Những cuộc tấn công đắt đỏ không phải lúc nào cũng là những cuộc tấn công khôn ngoan nhất.
Tuần này đã có rất nhiều minh chứng. Các dịch vụ bị lộ lọt bị tấn công, các lỗi cũ được tái sử dụng, các phiên trình duyệt trở thành con đường tấn công và các vấn đề về chuỗi cung ứng tiếp tục lan rộng hơn cả sự xâm nhập ban đầu. Phần lớn nguyên nhân đến từ các quyền truy cập vốn đã tồn tại và hệ thống phòng thủ giả định rằng sẽ không có ai soi xét quá kỹ.
Vì vậy, không có gì là phép màu cả. Chỉ là rất nhiều lỗ hổng nhỏ tích tụ lại thành những vấn đề lớn hơn. Dưới đây là những điểm đáng chú ý.
⚡ Mối đe dọa của tuần
Nhóm APT nghi vấn từ Trung Quốc đứng sau vụ khai thác lỗ hổng VMware mới — Một nhóm APT nghi vấn có liên hệ với Trung Quốc được đánh giá là đứng sau vụ khai thác lỗ hổng bảo mật mới được vá trong VMware vCenter. Các cuộc tấn công liên quan đến việc khai thác CVE-2026-59310 (điểm CVSS: 9.8), một lỗ hổng directory-traversal nghiêm trọng trong máy chủ VMware vCenter có thể bị kẻ xấu lợi dụng để thực thi mã tùy ý. Trong ít nhất một trường hợp bị xâm nhập, các cuộc tấn công đã dẫn đến việc triển khai backdoor và một tệp thực thi reverse SSH, cuối cùng dẫn đến việc triển khai ransomware có nguồn gốc từ Babuk. QUIRSO cho biết: "Dựa trên trường hợp chúng tôi điều tra, chúng tôi không tin rằng ransomware nhất thiết là mục tiêu chính. Đối với chúng tôi, việc triển khai nó giống như một bức màn khói nhằm đánh lạc hướng khỏi sự xâm nhập thực sự và quan trọng hơn là cản trở phân tích pháp y sau đó bằng cách mã hóa bằng chứng. Do đó, chúng tôi coi hoạt động ransomware trong trường hợp này có khả năng phục vụ cho cuộc xâm nhập rộng hơn thay vì là mục tiêu cuối cùng."
🔔 Tin tức hàng đầu
- Lỗ hổng Apple macOS bị khai thác để cài đặt công cụ đào tiền điện tử — Một lỗ hổng bảo mật mới được vá trong Apple macOS đã bị khai thác tích cực trong thực tế để triển khai công cụ đào tiền điện tử. Lỗ hổng được đề cập là CVE-2026-65400 (điểm CVSS: 9.8), một vấn đề xác thực nghiêm trọng ảnh hưởng đến thành phần Screen Sharing, có thể cho phép kẻ tấn công đã ở trong mạng xác thực với dịch vụ tính năng máy tính từ xa tích hợp mà không cần thông tin đăng nhập hợp lệ. Vấn đề đã được giải quyết trong bản cập nhật khẩn cấp của macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 và macOS Sonoma 14.8.9 vào đầu tháng này.
- Lazarus khai thác lỗi Windows Zero-Day mới — Nhóm tin tặc Lazarus từ Triều Tiên đã được xác định đứng sau vụ khai thác Zero-Day một lỗ hổng bảo mật vừa được vá trong Microsoft Windows để phát tán một backdoor chưa từng thấy trước đây nhắm vào các công ty quốc phòng và hàng không vũ trụ tại Pháp, Đức, Brazil và Ấn Độ. Các cuộc tấn công được quan sát thấy khai thác CVE-2026-68820 (điểm CVSS: 7.0), một lỗ hổng leo thang đặc quyền ảnh hưởng đến Windows Ancillary Function Driver for WinSock ("AFD.sys").
- GeoServer vá lỗ hổng nghiêm trọng đang bị tấn công — GeoServer đã phát hành các bản vá cho lỗ hổng SQL injection nghiêm trọng có thể dẫn đến thực thi mã từ xa (RCE). Lỗ hổng này đã chứng kiến sự khai thác tích cực chỉ trong vài giờ sau khi công bố công khai.
- Amnesia Stealer vượt xa việc đánh cắp dữ liệu — Một dòng stealer mới trên macOS có tên Amnesia Stealer đã bị phát hiện nhắm mục tiêu vào người dùng macOS thông qua các cuộc tấn công ClickFix. Ngoài việc đánh cắp dữ liệu từ 16 trình duyệt web dựa trên Chromium, nó còn bao gồm một mô-đun streaming cho phép kẻ tấn công điều khiển tương tác trình duyệt web của nạn nhân trong thời gian thực thông qua Chrome DevTools Protocol (CDP).
- Từ GhostCommit đến GhostSplice — Một kỹ thuật tấn công mới gọi là GhostSplice có thể lách qua các rào cản bảo vệ xung quanh các trợ lý lập trình AI bằng cách chia nhỏ và ẩn các yêu cầu độc hại trong các kênh khác nhau, chẳng hạn như mô tả công cụ MCP, kết quả công cụ và thông báo lấy mẫu.
- Sử dụng Chrome DevTools Protocol để đánh cắp dữ liệu — Nghiên cứu mới từ SpecterOps chi tiết một kỹ thuật hậu xâm nhập (post-exploitation) cho phép kích hoạt giao thức CDP bên trong một tiến trình Google Chrome hoặc Microsoft Edge đang chạy trên Windows để đánh cắp cookie và các phiên trình duyệt đã xác thực.
🔥 Các CVE đang nổi bật
Các lỗi xuất hiện hàng tuần và khoảng cách giữa bản vá và việc khai thác đang thu hẹp nhanh chóng. Đây là những cái tên đáng chú ý trong tuần: mức độ nghiêm trọng cao, được sử dụng rộng rãi hoặc đã bị thăm dò trong thực tế.
Hãy kiểm tra danh sách, vá những gì bạn có và ưu tiên những mục được đánh dấu khẩn cấp trước: CVE-2026-68820 (Microsoft Windows), CVE-2026-58231 (SAP Commerce Cloud), CVE-2026-48362, CVE-2026-71398, CVE-2026-27302 (Adobe), CVE-2026-20349 (Cisco Secure Firewall), CVE-2026-53413, CVE-2026-53414, CVE-2026-53415 (Zoom), CVE-2026-65400 (Apple macOS), các lỗi trong ClamAV, OpenCart, SonicWall, TPM 2.0, Fortinet, WordPress và lỗ hổng SQL injection trong GeoServer.
📰 Xung quanh thế giới mạng
- Lỗ hổng bảo mật trong FileRun — VulnCheck đã tiết lộ chi tiết về CVE-2026-14863 (điểm CVSS: 8.7), một lỗ hổng command injection hệ điều hành nghiêm trọng trong FileRun có thể dẫn đến thực thi mã từ xa thông qua các trình trích xuất ảnh thu nhỏ (thumbnail).
- ClickFix dẫn đến ACR stealer và GhostPipe — Một cuộc tấn công ClickFix sử dụng các tập lệnh nhúng và kỹ thuật steganography để triển khai ACR stealer và một payload thứ cấp mang tên GhostPipe nhằm mục đích đánh cắp thông tin đăng nhập Google.
- Lỗi trong Citrix NetScaler — Citrix dường như đã âm thầm xử lý một lỗ hổng heap overflow trong NetScaler (có thể là CVE-2026-8452) cho phép thực thi mã từ xa với đặc quyền root.
- Mã độc nạp Ethereum nhắm vào người dùng nói tiếng Bồ Đào Nha — Kỹ thuật EtherHiding được sử dụng để xác định cơ sở hạ tầng của kẻ tấn công thông qua blockchain, phát tán các extension trình duyệt độc hại để chiếm đoạt dữ liệu.
- Hàng nghìn máy đo nhiên liệu bị hở bị gỡ khỏi internet — BitSight quan sát thấy sự sụt giảm đáng kể số lượng hệ thống Automatic Tank Gauge (ATG) bị lộ lọt trên internet tại Mỹ, giảm hơn một nửa kể từ tháng 3.
- Agent FBI bị buộc tội rút tiền điện tử trái phép — Một đặc vụ phản gián của FBI bị cáo buộc đã chiếm đoạt bất hợp pháp khoảng 1 triệu USD tiền điện tử từ một đối tượng tội phạm bằng cách sử dụng seed phrase thu thập được trong quá trình điều tra.
- Ukraine triệt phá các trung tâm cuộc gọi lừa đảo — Chính quyền Ukraine đã triệt phá 94 trung tâm cuộc gọi lừa đảo, thu giữ hàng nghìn máy tính, điện thoại và khoảng 2 triệu USD tiền mặt.
- Chiến dịch trích xuất dữ liệu Azure quy mô lớn — Một kẻ tấn công tên "TheHatman" đã làm tràn ngập các diễn đàn tội phạm mạng với cơ sở dữ liệu nhân viên doanh nghiệp được tải trực tiếp từ cổng Azure/Entra thông qua các tài khoản bị xâm nhập.
Kết luận
Đó là tất cả thông tin của tuần này. Một số cuộc tấn công cần một exploit thực sự. Những cuộc khác chỉ cần một hệ thống bị lộ lọt, thông tin đăng nhập bị đánh cắp, hoặc một mắt xích yếu bị chôn vùi trong hệ thống.
Điều hữu ích là biết bạn đang đối phó với loại nào trước khi nó trở thành vấn đề của bạn. Hãy vá những gì quan trọng, đóng những gì không nên công khai và để mắt đến những thứ tẻ nhạt nhất. Chúng luôn là chìa khóa để giành chiến thắng.