Phần lớn tính bảo mật vẫn phụ thuộc vào việc đặt niềm tin nhầm chỗ.
Tuần này, rủi ro có thể đến từ một trang đăng nhập, hướng dẫn cài đặt, cuộc gọi từ nhà tuyển dụng hoặc một dịch vụ quen thuộc hoạt động bất thường. Ẩn sau đó là: thông tin đăng nhập bị dùng lại, hệ thống bị lộ lọt, các loader hoạt động âm thầm, lòng tin bị lạm dụng và những con đường khai thác đáng lẽ phải khó khăn hơn.
Một số hệ thống phòng thủ đã được cải thiện. Nhưng những lỗ hổng sơ hở vẫn luôn bị tìm ra đầu tiên. Dưới đây là bức tranh toàn cảnh về những rắc rối tuần qua.
Bản tin ThreatsDay: Tổng hợp các mối đe dọa hàng tuần
Xplogs22 nhắm mục tiêu vào Nga bằng XWorm
Một nhóm tội phạm mạng có tên xplogs22 đã được quan sát thấy đang nhắm mục tiêu vào Nga và các quốc gia CIS khác bằng các email Phishing để phát tán XWorm. Theo F6, nhóm này được cho là đã hoạt động từ tháng 11 năm 2023. Các cuộc tấn công trước đây của chúng đã sử dụng Formbook và Snake Keylogger trước khi chuyển sang XWorm vào khoảng tháng 7 năm 2025. Gần đây, khách hàng thuộc lĩnh vực ngân hàng tại Nga cũng bị nhắm mục tiêu bởi một trojan Android có tên LunaSpy thông qua các cuộc tấn công Social Engineering. LunaSpy có thể chiếm quyền điều khiển camera, ghi âm, quay màn hình và thu thập dữ liệu nhạy cảm, ẩn mình dưới dạng ứng dụng diệt virus để tránh bị phát hiện.
Ransomware tùy chỉnh tấn công các doanh nghiệp Nga
Nhóm tống tiền vì mục tiêu tài chính Toy Ghouls (còn gọi là Bearlyfy và Labubu) đã nhắm mục tiêu vào các tổ chức tại Liên bang Nga, chủ yếu trong các ngành sản xuất, dịch vụ tài chính, bán lẻ và công nghệ bằng dòng ransomware tùy chỉnh có tên GenieLocker kể từ tháng 3 năm 2026. Theo Kaspersky, nhóm này trước đây dựa vào các bộ mã hóa của bên thứ ba như RedAlert, LockBit và Babuk. GenieLocker giúp chúng nâng cấp bộ công cụ và giảm sự phụ thuộc vào phần mềm bên thứ ba.
"Trong giai đoạn gây tác động, những kẻ tấn công đã mã hóa các tệp trên máy Windows bị xâm nhập bằng phiên bản PE của GenieLocker; trên các máy chủ Linux và ESXi, chúng dừng các máy ảo đang hoạt động và mã hóa ổ đĩa bằng phiên bản ELF."
CastleLoader phát tán mã độc đánh cắp tiền điện tử
Malware loader mang tên CastleLoader, từng được dùng để phân phối CastleStealer, hiện đang được sử dụng để phát tán hai payload liên quan đến framework Needle Stealer: một trình giả mạo ví điện tử trên máy tính dựa trên Rust và một trình cài đặt tiện ích mở rộng trình duyệt độc hại dựa trên Golang. Chiến dịch này được đặt tên mã là Noidret, nhằm tập trung vào việc nhắm mục tiêu cụ thể vào tiền điện tử và thiết lập sự hiện diện lâu dài ở cấp độ trình duyệt.
Sự tiến hóa của ClickFix với kỹ thuật WebDAV
CyberProof đã theo dõi một biến thể ClickFix lừa nạn nhân dán một lệnh duy nhất vào hộp thoại Run của Windows. Lệnh này giao tiếp với một điểm cuối WebDAV và sử dụng rundll32.exe để tải một payload từ xa, không phải định dạng DLL truyền thống, giúp thực thi mã mà không để lại dấu vết trên đĩa (fileless).
Hướng dẫn cài đặt Claude giả mạo dẫn đến MacSync Stealer
Nạn nhân tìm kiếm cách cài đặt Claude trên Mac qua Google đang bị dẫn dụ vào các kết quả quảng cáo trỏ tới một cuộc hội thoại giả mạo trên claude.ai/share, được ngụy trang thành hướng dẫn hỗ trợ của Apple. "Hướng dẫn" này yêu cầu họ mở Terminal và dán một lệnh curl, cuối cùng dẫn đến việc thực thi MacSync Stealer. MacSync là một chuỗi tấn công sáu giai đoạn tinh vi, bao gồm các thành phần đánh cắp dữ liệu, RAT để truy cập trực tiếp và các trojan ví điện tử.
Chiến dịch STANDOFF: Mã độc, xâm nhập và thao túng dư luận
Một nhóm đe dọa nói tiếng Nga đứng sau chiến dịch STANDOFF kết hợp phân phối mã độc phổ biến (commodity-malware), mạng lưới botnet proxy, xâm nhập thủ công vào mạng doanh nghiệp và các khả năng thao túng dư luận bằng AI. Chiến dịch này sử dụng trình tải PPI giả mạo phần mềm để phát tán Raccoon Stealer, RedLine, Amadey, SmokeLoader, Glupteba và các phần mềm đào tiền ảo XMRig.
Lỗ hổng chiếm quyền kiểm soát đội xe Volvo/Eicher
Nhà nghiên cứu bảo mật Eaton Zveare đã tiết lộ lỗ hổng trong My Eicher, hệ thống quản lý đội xe của Volvo Group và Eicher Motors tại Ấn Độ. Lỗ hổng cho phép phát hiện các API nội bộ và quản trị không cần xác thực, có thể bị khai thác để chiếm quyền điều khiển toàn bộ đội xe của một cá nhân hoặc công ty, bao gồm hàng trăm phương tiện.
Hacker nói tiếng Trung lạm dụng AI để tấn công tự động
Một tác nhân đe dọa nói tiếng Trung đã thực hiện chiến dịch tấn công tự động nhờ AI, nhắm mục tiêu vào hạ tầng bằng cách khai thác bảy lỗ hổng trong các nền tảng như Langflow, n8n, Citrix NetScaler và Palo Alto Networks PAN-OS. Hacker này đã sử dụng DeepSeek thông qua framework Hermes Agent để thực hiện các hành động tấn công, đánh giá lỗ hổng và đưa ra quyết định mà không cần sự can thiệp của con người.
Chiến dịch đào tiền ảo lạm dụng PAM trên Linux
Thông tin mới xuất hiện về một chiến dịch XMRig bí mật trên Linux lạm dụng các module xác thực Pluggable Authentication Modules (PAM) để tạo ra một "bức màn khói" xóa dấu vết pháp lý. Kẻ tấn công đã leo thang lên quyền root và lạm dụng chính sách pam_rootok để mạo danh nhiều người dùng có quyền hạn thấp, nhằm gây nhầm lẫn cho đội ngũ ứng cứu sự cố.
Lừa đảo tuyển dụng nhắm vào lĩnh vực Web3
Kẻ xấu đang mạo danh nhà tuyển dụng để lừa nạn nhân cài đặt một ứng dụng độc hại giả danh công cụ họp AI tên là Relay. Mã độc này nhắm vào cả người dùng macOS và Windows, đánh cắp thông tin đăng nhập trình duyệt, ví điện tử, dữ liệu Keychain và các phiên làm việc Telegram.
Origin Energy rò rỉ dữ liệu của 900.000 khách hàng
Công ty năng lượng Úc Origin Energy xác nhận thông tin của khoảng 900.000 khách hàng cũ và hiện tại đã bị truy cập trái phép. Dữ liệu bao gồm tên, địa chỉ, ngày sinh, số điện thoại và một phần thông tin thẻ tín dụng hoặc tài khoản ngân hàng.
ShinyHunters gia tăng tấn công vào lĩnh vực y tế
Health-ISAC cảnh báo về sự gia tăng các cuộc tấn công của ShinyHunters nhắm vào các tài khoản SaaS y tế. Nhóm này ưu tiên chiếm đoạt danh tính (Identity) hơn là triển khai ransomware truyền thống. Chúng sử dụng Vishing để vượt qua MFA và chiếm quyền điều khiển tài khoản SSO (Microsoft Entra, Okta, Google), từ đó xâm nhập vào các nền tảng SaaS để đánh cắp dữ liệu quy mô lớn.
GitHub thắt chặt bảo mật chuỗi cung ứng
GitHub đã triển khai nhiều biện pháp để tăng cường bảo mật chuỗi cung ứng, bao gồm bảo vệ tài khoản npm có tác động lớn, kiểm soát chặt chẽ hơn các luồng công việc của GitHub Actions và cung cấp khả năng thu hồi thông tin đăng nhập tự phục vụ để ứng cứu sự cố.
Google vá 370 lỗi Chrome, bao gồm 7 lỗi nghiêm trọng
Trong bản cập nhật ngày 29 tháng 7 năm 2026, Google đã phát hành bản vá cho 370 lỗi trong trình duyệt Chrome. Trong số đó, có bảy lỗi được xếp hạng nghiêm trọng (từ CVE-2026-17650 đến CVE-2026-17656). Google đã xử lý hơn 1.800 lỗ hổng trong Chrome kể từ đầu năm.
NCSC kêu gọi tính minh bạch pháp lý cho thiết bị mạng
Trung tâm An ninh mạng Quốc gia Vương quốc Anh (NCSC) đã hối thúc các nhà sản xuất thiết bị mạng (Firewall, VPN Gateway) hỗ trợ các đội ứng cứu sự cố bằng cách cung cấp các cơ chế thu thập dữ liệu điều tra số (Forensic) dễ dàng hơn sau khi bị xâm nhập.
LogoKit: Nền tảng lừa đảo xây dựng trang web theo thời gian thực
Barracuda tiết lộ LogoKit đã tiến hóa thành một nền tảng lừa đảo có khả năng chụp ảnh màn hình trang web thật của nạn nhân và tạo ra trang đăng nhập giả mạo tương ứng ngay lập tức, khiến cuộc tấn công trở nên cực kỳ thuyết phục và khó bị phát hiện bởi các dấu hiệu nhận biết thông thường.
Tốc độ khai thác lỗ hổng tăng nhanh trong năm 2026
Phân tích từ VulnCheck cho thấy thời gian trung bình từ khi công bố CVE đến khi bị khai thác trong thực tế (KEV) đã giảm từ 120 ngày năm 2025 xuống còn 80 ngày trong nửa đầu năm 2026. Đáng chú ý, hơn 23% lỗ hổng bị khai thác ngay trước hoặc trong ngày công bố.
Chiến dịch Credential Stuffing quy mô lớn nhắm vào SonicWall
Một chiến dịch Credential Stuffing (nhồi nhét thông tin đăng nhập) đang diễn ra nhắm vào các tài khoản VPN và Firewall của SonicWall. Tính đến nay, 92 tài khoản người dùng tại 30 tổ chức đã bị ảnh hưởng bởi cuộc tấn công tự động này.
Google áp dụng hệ thống đặt tên mới cho các nhóm đe dọa
Google Threat Intelligence Group (GTIG) chuyển sang sơ đồ đặt tên thống nhất dựa trên hai từ: từ đầu tiên đại diện cho tác nhân cụ thể, từ thứ hai phân loại theo nguồn gốc hoặc động cơ. Ví dụ: các nhóm từ Nga sẽ có đuôi "Relic", Trung Quốc là "Castle", Iran là "Ion", và tội phạm mạng là "Comet".
MedusaHVNC: Điều khiển máy tính ẩn để chiếm đoạt phiên làm việc
Một mã độc RAT mới mang tên MedusaHVNC đang được bán dưới dạng dịch vụ (MaaS). Nó cho phép kẻ tấn công mở một trình duyệt ẩn trên máy nạn nhân, sử dụng trực tiếp các cookie và phiên đăng nhập có sẵn để truy cập tài khoản mà không bị phát hiện.
CubePilot bị tấn công DNS Hijacking
CubePilot thông báo về một vụ tấn công DNS Hijacking vào tên miền cubepilot[.]org, cho phép kẻ tấn công chặn lưu lượng truy cập và thu thập thông tin đăng nhập từ cổng thông tin và diễn đàn của họ vào ngày 24 tháng 7.
APT-C-60 tiếp tục nhắm mục tiêu vào Nhật Bản
Nhóm APT-C-60 tiếp tục sử dụng các email Spear-phishing chứa liên kết Proton Drive để lừa người dùng Nhật Bản tải xuống mã độc SpyGlace thông qua các dịch vụ hợp lệ như GitHub và jsDelivr.
Google ra mắt bản xem trước CodeMender
Google đã giới thiệu CodeMender, một AI agent giúp quét mã nguồn, xác nhận khả năng khai thác thực tế của lỗ hổng để loại bỏ cảnh báo giả (false positive) và đề xuất các bản vá cho lập trình viên. Công cụ hỗ trợ nhiều ngôn ngữ như C/C++, Go, Java, Python và Rust.
Europol triệt phá mạng lưới "The Com"
Europol đã hỗ trợ hành động triệt phá mạng lưới cực đoan bạo lực "The Com", đánh dấu 4.340 URL độc hại để gỡ bỏ. Thành viên của nhóm này tham gia vào nhiều hoạt động tội phạm từ tống tiền, Doxxing đến bạo lực ngoài đời thực.
Game giả mạo phát tán Amatera Stealer
Các bản tải xuống trò chơi, bản mod và phần mềm bẻ khóa giả mạo đang được sử dụng để phát tán RenPy Loader. Sau khi cài đặt, nó sẽ thực hiện một chuỗi lây nhiễm phức tạp thông qua MSBuild và kỹ thuật EtherHiding để triển khai Amatera Stealer.
Phần lớn các thất bại trong bảo mật thường im lặng cho đến khi có ai đó vấp phải chúng.
Một lần đăng nhập thành công, một đối tác được tin tưởng, một công cụ hoạt động như ý. Nhưng đôi khi, một giả định sai lầm lại là thứ duy nhất đang gánh vác toàn bộ hệ thống bảo mật của bạn.
Đó chính là những gì cần kiểm tra lại trước khi tuần tới bắt đầu.