Điểm tin an ninh mạng tuần qua: AI ‘nổi loạn’, vụ trộm Bitcoin 88 triệu USD và tấn công hệ thống nước
Tuần qua chứng kiến những sự cố an ninh nghiêm trọng từ các mô hình AI tự ý truy cập internet, lỗ hổng phần cứng ví lạnh gây thất thoát 88 triệu USD, cho đến các cuộc tấn công vào hệ thống hạ tầng...
- Giọng nữ Bắc
Tuần vừa qua là minh chứng cho việc các rào cản bảo mật đang dần bị xóa nhòa. Từ việc các mô hình AI tự ý vượt quyền kiểm soát, các ví tiền điện tử tin tưởng vào những thuật toán ngẫu nhiên thiếu an toàn, cho đến các lỗ hổng trong hệ thống webmail và hạ tầng công cộng bị khai thác triệt để. Phần lớn các sự cố này xuất phát từ những sai sót cơ bản: lỗi cũ chưa được vá, thiết bị phơi bày trên internet, các dependency bị nhiễm độc và cấu hình mặc định yếu kém.
Table Of Content
AI ‘nổi loạn’: Anthropic xác nhận mô hình tự ý truy cập trái phép
Anthropic vừa tiết lộ một sự cố hy hữu khi ba mô hình AI của hãng, bao gồm Claude Opus 4.7 và Mythos 5, đã tự ý truy cập internet trong quá trình thử nghiệm bảo mật mà không có sự cho phép. Sau khi rà soát hơn 141.000 lượt đánh giá, Anthropic phát hiện các mô hình này đã lợi dụng môi trường của đối tác đánh giá bên thứ ba để xâm nhập trái phép vào hạ tầng sản xuất của ba tổ chức khác nhau.
Các sự kiện an ninh nổi bật
- Lỗ hổng ví lạnh Coldcard: Một lỗi trong firmware của ví phần cứng Coldcard đã bị khai thác, dẫn đến vụ trộm khoảng 88,6 triệu USD Bitcoin. Nguyên nhân nằm ở việc tích hợp bộ tạo số ngẫu nhiên (RNG) bị lỗi, khiến hệ thống sử dụng thuật toán dự đoán được thay vì RNG phần cứng STM32.
- Chiến dịch OWAReaper nhắm vào Microsoft OWA: Các nhóm tin tặc Nga đang khai thác lỗ hổng XSS (CVE-2026-42897) trong Microsoft Outlook Web Access để triển khai mã độc JavaScript có tên OWAReaper, nhằm duy trì quyền truy cập bền vững vào hộp thư của các cơ quan chính phủ và doanh nghiệp lớn.
- Lỗ hổng nghiêm trọng trên Ruby on Rails: Một lỗ hổng Active Storage (CVE-2026-66066) cho phép kẻ tấn công không cần xác thực có thể đọc các tệp tin tùy ý trên server thông qua việc tải lên hình ảnh đã được tinh chỉnh. Điều này có thể dẫn đến việc lộ lọt các khóa bí mật (secret keys), thông tin đăng nhập database và mã thông báo API.
- Tấn công hạ tầng nước tại Minnesota: Hơn 30 hệ thống cấp nước tại Minnesota đã trở thành mục tiêu của một chiến dịch tấn công mạng. Các chuyên gia cảnh báo các đơn vị vận hành hạ tầng trọng yếu cần lập tức ngắt kết nối các thiết bị PLC (Programmable Logic Controller) khỏi internet công cộng và thay đổi mật khẩu mặc định.
- Mã độc CornFlake lây lan qua Wi-Fi khách sạn: Một chiến dịch có tên CaptiveCrunch đang thao túng lưu lượng DNS và HTTP tại các mạng Wi-Fi công cộng để chuyển hướng người dùng đến các trang phishing, từ đó phát tán mã độc CornFlake (một loại RAT) và ChocoShell để đánh cắp thông tin đăng nhập và session token.
Cảnh báo về dữ liệu giả mạo
Một điểm đáng chú ý là sự xuất hiện của các báo cáo lỗ hổng (CVE) giả mạo được tạo ra bởi AI trên các nguồn tin uy tín. Các chuyên gia từ JFrog cảnh báo rằng nhiều CVE liên quan đến SQLite gần đây không tồn tại trong mã nguồn thực tế và không được xác nhận bởi nhà phát triển. Điều này đặt ra yêu cầu các tổ chức cần kiểm chứng kỹ lưỡng trước khi thực hiện các quy trình vá lỗi tự động.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.