Phần lớn các rắc rối trong tuần này bắt đầu từ những thứ trông có vẻ rất bình thường.
Một kho lưu trữ quen thuộc. Một bộ cài đặt hữu ích. Một thiết lập đồng bộ hóa vô hại. Sau đó, quá trình chuyển giao gặp trục trặc, hệ thống bắt đầu liên lạc với kẻ lạ, và thiệt hại xảy ra nhanh hơn cả những lời giải thích.
Những lỗ hổng cũ đã quay trở lại, các thiết lập mặc định yếu kém đang phát huy tác dụng tiêu cực, và một số con đường tấn công đơn giản đến mức khó tin. Dưới đây là tổng hợp các sự kiện.
1. Game Cheat phát tán phần mềm gián điệp
Các nhà nghiên cứu an ninh mạng đã phát hiện 11 gói NuGet độc hại được xuất bản dưới dạng các công cụ dòng lệnh .NET. Chúng giả dạng các tiện ích trò chơi, Bot và bảng điều khiển (panels), đóng vai trò là trình tải xuống (downloader) giai đoạn đầu để thực thi Payload Python giai đoạn hai mang tên "pepesoft.exe" từ GitHub Releases và Hugging Face.
"Các Payload thu thập được sử dụng thông tin xác thực kiểu AWS do trình tải xuống cung cấp để lấy cấu hình từ xa, xác thực với Google Sheets, liên kết kích hoạt với phần cứng và tuân thủ danh sách cấm HWID/UUID từ xa", Socket cho biết. "Trong ba Payload thực thi trực tiếp bằng mã Bytecode, ứng dụng tự động hóa trò chơi còn để lộ các lệnh Bot Telegram có thể gửi ảnh chụp màn hình về kênh chat được cấu hình sẵn."
2. Bộ cài đặt giả mạo triển khai RAT
UAT-11795, một nhóm tội phạm mạng nói tiếng Nga với động cơ tài chính, đã thực hiện chiến dịch nhắm vào người dùng tại Mỹ và Châu Âu từ tháng 6/2025. Chiến dịch này phát tán một công cụ truy cập từ xa (RAT) viết bằng Python có tên Starland RAT và một Implant bộ nhớ C2 tên là WLDR agent thông qua các bộ cài đặt phần mềm bị chèn mã độc như MobaXterm, WebEx, Zoom, DBeaver và FaceIT.
"WLDR agent là một Implant bộ nhớ C2 dựa trên PowerShell tinh vi, có tính năng gửi tín hiệu mã hóa, hàng đợi tác vụ và công cụ thực thi Runspace để chạy thêm các Payload bổ sung", Cisco Talos nhận định.
Ngoài ra, UAT-11795 cũng liên quan đến việc triển khai CastleStealer và Remcos RAT nhằm đánh cắp thông tin xác thực, tài sản ví tiền điện tử và thu thập thông tin Active Directory của nạn nhân.
3. Mạng lưới bị mã hóa chỉ trong vài giờ
Một công ty dịch vụ IT tại Nam Á đã trở thành mục tiêu của một dòng Ransomware mới mang tên Spirals vào tháng 6/2026. Đây là Payload dựa trên ngôn ngữ Rust, được tạo ra riêng biệt cho cuộc tấn công này.
"Chưa đầy 24 giờ sau khi xâm nhập ban đầu, Payload Ransomware đã được đẩy lên các máy tính trong mạng", nhóm Threat Hunter của Symantec và Carbon Black thuộc Broadcom cho biết.
Kẻ tấn công giành quyền truy cập ban đầu bằng cách xâm nhập máy chủ web IIS và tải lên một ASP.NET web shell. Chỉ trong ba giờ tiếp theo, chúng thiết lập quyền truy cập lâu dài, trinh sát, gỡ cài đặt phần mềm bảo mật, trích xuất SAM hive và sử dụng PsExec để triển khai mã độc trên toàn hệ thống.
4. Các lỗ hổng đang bị khai thác tích cực
CISA đã thêm CVE-2026-46817 (lỗ hổng quản lý đặc quyền không đúng trong Oracle E-Business Suite) và CVE-2023-4346 (lỗ hổng cơ chế khóa tài khoản trong KNX Association KNX Protocol) vào danh mục KEV. Các cơ quan liên bang được yêu cầu phải áp dụng bản vá trước ngày 18 và 29 tháng 7 năm 2026.
5. Quy định mới cho báo cáo lỗ hổng
CISA cùng với các đối tác quốc tế như NSA, JPCERT/CC (Nhật Bản), NCSC-NL (Hà Lan) và NCSC-UK (Anh) đã công bố hướng dẫn chung nhằm giúp các nhà sản xuất phần mềm và nhà cung cấp dịch vụ trực tuyến cộng tác hiệu quả với các nhà nghiên cứu bảo mật trong một khuôn khổ minh bạch và có cấu trúc.
6. Triệt phá mạng lưới lừa đảo 700 người
Cơ quan chức năng Hà Lan đã bắt giữ một người đàn ông 46 tuổi cầm đầu tổ chức tội phạm quốc tế với hơn 700 nhân viên làm việc tại khoảng 20 trung tâm cuộc gọi lừa đảo. Những kẻ này giả làm cố vấn tài chính để lừa đảo đầu tư tiền điện tử.
"Bằng cách duy trì liên lạc thường xuyên, đôi khi kéo dài hàng tháng, những kẻ lừa đảo này xây dựng lòng tin với nạn nhân", cảnh sát Hà Lan cho biết. Nạn nhân nhìn thấy lợi nhuận ảo trên các nền tảng giả mạo và bị thao túng để nạp thêm những khoản tiền lớn hơn, nhưng thực tế toàn bộ tiền đều rơi vào túi kẻ lừa đảo.
7. Triệt phá mạng lưới gian lận 140 triệu Euro
Cảnh sát Quốc gia Tây Ban Nha đã đánh sập một mạng lưới tội phạm mạng bị cáo buộc đánh cắp và rửa khoảng 140 triệu Euro thông qua các nền tảng đầu tư giả mạo, lừa đảo CEO, lừa đảo hóa đơn và tấn công Adversary-in-the-Middle trên khắp Châu Âu. Nhóm này đã quản lý hơn 800 tài khoản ngân hàng để luân chuyển tiền bất chính thông qua mạng lưới "tiền mule" (người chuyển tiền thuê).
8. Windows Bind Links vượt qua EDR
Bitdefender Labs đã trình diễn ba kỹ thuật tấn công lạm dụng tính năng Bind Links của Windows để né tránh các sản phẩm EDR. Tính năng ảo hóa hệ thống tệp này cho phép điều hướng một đường dẫn cục bộ này sang một đường dẫn khác mà không để lại dấu vết vĩnh viễn.
"Nó được thực thi bởi bindflt.sys và thường được sử dụng hợp pháp bởi các ứng dụng Store, Windows Sandbox và Windows containers", Martin Zugec từ Bitdefender giải thích. Kẻ tấn công có quyền quản trị viên cục bộ có thể lạm dụng điều này để vượt qua cảm biến EDR và các lá chắn bảo mật như AMSI và AppLocker.
9. 290 kho lưu trữ giả mạo phát tán Infostealer
Kẻ tấn công đã tạo ra hơn 290 kho lưu trữ GitHub giả mạo, mạo danh các nhà cung cấp công cụ bảo mật uy tín như Arctic Wolf để phân phối một loại phần mềm đánh cắp thông tin (Infostealer) trên Windows có cùng mã nguồn với BoryptGrab.
"Payload là một trình đánh cắp thông tin trong bộ nhớ (in-memory), nhắm mục tiêu vào 41 đường dẫn ví tiền điện tử và hơn 19 trình duyệt phổ biến", Arctic Wolf cho biết. Dữ liệu bị đánh cắp được nén ZIP và gửi về máy chủ C2 đặt tại Nga.
10. Truy tố tội phạm mạng gây thiệt hại 62 triệu USD
Bộ Tư pháp Mỹ đã công bố bản cáo trạng đối với 3 công dân Nga và 2 công ty lưu trữ (bulletproof hosting) vì vai trò của họ trong các vụ tội phạm mạng gây thiệt hại hàng chục triệu USD. Các đối tác liên quan đến nhóm này cũng đang bị treo thưởng lên đến 10 triệu USD cho thông tin dẫn đến việc bắt giữ.
11. Chrome Sync trở thành công cụ gián điệp
Tính năng đồng bộ hóa của trình duyệt Chrome, vốn được thiết kế để thuận tiện cho người dùng, đang bị kẻ xấu lạm dụng để theo dõi thông tin riêng tư. Chỉ cần tiếp cận vật lý điện thoại của nạn nhân trong chốc lát, kẻ tấn công có thể thêm tài khoản Google của chúng vào ứng dụng Chrome và bật tính năng đồng bộ hóa.
"Từ thời điểm đó, mọi hoạt động duyệt web của nạn nhân sẽ được sao chép sang tài khoản Google của kẻ tấn công trong nền", Certo giải thích.
12. Thiệp điện tử eCards phát tán quyền truy cập từ xa
Một chiến dịch lừa đảo kéo dài mang tên SeasonalInvite đã lạm dụng các công cụ RMM thương mại như ConnectWise ScreenConnect, LogMeIn Resolve và Kaseya bằng cách sử dụng các chủ đề thiệp chúc mừng theo mùa để đánh lừa người dùng Windows và macOS.
13. Mã OAuth vượt qua MFA
Các nhà nghiên cứu đã xác định được bộ công cụ lừa đảo dựa trên mã thiết bị (device code phishing) có tên Jalisco sử dụng AI, cùng với trình thu thập thông tin xác thực OmegaLord. Jalisco cung cấp mã OAuth mới trong thời gian thực, đánh bại các biện pháp kiểm soát dựa trên thời gian mà các chuyên gia bảo mật thường dựa vào.
14. Lập bản đồ 3.900 máy chủ đe dọa
Phân tích từ Hunt.io đã phát hiện hơn 3.900 máy chủ hỗ trợ hoạt động đe dọa tại Đông Âu trong 3 tháng qua. Keitaro dẫn đầu danh sách này, tiếp theo là Tactical RMM và Acunetix. Hạ tầng của nhóm APT Cloud Atlas cũng được quan sát thấy tại nhiều nhà cung cấp trong khu vực này.
15. Một lần lây nhiễm, hai nguồn thu lợi
Một chiến dịch phát tán đồng thời Vidar Stealer và phần mềm khai thác tiền điện tử XMRig đã được phát hiện nhắm vào người dùng cá nhân và doanh nghiệp nhỏ. Kẻ tấn công dụ dỗ nạn nhân thông qua các quảng cáo độc hại chứa các bản "crack" phần mềm có bản quyền.
"Tội phạm vừa bán thông tin xác thực và Session Cookies đánh cắp được từ Vidar Stealer, vừa kiếm thu nhập thụ động từ việc chiếm dụng tài nguyên CPU của nạn nhân để đào tiền ảo XMRig", Unit 42 thuộc Palo Alto Networks cho biết.
Bài học rút ra không phải là "không tin tưởng bất cứ điều gì", mà là ngừng cấp quyền tin tưởng một cách đại trà. Hãy kiểm tra kỹ kho lưu trữ, bộ cài đặt, tài khoản và các dịch vụ đang hoạt động. Những lối tắt nhỏ có thể trở thành con đường tấn công toàn diện.
Và khi một lỗ hổng trông có vẻ cũ kỹ hay quá đơn giản để bận tâm, hãy giả định rằng ai đó đã tìm ra cách lạm dụng nó. Hãy vá lỗi, siết chặt các cài đặt mặc định và theo dõi sát sao mọi quá trình chuyển giao dữ liệu.