⚡ Tổng kết tuần: Tấn công PLC bằng AI, lỗ hổng GitLab, rò rỉ khóa Stripe và nhiều hơn nữa

Một gói phần mềm được cài đặt. Một lời nhắc đăng nhập mở ra. Một thiết bị kết nối internet bị lộ. Mọi thứ dường như vẫn bình thường. Đó chính là bầu không khí của tuần này khi các công cụ tin cậy trở nên thù địch, AI giúp tấn công rẻ hơn và các nhà nghiên cứu phát hiện ra nhiều lỗ hổng mới từ Siemens PLC đến GitLab.
Tổng kết tuần an ninh mạng

Một gói phần mềm được cài đặt. Một lời nhắc đăng nhập mở ra. Một thiết bị kết nối trực tiếp với internet. Mọi thứ dường như vẫn bình thường cho đến lúc này.

Đó chính là bầu không khí bao trùm tuần qua. Các công cụ tin cậy trở nên thù địch, những điểm yếu cũ nhận được sự chú ý mới, AI giúp việc khai thác trở nên rẻ hơn, và các nhà nghiên cứu liên tục phát hiện ra các cuộc tấn công nghe có vẻ phức tạp nhưng thực tế lại đơn giản hơn nhiều.

Có rất nhiều thứ cần được xử lý. Dưới đây là bản tóm tắt ngắn gọn.

⚡ Mối đe dọa của tuần

Mỹ cảnh báo về các cuộc tấn công hỗ trợ bởi AI nhắm vào Siemens PLCs — Theo chính phủ Hoa Kỳ, các tác nhân đe dọa đang sử dụng AI để viết các đoạn mã khai thác (exploit scripts) nhắm vào các bộ điều khiển logic lập trình được (PLC) dòng Siemens S7 đang kết nối internet. Các thiết bị này được sử dụng rộng rãi trong các ngành nước, năng lượng, sản xuất và các hạ tầng trọng yếu khác. Các cơ quan chức năng cảnh báo: "Đây không phải là một rủi ro lý thuyết — đó là một mối đe dọa thực sự."

Việc khai thác các PLC không được bảo mật tốt có thể dẫn đến gián đoạn các quy trình công nghiệp quan trọng, gây ra sự cố an toàn, thời gian ngừng hoạt động hoặc hư hỏng thiết bị, thỏa hiệp dữ liệu nhạy cảm và vi phạm tuân thủ, chưa kể đến các tác động dây chuyền trên các hệ thống liên kết.

Các tác nhân đe dọa đã bị phát hiện sử dụng các dịch vụ quét hợp pháp như Censys và ZoomEye để xác định các Siemens S7 PLC bị lộ lọt trên Internet. Sau khi xác định được hệ thống mục tiêu, các script do AI tạo ra, giả dạng các công cụ giám sát hợp pháp, sẽ được triển khai để tìm kiếm lỗ hổng. Hiện tại vẫn chưa rõ ai đứng sau các hoạt động này.

🔔 Tin tức hàng đầu

  • Lỗ hổng GitLab bị tấn công tích cực — Một lỗ hổng bảo mật mới trong GitLab đã bị khai thác chỉ vài ngày sau khi công bố. Lỗ hổng CVE-2026-19478 (điểm CVSS: 9.4) cho phép kẻ tấn công chưa xác thực sửa đổi hoặc xóa các dự án công khai và ghi đè dữ liệu mà không cần thông tin đăng nhập hay tương tác từ người dùng.
  • 14 gói npm chứa mã độc cài đặt RedC2 4.0 Linux Backdoor — Một bộ gồm 14 gói npm giả mạo các tiện ích lịch nhưng thực chất được thiết kế để âm thầm cài đặt RedC2 4.0, một công cụ chiếm quyền điều khiển Linux hỗ trợ bởi AI. RedC2 4.0 được quảng cáo trên các diễn đàn tội phạm mạng như một bộ công cụ đa nền tảng có khả năng giám sát, đánh cắp thông tin xác thực và tải payload.
  • Tấn công Zombie Card hồi sinh thẻ Visa đã hết hạn — Các nhà nghiên cứu đã trình diễn cuộc tấn công Zombie Card mới, vượt qua các kiểm tra mã hóa để thực hiện thanh toán không tiếp xúc bằng thẻ tín dụng Visa đã hết hạn vật lý bằng cách lạm dụng thiết lập chuyển tiếp trên điện thoại thông minh để thay đổi ngày hết hạn được gửi đến thiết bị PoS.
  • Nghi vấn tin tặc Nga lạm dụng quy trình xác thực hợp pháp — Ba nhóm đe dọa gián điệp mạng nghi có liên quan đến Nga (UNC6293, UNC7005 và UNC5976) đã bị phát hiện lạm dụng các luồng xác thực hợp pháp để nhắm mục tiêu vào các cá nhân làm việc trong chính phủ, quốc phòng và các viện nghiên cứu tại Châu Âu và Mỹ.
  • Tấn công Spectre nhắm vào Cloudflare Workers làm rò rỉ JWT — Một cuộc tấn công Spectre từ xa chống lại Cloudflare Workers đã được phát hiện có thể làm rò rỉ JSON Web Token (JWT) từ một Worker cùng vị trí trong môi trường sản xuất với tốc độ 12 bit/giây, nhanh hơn 360 lần so với các cuộc tấn công trước đây.
  • Nhóm Cl0p triển khai Web Shell tùy chỉnh trong các cuộc tấn công PTC Windchill — Một JSP Web Shell đã được triển khai sau khi khai thác lỗ hổng nghiêm trọng trong máy chủ PTC Windchill. Web Shell này là một nền tảng tống tiền đầy đủ tính năng, có khả năng giải mã mọi thông tin xác thực trong keystore của Windchill và thực thi mã tùy chỉnh.
  • Lỗ hổng bảo mật trong Unisoc — Các nhà nghiên cứu đã tiết lộ một lỗ hổng mới chưa được vá trong firmware modem Unisoc T612. Khi kết hợp với lỗ hổng RCE đã công bố trước đó, kẻ tấn công có thể giành được quyền truy cập Android kernel bằng cách thực hiện một cuộc gọi video đến thiết bị và yêu cầu nạn nhân trả lời.

🔥 Các CVE đang thịnh hành

Các lỗ hổng xuất hiện hàng tuần và khoảng cách giữa bản vá và mã khai thác đang thu hẹp nhanh chóng. Đây là những lỗi bảo mật nghiêm trọng hoặc đang bị khai thác trong tuần này: CVE-2026-15748 (Forminator Forms), CVE-2026-19478 (GitLab), CVE-2026-65346 (Apple), và hàng loạt bản vá từ Cisco, Microsoft, Mozilla, Google Chrome, Atlassian và Splunk.

📰 Xung quanh thế giới mạng

  • Rò rỉ khóa Stripe API của 659 người bán — Một bộ dữ liệu chứa các khóa Stripe API còn hoạt động cho phép quyền truy cập lập trình đầy đủ vào tài khoản, bao gồm việc đọc hồ sơ khách hàng, tạo lệnh tính phí và thay đổi nơi gửi tiền thanh toán.
  • CISA phát hành hướng dẫn cải thiện tiêu chuẩn vận hành — CISA đã công bố Kiến trúc tham chiếu ghi nhật ký (Logging Reference Architecture) để giúp các cơ quan liên bang thiết lập các tiêu chuẩn giám sát mạng và ứng cứu sự cố.
  • Lạm dụng ScreenConnect — Các tác nhân đe dọa đang sử dụng nhiều phương thức từ lừa đảo đến SEO-poisoning để triển khai ScreenConnect nhằm kiểm soát thiết bị nạn nhân và gỡ bỏ các công cụ RMM đối thủ.
  • Kỹ thuật WebAudio Fingerprinting trên Alibaba — Một nhà phát triển đã cáo buộc AliExpress cố gắng theo dõi người dùng bằng cách phát âm thanh qua trình duyệt để thu thập dấu vân tay thiết bị, một kỹ thuật mà Firefox cho biết họ đã chặn từ phiên bản 118.
  • Anthropic mở rộng quyền truy cập Claude Mythos 5 — Anthropic đang cung cấp model mạnh mẽ nhất của mình để giúp các tổ chức quét mã nguồn tìm lỗ hổng bảo mật và tự động hóa quy trình vá lỗi phần mềm mã nguồn mở.
Google Security Tools
Google sử dụng AI để phát hiện hơn 100 lỗ hổng bảo mật nghiêm trọng trong 10 tháng qua.
  • 768 khóa AWS doanh nghiệp bị lộ có quyền Admin toàn phần — Quét từ Truffle Security đã xác định hàng nghìn cặp khóa AWS bị lộ công khai, trong đó có 768 khóa root hoặc khóa IAM có quyền AdministratorAccess, nhiều khóa đã tồn tại hơn 5 năm mà chưa bao giờ được thay đổi.

Kết luận

Lời nhắc nhở hữu ích của tuần này: kẻ tấn công hiếm khi cần toàn bộ hệ thống thất bại. Chỉ cần một dịch vụ bị lộ, một lối tắt đáng tin cậy hoặc một phụ thuộc bị bỏ qua là đủ để chúng bắt đầu. Vì vậy, thay vì hỏi "mối đe dọa lớn tiếp theo là gì?", hãy tự hỏi "chúng ta đang mặc định điều gì là an toàn?". Câu trả lời cho câu hỏi đó thường giúp phát hiện vấn đề sớm hơn.