Điểm tin an ninh mạng: GhostJacking AI, EtherHiding và hàng loạt lỗ hổng nguy hiểm
Tổng hợp các sự kiện an ninh mạng nổi bật trong tuần: từ kỹ thuật GhostJacking tấn công AI, chiến dịch EtherHiding trên blockchain cho đến các lỗ hổng nghiêm trọng trong công cụ lập trình...
- Giọng nữ Bắc
Điểm tin an ninh mạng tuần qua
Tuần này, cộng đồng an ninh mạng ghi nhận hàng loạt sự cố đáng chú ý, từ các chiến dịch tấn công vào hạ tầng cloud, lỗ hổng trong công cụ AI cho đến các phương thức lừa đảo tinh vi. Dưới đây là những cập nhật quan trọng mà các đội ngũ bảo mật cần lưu ý.
Table Of Content
1. Chiến dịch City-Forum nhắm vào Salesforce và ServiceNow
Một chiến dịch có tên City-Forum đang khai thác quyền truy cập của khách (guest access) trên các nền tảng Salesforce Experience Cloud và ServiceNow. Kẻ tấn công sử dụng các kỹ thuật ít người biết đến như UI-API để trích xuất dữ liệu, nhắm vào nhiều lĩnh vực từ viễn thông, tài chính đến các nhà cung cấp phần mềm doanh nghiệp.
2. Lỗ hổng thực thi mã từ xa trong Cursor CLI
Công cụ lập trình Cursor đã phát hành bản vá cho một lỗ hổng nghiêm trọng trong CLI agent. Lỗ hổng này cho phép một repository độc hại thực thi tùy ý các lệnh trên máy tính của lập trình viên ngay cả khi sandbox đã được kích hoạt, trước khi người dùng kịp xác nhận độ tin cậy của workspace.
3. GhostJacking: Mối đe dọa mới đối với AI Agent
Kỹ thuật tấn công mới mang tên GhostJacking đang đặt ra thách thức lớn cho chuỗi cung ứng AI. Bằng cách thao túng các log hoặc cảnh báo, kẻ tấn công có thể khiến AI agent thực thi mã độc, leo thang đặc quyền, và truy cập vào hạ tầng cloud của doanh nghiệp mà không kích hoạt bất kỳ quy tắc bảo mật thông thường nào.
4. EtherHiding: Malware ẩn mình trên Blockchain
Chiến dịch ClickFix hiện đang sử dụng kỹ thuật EtherHiding, tận dụng blockchain Polygon để che giấu và xoay vòng hạ tầng C2 (Command-and-Control). Thay vì sử dụng server truyền thống, kẻ tấn công lưu trữ các domain độc hại trong dữ liệu giao dịch blockchain, khiến việc phát hiện và chặn đứng trở nên vô cùng khó khăn.
5. Các cập nhật bảo mật khác
- Vishing ở quy mô lớn: Okta cảnh báo về nền tảng “Work Panel” – một công cụ chuyên dụng giúp tội phạm mạng thực hiện các chiến dịch lừa đảo qua giọng nói (vishing) một cách tự động và chuyên nghiệp.
- Phần mềm giả mạo: Các phiên bản giả mạo của CCleaner đang được phát tán để cài đặt extension độc hại GhostDesk, nhằm đánh cắp thông tin đăng nhập và chụp màn hình người dùng.
- Lỗ hổng Private Cloud Compute (PCC): Apple đã chi 150.000 USD tiền thưởng cho nhà nghiên cứu phát hiện lỗ hổng path traversal trong môi trường AI của hãng (CVE-2026-20685).
- ExfilSquad: Một nhóm tội phạm mạng mới nổi chuyên đánh cắp dữ liệu từ các hệ thống CRM và AI, sau đó tống tiền bằng cách đe dọa rò rỉ dữ liệu qua mạng ngang hàng (P2P/torrent) thay vì sử dụng ransomware truyền thống.
Các sự kiện này một lần nữa nhấn mạnh tầm quan trọng của việc thiết lập các “guardrails” cho AI, kiểm soát chặt chẽ quyền truy cập của các agent tự động và duy trì cảnh giác trước các phương thức tấn công ngày càng tinh vi trên nền tảng cloud.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.