Điểm tin an ninh mạng tuần qua: Chrome dính 0-day, tấn công chuỗi cung ứng và lỗ hổng router
Tuần qua chứng kiến hàng loạt cuộc tấn công nhắm vào trình duyệt Chrome, các thiết bị router MikroTik, cùng các chiến dịch tấn công chuỗi cung ứng phần mềm tinh vi. Dưới đây là những diễn biến đáng...
- Giọng nữ Bắc
Điểm tin an ninh mạng tuần qua
Tuần này, cộng đồng an ninh mạng ghi nhận nhiều diễn biến phức tạp. Từ các lỗ hổng 0-day trên trình duyệt Chrome, các cuộc tấn công chiếm quyền điều khiển router, cho đến các vụ tấn công chuỗi cung ứng phần mềm, các tổ chức cần đặc biệt cảnh giác ngay cả khi đã thực hiện các bản vá lỗi định kỳ.
Table Of Content
N-able khắc phục lỗ hổng nghiêm trọng trên N-central
N-able đã phát hành các bản hotfix cho hai lỗ hổng nghiêm trọng (CVE-2026-86206 và CVE-2026-86207) trên nền tảng N-central, cho phép kẻ tấn công bypass xác thực. Ngoài ra, lỗ hổng CVE-2026-86218 với điểm CVSS 10.0 cũng đã được vá, ngăn chặn khả năng thực thi mã từ xa (RCE) trước xác thực. Dù chưa có xác nhận chính thức về việc khai thác trên diện rộng, các chuyên gia từ Huntress đã phát hiện dấu hiệu tấn công vào hệ thống của khách hàng.
Google cảnh báo 0-day trên Chrome
Google đã phát hành bản cập nhật cho 12 lỗ hổng, trong đó đáng chú ý nhất là CVE-2026-85046 (điểm CVSS 8.8). Đây là lỗi type confusion trong engine V8, cho phép kẻ tấn công thực thi mã tùy ý bên trong sandbox. Đây là lỗ hổng 0-day thứ 6 trên Chrome bị khai thác thực tế trong năm nay.
Chuỗi tấn công “MikroTrick” nhắm vào router MikroTik
CERT Polska cảnh báo về chiến dịch “MikroTrick”, sử dụng chuỗi khai thác các lỗ hổng 0-day trên MikroTik RouterOS để chiếm quyền điều khiển thiết bị mà không cần xác thực. Người dùng được khuyến cáo cập nhật ngay lên các phiên bản 6.49.21, 7.23.4 hoặc 7.24.2 để tránh bị kẻ xấu tạo tài khoản trái phép.
Tấn công chuỗi cung ứng tại Coder
Hạ tầng Cloudflare của Coder đã bị xâm nhập, cho phép kẻ tấn công chèn các registry server trái phép. Các module Terraform độc hại đã được phát tán nhằm đánh cắp thông tin nhạy cảm như API keys, SSH keys và các thông tin xác thực CI/CD, sau đó đẩy dữ liệu về tên miền giả mạo coder-infra[.]com.
Các mối đe dọa khác
- StyleSmuggler: Lỗ hổng 0-day trên Magento và Adobe Commerce đang bị khai thác để cài đặt backdoor vào các cửa hàng trực tuyến.
- RevStealer: Mã độc đánh cắp thông tin (infostealer) đang lây lan qua các bản hack game và phần mềm giả mạo Claude Desktop.
- Phishing Knight Office: Một bộ công cụ AiTM (Adversary-in-the-Middle) mới sử dụng các tài liệu giả mạo Docusign để đánh cắp session token, bypass MFA.
- Rủi ro từ SNMPv3: Giao thức SNMPv3 dù được coi là chuẩn bảo mật nhưng vẫn làm rò rỉ các tín hiệu tiền xác thực, giúp kẻ tấn công thu thập thông tin thiết bị trước khi thực hiện brute-force.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.