặt tấn công. Khi một bộ nhớ đệm xây dựng key bằng cách kết hợp các chuỗi do kẻ tấn công tác động mà không có dấu phân cách, kẻ tấn công có thể khiến hai yêu cầu HTTP khác nhau tạo ra cùng một cache key, dẫn đến lộ lọt dữ liệu hoặc lưu trữ XSS.
7. Mã độc đào tiền ảo được biên dịch trực tiếp trên máy nạn nhân
Trong một cuộc tấn công được Huntress ghi nhận, kẻ tấn công đã biên dịch một trình đào tiền điện tử ngay trên thiết bị đầu cuối của nạn nhân thay vì tải tệp thực thi trực tiếp. Vụ việc bắt đầu bằng việc khai thác lỗ hổng CVE-2025-4632 trong Samsung MagicINFO.
8. Trung Quốc cảnh báo AI làm giảm rào cản tấn công mạng
Chen Yixin, người đứng đầu Bộ An ninh Quốc gia Trung Quốc, cảnh báo AI đang thúc đẩy hiệu quả và khả năng "vũ khí hóa" trong việc phát hiện lỗ hổng và phát triển mã độc. Ông nhấn mạnh rằng chiến tranh mạng đã bước vào giai đoạn mới đặc trưng bởi sự công nghiệp hóa trong việc phát hiện lỗ hổng và đối đầu AI-vs-AI.
9. Sắp có chứng chỉ số an toàn với máy tính lượng tử
Cloudflare đã công bố kế hoạch trở thành một Tổ chức phát hành chứng chỉ (CA) công cộng có thể cấp chứng chỉ kỹ thuật số an toàn lượng tử. CA mới sẽ hỗ trợ cả mã hóa truyền thống và Merkle Tree Certificates (MTCs) thế hệ tiếp sau.
10. Hơn nửa triệu thông tin xác thực bị lộ trên GitHub
Một nghiên cứu từ Truffle Security phát hiện 543.699 thông tin xác thực duy nhất bị lộ trong các kho lưu trữ GitHub công khai vẫn còn hiệu lực tính đến tháng 7/2026. Một số thông tin đã tồn tại công khai từ năm 2009 và vẫn hoạt động.
11. Sao lưu mã hóa đã có mặt trên iOS
Signal đã giới thiệu tính năng sao lưu mã hóa trên thiết bị cho iPhone và iPad với phiên bản 8.30. Ứng dụng này cũng đang thử nghiệm Signal Login, cho phép người dùng đăng ký tài khoản mà không cần cung cấp số điện thoại.
12. Kiểm tra mô hình kích hoạt thực thi mã trong Unsloth Studio
Thư viện mã nguồn mở Unsloth được phát hiện chứa lỗ hổng trong thành phần chọn mô hình, có thể tự động thực thi mã Python từ kho lưu trữ. Chỉ cần thao tác kiểm tra siêu dữ liệu (metadata) của mô hình là đủ để kích hoạt lỗ hổng RCE này.
13. Một công dân Việt Nam bị buộc tội trong vụ lừa đảo tiền điện tử 16 triệu USD
Trung Nguyen Van, 37 tuổi, quốc tịch Việt Nam, đã bị buộc tội vì vai trò trong việc lừa đảo một nạn nhân hàng triệu USD tiền điện tử thông qua hình thức pig butchering (mổ lợn). Theo Bộ Tư pháp Hoa Kỳ, các ví điện tử của đối tượng này đã nhận được khoảng 53,2 triệu USD từ các kế hoạch lừa đảo nhắm vào công dân Mỹ.
14. DIVD bị tấn công qua chuỗi Zero-Day trên Zammad
Hai lỗ hổng Zero-Day trong hệ thống quản lý yêu cầu Zammad (CVE-2026-102489 và CVE-2026-102490) đã bị các tác nhân đe dọa liên kết để xâm nhập vào Viện Tiết lộ Lỗ hổng Hà Lan (DIVD). Cuộc tấn công được cho là có sự hỗ trợ của AI để thực hiện các bước tự động với tốc độ cực nhanh.
15. AI định hình lại việc phát hiện lỗ hổng bảo mật
Google Threat Intelligence Group (GTIG) tiết lộ số lượng lỗ hổng được công bố mỗi tháng đã tăng gấp đôi trong năm 2026. AI không chỉ thay đổi tốc độ mà còn cả loại lỗ hổng được phát hiện, với sự gia tăng mạnh mẽ của các lỗ hổng dẫn đến RCE.
16. Kết án 189 tháng tù cho âm mưu xâm nhập mạng
Hai người đàn ông tại Delaware đã bị kết án hơn 15 năm tù vì vai trò trong một kế hoạch xâm nhập mạng quốc tế nhắm vào các doanh nghiệp Mỹ thông qua chiến dịch phishing và chiếm đoạt email (BEC), chuyển hướng trái phép khoảng 2,4 triệu USD.
Phần hữu ích nhất không phải là ghi nhớ mọi câu chuyện, mà là nhận ra những lựa chọn nhỏ đằng sau chúng: điều gì được tin tưởng, điều gì vẫn bị lộ, điều gì chạy mà không cần kiểm tra nhiều, và điều gì không ai để mắt tới vì nó có vẻ bình thường. Đó chính là những nơi kẻ tấn công tiếp tục tìm thấy kẽ hở.
Các công cụ đang nhanh hơn và một số cuộc tấn công đang trở nên kỳ lạ hơn, nhưng bài học cơ bản vẫn khá đơn giản. Hãy biết hệ thống của bạn có thể tiếp cận những gì, chúng được phép làm gì và những giả định cũ nào vẫn còn tồn tại. Điều đó vẫn sẽ luôn quan trọng trong tương lai.