Điểm tin an ninh mạng: Từ mã độc Android, tấn công PLC đến lỗ hổng AI
Tổng hợp các sự cố an ninh mạng đáng chú ý trong tuần: từ các chiến dịch phát tán mã độc qua npm, phần mềm gián điệp trên Android, cho đến các kỹ thuật tấn công mới nhắm vào AI và hệ thống điều khiển...
Tuần qua, cộng đồng an ninh mạng ghi nhận hàng loạt chiến dịch tấn công tinh vi, nơi các mối đe dọa thường núp bóng dưới những công cụ hữu ích. Dưới đây là những sự kiện nổi bật nhất:
Table Of Content
- 1. Cảnh báo từ GitHub
- 2. Mã độc trong gói npm
- 3. Tiện ích VS Code giả mạo
- 4. Siết chặt bảo mật trên PyPI
- 5. Chiến dịch Lampion nhắm vào người dùng Bồ Đào Nha
- 6. Ứng dụng Android quảng cáo độc hại
- 7. Mã độc SectopRAT qua Claude giả mạo
- 8. Kỹ thuật GhostCommit nhắm vào AI
- 9. Tấn công vào PLC tại Mỹ
- 10. Spyware núp bóng ứng dụng cảnh báo
- 11. Mã độc MarkiRAT
- 12. Lỗ hổng trong ứng dụng do AI tạo ra
- 13. AI bị biến thành công cụ tấn công
- 14. TrickBot dùng DNS Tunneling
1. Cảnh báo từ GitHub
GitHub thông báo từ ngày 18/08/2026, các bản cập nhật hỗ trợ (support bundle) từ các thiết bị GitHub Enterprise Server (GHES) cũ chưa được vá lỗi sẽ bị từ chối. Người dùng cần cập nhật lên các phiên bản vá lỗi mới nhất để tránh gián đoạn hệ thống.
2. Mã độc trong gói npm
Gói npm có tên @copilot-mcp/apex bị phát hiện là một dropper cài đặt mã độc đánh cắp thông tin (infostealer) trên macOS. Mã độc này thu thập dữ liệu từ trình duyệt, ví tiền điện tử, khóa SSH, và thông tin xác thực AWS/Kubernetes trước khi gửi về máy chủ của kẻ tấn công.
3. Tiện ích VS Code giả mạo
Tiện ích “Markdown All Pro” trên Visual Studio Code Marketplace đã bị gỡ bỏ sau khi bị phát hiện giả mạo công cụ nổi tiếng “Markdown All in One”. Tiện ích này cho phép kẻ tấn công thực thi lệnh từ xa trên máy tính nạn nhân ngay sau khi cài đặt.
4. Siết chặt bảo mật trên PyPI
PyPI vừa áp dụng quy tắc mới: từ chối tải lên tệp mới cho các bản phát hành cũ hơn 14 ngày nhằm ngăn chặn việc chiếm đoạt các dự án lâu đời thông qua token hoặc workflow bị lộ.
5. Chiến dịch Lampion nhắm vào người dùng Bồ Đào Nha
Mã độc ngân hàng Lampion đang được phát tán qua các email phishing giả mạo thông báo hành chính, sử dụng các tệp HTML bị xáo trộn (obfuscated) để vượt qua các biện pháp bảo mật tĩnh.
6. Ứng dụng Android quảng cáo độc hại
Nhiều ứng dụng “AfterCall” bị phát hiện lừa người dùng cấp quyền truy cập đặc biệt để hiển thị quảng cáo xâm nhập ngay sau khi kết thúc cuộc gọi, gây ảnh hưởng đến hàng triệu lượt hiển thị quảng cáo.
7. Mã độc SectopRAT qua Claude giả mạo
Một chiến dịch malvertising đã chuyển hướng người dùng đến một trang web giả mạo Claude, nơi họ tải xuống tệp thực thi chứa mã độc SectopRAT thay vì ứng dụng Claude chính chủ.
8. Kỹ thuật GhostCommit nhắm vào AI
Các nhà nghiên cứu phát hiện kỹ thuật GhostCommit, trong đó kẻ tấn công giấu các chỉ dẫn độc hại vào tệp hình ảnh PNG. Khi các tác nhân AI (coding agent) xử lý hình ảnh này trong quá trình review code, chúng có thể bị thao túng để đánh cắp các biến môi trường (.env) của dự án.
9. Tấn công vào PLC tại Mỹ
CISA cảnh báo về các hoạt động tấn công nhắm vào các thiết bị điều khiển logic khả trình (PLC) của Rockwell Automation, Schneider Electric và Siemens. Kẻ tấn công tìm cách thao túng dữ liệu trên hệ thống SCADA/HMI tại các cơ sở hạ tầng trọng yếu như năng lượng và cấp thoát nước.
10. Spyware núp bóng ứng dụng cảnh báo
Một ứng dụng giả mạo “BH Alert” tại Bahrain bị phát hiện chứa mã độc OctagonPanel, có khả năng đánh cắp tin nhắn, mã OTP, danh bạ và chiếm quyền điều khiển thiết bị từ xa.
11. Mã độc MarkiRAT
Nhóm tin tặc TAG-182 đang phát tán mã độc MarkiRAT thông qua các ứng dụng VPN và công cụ media giả mạo, nhắm vào người dùng Iran để phục vụ mục đích giám sát.
12. Lỗ hổng trong ứng dụng do AI tạo ra
Phân tích 28 ứng dụng được viết bằng AI cho thấy 434 lỗ hổng bảo mật, phổ biến nhất là thiếu kiểm soát giới hạn tốc độ (rate-limiting) và lộ lọt các secret được hard-code.
13. AI bị biến thành công cụ tấn công
Tin tặc đang tìm cách phá vỡ các rào cản an toàn (guardrails) của các mô hình AI thương mại như Claude Opus để biến chúng thành nền tảng hỗ trợ kiểm thử xâm nhập (penetration testing) độc hại.
14. TrickBot dùng DNS Tunneling
Phiên bản mới của mã độc TrickBot hiện sử dụng kỹ thuật DNS tunneling để giao tiếp với máy chủ C2, giúp che giấu dữ liệu độc hại bên trong các truy vấn DNS thông thường nhằm tránh bị phát hiện bởi các giải pháp bảo mật.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.