Điểm tin an ninh mạng tuần qua: Cisco 0-day, tấn công AI Agent và làn sóng ClickFix
Tuần qua chứng kiến hàng loạt lỗ hổng nghiêm trọng từ Cisco, các cuộc tấn công nhắm vào AI Agent thông qua kỹ thuật ClickFix, và sự trỗi dậy của các chiến dịch malware tinh...
- Giọng nữ Bắc
Cisco cảnh báo lỗ hổng nghiêm trọng trên ISE
Cisco vừa phát đi cảnh báo về một lỗ hổng bảo mật mức độ nghiêm trọng tối đa (CVSS 10.0) trong Identity Services Engine (ISE), hiện đang bị khai thác tích cực ngoài thực tế. Lỗ hổng có mã CVE-2026-76460 cho phép kẻ tấn công từ xa, không cần xác thực, có thể bypass cơ chế bảo mật thông qua một yêu cầu được thiết kế đặc biệt gửi đến API endpoint. Việc khai thác thành công sẽ giúp kẻ tấn công chiếm quyền truy cập trái phép vào giao diện quản trị web của thiết bị.
Table Of Content
Các diễn biến đáng chú ý trong tuần
- Triệt phá hạ tầng NightmareStresser: Bộ Tư pháp Hoa Kỳ đã thu giữ hai tên miền liên quan đến dịch vụ DDoS-for-hire NightmareStresser, vốn đã thực hiện hàng trăm nghìn cuộc tấn công nhắm vào các cơ quan chính phủ, tổ chức giáo dục và nền tảng game từ năm 2022.
- Lỗ hổng trong AI Coding Agents: Các nhà nghiên cứu từ AIR Security đã công bố kỹ thuật Plugin4Shell, một lỗ hổng RCE zero-click ảnh hưởng đến Claude Code, OpenAI Codex, GitHub Copilot và Google Gemini CLI. Lỗ hổng này cho phép kẻ tấn công bypass cơ chế SHA-pinning để cài đặt các plugin độc hại thay thế cho plugin chính chủ.
- Malware KREMLIN nhắm vào trình duyệt: Một chiến dịch malware ngân hàng tại Brazil đang sử dụng bộ công cụ KREMLIN để lây nhiễm các tiện ích mở rộng độc hại trên Chrome và Edge, nhằm đánh cắp thông tin đăng nhập và token phiên làm việc của người dùng.
- Tấn công chuỗi cung ứng tại Brevo: Nền tảng Brevo đã bị tấn công thông qua việc chiếm đoạt API key Cloudflare, dẫn đến việc chèn các đoạn mã độc hại vào hơn 100.000 trang web khách hàng. Kẻ tấn công sử dụng kỹ thuật ClickFix để lừa người dùng thực thi lệnh độc hại dưới vỏ bọc CAPTCHA giả mạo.
Sự trỗi dậy của kỹ thuật tấn công ClickFix
Kỹ thuật ClickFix đang trở thành xu hướng phổ biến trong các chiến dịch lừa đảo. Thay vì sử dụng các tệp tin thực thi truyền thống, kẻ tấn công lừa nạn nhân copy và dán các đoạn mã độc hại vào Terminal hoặc trình duyệt. Các chiến dịch gần đây ghi nhận việc lạm dụng Google Docs, Google Visualization API và các tiện ích mở rộng trình duyệt để duy trì sự hiện diện và đánh cắp dữ liệu tài chính của người dùng.
Cập nhật quan trọng về CVE
Danh sách các lỗ hổng cần ưu tiên vá lỗi trong tuần bao gồm các CVE liên quan đến Orkes Conductor, Google Pixel, Parallels Desktop, AWS Systems Manager Agent và nhiều nền tảng khác. Người quản trị hệ thống được khuyến cáo kiểm tra danh sách CVE mới nhất và ưu tiên cập nhật các bản patch cho những dịch vụ đang vận hành công khai trên internet.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.