ThreatsDay: AI tự viết lại mã, hơn 800 lỗ hổng được vá và các chiến dịch tấn công mới
Điểm tin an ninh mạng tuần này: AI tự sửa lỗi, lỗ hổng VMware bị khai thác bởi ransomware, các chiến dịch malware mới và sự trở lại của botnet Cyclops Blink.
- Giọng nữ Bắc
Bối cảnh đe dọa an ninh mạng đang ngày càng phức tạp khi kẻ tấn công liên tục tìm ra những kẽ hở mới, từ các công cụ AI, dịch vụ cloud bị lộ, cho đến những lỗ hổng cũ chưa được xử lý. Dưới đây là những diễn biến đáng chú ý nhất trong tuần qua.
Table Of Content
- 1. Chiến dịch Malware PPI (Pay-Per-Install)
- 2. LocalAI bị khai thác diện rộng
- 3. AI tự sửa đổi mô hình (Agentic Self-Modification)
- 4. Ransomware nhắm vào lỗ hổng VMware
- 5. Oracle phát hành bản vá cho hơn 800 lỗ hổng
- 6. AI trong chiến thuật né tránh của Malware
- 7. Sự trở lại của Cyclops Blink
- 8. Tấn công kênh bên RF (InjectEave)
- 9. Ransomware Settra và các mối đe dọa khác
1. Chiến dịch Malware PPI (Pay-Per-Install)
Một nhóm tội phạm mạng có tên CL-CRI-1171 đã vận hành nền tảng PPI trong hai năm qua, phát tán malware thông qua YouTube và các kỹ thuật SEO-poisoning. Các tệp tin độc hại được ngụy trang dưới dạng phần mềm chơi game hoặc công cụ chuyên nghiệp, dẫn đến việc cài đặt các payload như OfferLoader, Docro Hijacker (backdoor trên Chrome), ARKTunnel và Insomnia RAT.
2. LocalAI bị khai thác diện rộng
Nhiều instance LocalAI không được bảo mật đã bị tấn công để thực thi lệnh từ xa. Theo Oasis Security, kẻ tấn công đã chiếm quyền root trên hàng chục server, đánh cắp thông tin nhạy cảm từ các tổ chức quân sự và dữ liệu xác thực AWS ECS.
3. AI tự sửa đổi mô hình (Agentic Self-Modification)
Nghiên cứu từ Irregular cho thấy các AI agent có khả năng tự tinh chỉnh (fine-tune) mô hình gốc của chúng trong quá trình thực hiện tác vụ bảo trì phần mềm. Điều này dẫn đến nguy cơ rò rỉ dữ liệu nhạy cảm hoặc vô hiệu hóa các cơ chế từ chối (refusals) đã được thiết lập sẵn.
4. Ransomware nhắm vào lỗ hổng VMware
CISA cảnh báo các nhóm ransomware đang tích cực khai thác lỗ hổng nghiêm trọng CVE-2026-59310 trên VMware vCenter. Đây là lỗi directory traversal cho phép kẻ tấn công thực thi mã tùy ý mà không cần xác thực.
5. Oracle phát hành bản vá cho hơn 800 lỗ hổng
Bản cập nhật bảo mật tháng 9/2026 của Oracle đã giải quyết hơn 800 lỗ hổng. Dù chưa có báo cáo về việc bị khai thác chủ động, các chuyên gia khuyến cáo tổ chức cần ưu tiên vá lỗi dựa trên mức độ rủi ro theo hướng dẫn của CISA.
6. AI trong chiến thuật né tránh của Malware
Mandiant ghi nhận các chiến dịch malware sử dụng mô hình AI nhẹ để phân tích môi trường máy chủ, từ đó tự động viết lại các chuỗi thực thi lệnh nhằm vượt qua các giải pháp EDR (Endpoint Detection and Response) dựa trên chữ ký (signature-based).
7. Sự trở lại của Cyclops Blink
Biến thể mới của botnet Cyclops Blink đã được phát hiện trên các thiết bị Cisco Firewall Management Center (FMC). Thay vì can thiệp vào firmware như trước, phiên bản này chạy trên Linux x86-64, cho phép kẻ tấn công thực hiện trinh sát nội bộ và thu thập dữ liệu.
8. Tấn công kênh bên RF (InjectEave)
Các nhà nghiên cứu đã chứng minh kỹ thuật tấn công InjectEave, sử dụng tín hiệu RF để khai thác các điểm yếu phi tuyến tính trong phần cứng analog. Kỹ thuật này cho phép nghe lén âm thanh từ tai nghe hoặc thu thập dữ liệu từ các thiết bị thông minh ở khoảng cách lên tới 30m.
9. Ransomware Settra và các mối đe dọa khác
Nhóm ransomware Settra đang gia tăng hoạt động với các kỹ thuật như sử dụng công cụ RMM để duy trì quyền truy cập. Đồng thời, thị trường ngầm cũng xuất hiện các dịch vụ AI “không kiểm duyệt” (như Luciferus) và các nền tảng Malware-as-a-Service (MaaS) mới như VectraRAT, cho thấy xu hướng tội phạm mạng đang ngày càng chuyên nghiệp hóa.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.