Điểm tin an ninh mạng: Hacker dùng AI tấn công tự động, 370 lỗ hổng Chrome và các mối đe dọa mới
Tuần qua chứng kiến sự gia tăng của các chiến dịch tấn công sử dụng AI, lỗ hổng nghiêm trọng trên trình duyệt Chrome và các phương thức phishing tinh vi nhắm vào doanh...
- Giọng nữ Bắc
Tuần qua, cộng đồng an ninh mạng ghi nhận nhiều diễn biến phức tạp khi các nhóm tội phạm mạng không ngừng nâng cấp công cụ tấn công, từ việc tận dụng AI để tự động hóa khai thác lỗ hổng cho đến các chiến dịch phishing tinh vi.
Table Of Content
Hacker sử dụng AI để tự động hóa tấn công
Một nhóm hacker nói tiếng Trung đang thực hiện chiến dịch tấn công tự động bằng AI, nhắm vào các hạ tầng sử dụng lỗ hổng trong Langflow, n8n, Citrix NetScaler, Apache Tomcat, Marimo Notebook, Palo Alto Networks PAN-OS và Windows IKE Extensions. Kẻ tấn công sử dụng framework Hermes Agent kết hợp với mô hình DeepSeek để đánh giá lỗ hổng, tạo mã khai thác và đưa ra quyết định tấn công mà không cần sự can thiệp của con người.
370 lỗ hổng trên Google Chrome
Google vừa phát hành bản vá cho 370 lỗ hổng trên trình duyệt Chrome, trong đó có 7 lỗ hổng được xếp hạng nghiêm trọng. Mặc dù số lượng lỗ hổng rất lớn, Google cho biết chưa có bằng chứng nào cho thấy chúng đang bị khai thác trong thực tế. Người dùng được khuyến cáo cập nhật ngay lên phiên bản 151.0.7922.71/72.
Các chiến dịch mã độc và Ransomware đáng chú ý
- GenieLocker: Nhóm Toy Ghouls đang sử dụng ransomware tùy chỉnh này để tấn công các tổ chức tại Nga, nhắm vào các máy chủ Windows và Linux/ESXi thông qua việc khai thác kết nối OpenVPN từ đối tác tin cậy.
- Phishing và XWorm: Nhóm xplogs22 tiếp tục sử dụng email phishing để phát tán mã độc XWorm, đồng thời xuất hiện trojan LunaSpy trên Android giả dạng ứng dụng diệt virus để đánh cắp dữ liệu nhạy cảm.
- Chiến dịch Noidret: Mã độc CastleLoader đang được sử dụng để phân phối các payload liên quan đến framework Needle Stealer, tập trung vào việc đánh cắp tiền điện tử và duy trì sự hiện diện trên trình duyệt.
- ClickFix biến thể: Một biến thể mới của ClickFix lừa người dùng chạy lệnh qua Windows Run, sau đó sử dụng WebDAV để tải payload mà không để lại dấu vết trên ổ cứng.
Cảnh báo về an ninh chuỗi cung ứng và SaaS
GitHub đã cập nhật hàng loạt biện pháp bảo mật để thắt chặt chuỗi cung ứng, bao gồm bảo vệ tài khoản quan trọng và kiểm soát chặt chẽ hơn các workflow trong GitHub Actions. Trong khi đó, nhóm ShinyHunters đang chuyển hướng sang tấn công chiếm quyền điều khiển tài khoản SaaS thông qua kỹ thuật vishing (tấn công xã hội qua giọng nói) để vượt qua xác thực đa yếu tố (MFA).
Khuyến nghị từ NCSC
Cơ quan An ninh mạng Quốc gia Anh (NCSC) nhấn mạnh tầm quan trọng của việc tăng cường khả năng giám sát pháp y (forensic observability) trên các thiết bị biên như firewall và VPN gateway. Các nhà sản xuất cần cung cấp cơ chế hỗ trợ để đội ngũ phản ứng sự cố có thể thu thập dữ liệu, đánh giá tác động và khôi phục niềm tin sau khi bị xâm nhập.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.