Điểm tin an ninh mạng: Lỗ hổng RCE nghiêm trọng trên Gogs, chiến dịch malware mới và xu hướng AI độc hại
Tổng hợp các sự kiện an ninh mạng đáng chú ý trong tuần: Lỗ hổng RCE đạt điểm 10.0 trên Gogs, các chiến dịch malware sử dụng kỹ thuật DLL sideloading tinh vi, và sự trỗi dậy của các nền tảng AI không...
Lỗ hổng RCE nghiêm trọng trên Gogs (CVE-2026-52813)
Một lỗ hổng bảo mật mức độ nghiêm trọng tối đa (điểm CVSS 10.0) đã được phát hiện trong Gogs. Kẻ tấn công có thể lợi dụng lỗ hổng này để thực thi mã từ xa (RCE) thông qua Git hooks. Bằng cách sử dụng các chuỗi path traversal (../) trong tên tổ chức, kẻ tấn công có thể ghi đè cấu hình hooks của repository. Người dùng được khuyến cáo cập nhật ngay lên phiên bản 0.14.3 để vá lỗi này, cùng với các lỗ hổng XSS và logic khác.
Table Of Content
Kỹ thuật khai thác mới: Lạm dụng driver có chữ ký số
Các nhà nghiên cứu tại Check Point đã phát hiện cách lạm dụng driver ‘BTR.sys’ của Microsoft Defender để vượt qua các giải pháp bảo mật endpoint. Vì đây là một thành phần hợp lệ có chữ ký của Microsoft, các cơ chế chặn dựa trên chữ ký số trở nên vô hiệu. Kỹ thuật này cho phép kẻ tấn công thực thi các hoạt động ở cấp kernel mà không cần sử dụng phương pháp BYOVD (Bring Your Own Vulnerable Driver) truyền thống.
Chiến dịch Malware và kỹ thuật ẩn giấu tinh vi
- Grandoreiro: Chiến dịch malware này đang lạm dụng ứng dụng hợp lệ Duplicate Files Finder (DFF) để thực hiện DLL sideloading, tập trung chủ yếu tại khu vực Mỹ Latinh.
- ErrTraffic & ClickFix: Các chiến dịch này đang phát tán nhiều loại malware như Remus Stealer thông qua các trang WordPress bị chiếm quyền điều khiển, kết hợp với kỹ thuật BYOVD để leo thang đặc quyền.
- Backdoor ẩn trong khoảng trắng: Một mẫu malware mới được phát hiện lưu trữ địa chỉ server C2 ngay trong các khoảng trắng của file
desktop.ini, giúp nó qua mặt hầu hết các hệ thống kiểm tra tự động.
Sự trỗi dậy của AI “không kiểm soát”
Thị trường đang chứng kiến sự xuất hiện của các dịch vụ như Kriminal AI, được quảng cáo là không có bộ lọc hay rào cản đạo đức, cho phép người dùng thực hiện các truy vấn mà các nền tảng AI chính thống từ chối. Dịch vụ này sử dụng hạ tầng từ nhiều bên như Google Cloud, Cloudflare và các mô hình như Claude hay Llama để vận hành.
Các sự cố an ninh đáng chú ý khác
- Vi phạm tại Mabna Institute: Bộ Tư pháp Mỹ đã truy tố 17 thành viên của Mabna Institute (Iran) vì chiến dịch xâm nhập quy mô lớn vào hơn 144 trường đại học và nhiều tổ chức chính phủ, đánh cắp hơn 31 TB dữ liệu.
- Lỗ hổng trong thiết bị công nghiệp: Các bộ điều khiển làm lạnh Copeland XWEB Pro và Danfoss AK-SM 800A đã được vá các lỗ hổng nghiêm trọng cho phép kẻ tấn công thực thi mã từ xa hoặc thao túng hệ thống làm lạnh.
- Lỗ hổng CI/CD: Một lỗ hổng critical trong
@circleci/mcp-server-circlecicho phép kẻ tấn công không cần xác thực vẫn có thể chiếm quyền điều khiển pipeline CI/CD thông qua việc giả mạo header HTTP.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.