Điểm tin an ninh mạng: Từ lỗ hổng Samsung đến làn sóng tấn công bằng AI
Tổng hợp các sự kiện an ninh mạng nổi bật tuần qua: lỗ hổng RCE trên thiết bị Samsung, rủi ro từ các tác nhân AI, chiến dịch mã độc macOS mới và các mối đe dọa chuỗi cung ứng phần...
- Giọng nữ Bắc
Tổng quan các mối đe dọa tuần qua
Tuần này, bức tranh an ninh mạng ghi nhận nhiều hình thức tấn công tận dụng các hệ thống tin cậy, từ các server bị cấu hình sai, các lỗ hổng cũ được tái sử dụng cho đến việc lạm dụng các công cụ hỗ trợ để thực hiện hành vi độc hại. Dưới đây là những diễn biến chính:
Table Of Content
- Tổng quan các mối đe dọa tuần qua
- 1. Rủi ro từ hạ tầng viễn thông
- 2. Chiến dịch tấn công qua ClickOnce
- 3. Tấn công chuỗi cung ứng npm
- 4. Rủi ro từ các tác nhân AI (Coding Agents)
- 5. Lỗ hổng nghiêm trọng trên thiết bị Samsung
- 6. Mã độc macOS phiên bản mới (XCSSET v40)
- 7. Lỗ hổng Active Directory: KerberLoss và ResetNightmare
- 8. Các mối đe dọa khác
1. Rủi ro từ hạ tầng viễn thông
Ủy ban đặc biệt của Quốc hội Mỹ đã công bố báo cáo “Stranger Pings”, cảnh báo về sự hiện diện của hạ tầng do Trung Quốc kiểm soát trong mạng lưới viễn thông Mỹ. Các chuyên gia lo ngại rằng các nhà cung cấp viễn thông này có thể bị lợi dụng để duy trì quyền truy cập trái phép và che giấu các hoạt động gián điệp.
2. Chiến dịch tấn công qua ClickOnce
Nhóm tin tặc SideWinder đang triển khai chuỗi tấn công đa giai đoạn, sử dụng các tệp PDF lừa đảo để phát tán các backdoor dựa trên ngôn ngữ Rust. Các backdoor này có khả năng duy trì sự hiện diện trên hệ thống, thu thập thông tin và nhận lệnh từ server điều khiển thông qua các nền tảng serverless như Cloudflare Workers.
3. Tấn công chuỗi cung ứng npm
Chiến dịch “Flooding Dropper” đã phát hiện hơn 800 gói phần mềm độc hại trên npm. Kẻ tấn công sử dụng tự động hóa để tạo tài khoản và gói phần mềm, sau đó thực thi payload giai đoạn hai. Mã độc này có khả năng nhận diện hệ điều hành (Windows, Linux, macOS) để tải về payload tương thích và vô hiệu hóa các cơ chế bảo mật như Antimalware Scan Interface.
4. Rủi ro từ các tác nhân AI (Coding Agents)
Nghiên cứu từ Datadog cảnh báo rằng việc tin tưởng các repository trong các công cụ hỗ trợ lập trình (coding agents) có thể dẫn đến việc thực thi mã độc trước khi người dùng kịp tương tác. Các cấu hình mặc định trong những công cụ này đôi khi tạo ra đường dẫn thực thi tự động mà không cần sự phê duyệt của người dùng.
5. Lỗ hổng nghiêm trọng trên thiết bị Samsung
Hai lỗ hổng (CVE-2025-21079 và CVE-2025-58486) cho phép kẻ tấn công chiếm quyền điều khiển cấp hệ thống trên các thiết bị Samsung chỉ bằng một cú nhấp chuột vào liên kết độc hại. Lỗi thiết kế trong trợ lý ảo Bixby đã bị lợi dụng để leo thang đặc quyền thông qua các quyền Android được cấp tự động.
6. Mã độc macOS phiên bản mới (XCSSET v40)
Phiên bản mới của mã độc XCSSET đang nhắm vào người dùng macOS thông qua các dự án Xcode bị xâm nhập. Mã độc này sử dụng kỹ thuật thực thi trong bộ nhớ (in-memory execution) để tránh bị phát hiện, đồng thời có khả năng chiếm quyền điều khiển trình duyệt và thay thế ứng dụng Telegram hợp lệ bằng phiên bản chứa mã độc.
7. Lỗ hổng Active Directory: KerberLoss và ResetNightmare
Hai lỗ hổng leo thang đặc quyền mới (CVE-2026-25177 và CVE-2026-27912) có thể gây ra tình trạng nhầm lẫn danh tính trên Domain Controller, cho phép người dùng có đặc quyền thấp chiếm quyền Domain Admin. Microsoft đã phát hành các bản patch vào tháng 3 và tháng 4 năm 2026.
8. Các mối đe dọa khác
- FunFoneFarm: Các trang trại điện thoại tích hợp AI đang trở thành công cụ giá rẻ để thực hiện các chiến dịch lừa đảo quy mô lớn.
- Gian lận quảng cáo CTV: Chiến dịch NewsJunkie giả mạo nội dung tin tức địa phương trên các nền tảng TV thông minh để tạo ra hàng tỷ yêu cầu quảng cáo giả mạo.
- Phishing giả mạo ngân hàng: Chiến dịch mạo danh Bank of America nhằm cài đặt phần mềm truy cập từ xa ScreenConnect, đồng thời ngăn chặn người dùng gỡ cài đặt.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.