Điểm tin an ninh mạng: Từ mã độc tống tiền đến lỗ hổng trong tệp hướng dẫn AI
Tổng hợp các diễn biến an ninh mạng đáng chú ý: Chiến dịch lừa đảo qua Microsoft Teams, lỗ hổng trong tệp hướng dẫn AI, sự cố rò rỉ dữ liệu Dropbox và các xu hướng tấn công mới...
- Giọng nữ Bắc
Tuần này, bức tranh an ninh mạng toàn cầu tiếp tục ghi nhận những phương thức tấn công tinh vi, từ việc lạm dụng các công cụ cộng tác doanh nghiệp cho đến khai thác sự tin tưởng vào các tệp cấu hình AI. Dưới đây là những điểm tin đáng chú ý nhất.
Table Of Content
1. Lạm dụng Microsoft Teams để thực thi mã độc
Microsoft cảnh báo về các chiến dịch tấn công sử dụng tính năng cộng tác bên ngoài của Teams để giả danh nhân viên hỗ trợ kỹ thuật. Kẻ tấn công lừa người dùng cấp quyền truy cập từ xa, sau đó sử dụng PowerShell để cài đặt các gói MSI độc hại, thiết lập môi trường Node.js và triển khai mã JavaScript để duy trì quyền kiểm soát (C2). Mục tiêu cuối cùng là thực hiện do thám Active Directory và chiếm quyền điều khiển các tài nguyên quan trọng.
2. Ransomware và chiến thuật của nhóm The Gentlemen
Nhóm ransomware The Gentlemen (được theo dõi dưới tên Gold Sherwood) đang cho thấy sự gia tăng mạnh mẽ với gần 700 nạn nhân tính đến cuối tháng 7/2026. Chiến thuật của chúng bao gồm việc sử dụng các công cụ quản trị hệ thống hợp lệ, kỹ thuật BYOVD (Bring Your Own Vulnerable Driver) để vô hiệu hóa phần mềm EDR và can thiệp vào các dịch vụ sao lưu trước khi mã hóa dữ liệu.
3. Phishing-as-a-Service (PaaS) vẫn tồn tại sau khi bị truy quét
Nền tảng lừa đảo Outsider vẫn hoạt động mạnh mẽ dù bị cơ quan chức năng nhắm tới. Các kẻ tấn công sử dụng nền tảng này để tạo ra hàng trăm trang phishing mỗi tháng, phân phối qua tin nhắn SMS và sử dụng kết nối WebSocket để đánh cắp thông tin đăng nhập cũng như vượt qua xác thực đa yếu tố (MFA).
4. Rủi ro từ tệp hướng dẫn AI (llms.txt)
Một nghiên cứu mới phát hiện các tệp llms.txt hoặc llms-full.txt trên website của nhiều tập đoàn lớn đang bị lợi dụng. Kẻ tấn công đã đăng ký các gói thư viện giả mạo trên PyPI và npm với tên gọi tương tự các hướng dẫn trong tệp này. Khi các kỹ sư hoặc hệ thống tự động cài đặt theo hướng dẫn, mã độc sẽ được thực thi ngay lập tức.
5. Sự cố Dropbox và Lenovo ID
Khoảng 5.000 tài khoản Dropbox đã bị truy cập trái phép do lỗ hổng trong tích hợp cũ giữa Lenovo ID và nền tảng lưu trữ đám mây này. Những tài khoản không kích hoạt xác thực hai yếu tố (2FA) đã bị ảnh hưởng, buộc Dropbox phải hủy toàn bộ các phiên đăng nhập thông qua Lenovo ID.
6. Cảnh báo từ các ông lớn công nghệ về AI
Hơn 100 công ty công nghệ hàng đầu, bao gồm OpenAI, Google, Microsoft và Anthropic, đã cùng ký tên vào một bức thư ngỏ kêu gọi tăng cường an ninh mạng. Họ cảnh báo rằng AI đang rút ngắn thời gian thực hiện các cuộc tấn công, đồng thời làm tăng quy mô và độ tinh vi, khiến các hệ thống phòng thủ truyền thống trở nên quá tải.
7. Các diễn biến khác
- Sextortion: Hai đối tượng người Nigeria đã bị dẫn độ sang Mỹ để đối mặt với cáo buộc tống tiền tình dục dẫn đến hậu quả nghiêm trọng cho nạn nhân.
- VantaCore: Một nhóm ransomware mới được cho là sự tái cấu trúc của nhóm Thor, đang nhắm mục tiêu vào các doanh nghiệp Nga.
- Bảo mật Windows: Microsoft sẽ mở rộng tính năng bảo vệ toàn vẹn bộ nhớ (memory integrity) dựa trên VBS để tăng cường khả năng chống lại các cuộc tấn công cấp kernel.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.