Tổng hợp an ninh mạng tuần qua: Tấn công PLC bằng AI, lỗ hổng GitLab và rò rỉ khóa Stripe
Tuần qua chứng kiến sự gia tăng của các cuộc tấn công sử dụng AI nhắm vào hạ tầng công nghiệp, lỗ hổng nghiêm trọng trên GitLab và hàng loạt sự cố rò rỉ dữ liệu nhạy...
- Giọng nữ Bắc
Cảnh báo: Tấn công bằng AI nhắm vào PLC Siemens
Chính phủ Hoa Kỳ vừa đưa ra cảnh báo khẩn cấp về việc các nhóm tin tặc đang sử dụng AI để viết script khai thác nhắm vào các bộ điều khiển logic khả trình (PLC) Siemens dòng S7. Những thiết bị này hiện đang được sử dụng rộng rãi trong các lĩnh vực hạ tầng trọng yếu như năng lượng, nước và sản xuất. Các cơ quan chức năng nhấn mạnh đây là mối đe dọa thực tế, không còn là lý thuyết, có khả năng gây gián đoạn quy trình công nghiệp và hư hỏng thiết bị.
Table Of Content
Các sự kiện an ninh mạng nổi bật
- Lỗ hổng GitLab bị khai thác: Lỗ hổng CVE-2026-19478 (điểm CVSS 9.4) cho phép kẻ tấn công không cần xác thực có thể sửa đổi hoặc xóa các dự án GitLab công khai. Lỗ hổng này đã bị khai thác tích cực chỉ vài ngày sau khi được công bố.
- Trojan trong gói npm: 14 gói npm độc hại đã được phát hiện, giả mạo các tiện ích lịch để phát tán mã độc RedC2 4.0 trên Linux, một công cụ C2 (Command and Control) được thiết kế để đánh cắp thông tin và kiểm soát từ xa.
- Tấn công “Zombie Card”: Các nhà nghiên cứu đã chứng minh kỹ thuật cho phép sử dụng thẻ Visa đã hết hạn để thực hiện thanh toán không tiếp xúc thông qua việc vượt qua các kiểm tra mật mã bằng cách can thiệp vào flag CDCVM.
- Lạm dụng luồng xác thực: Các nhóm tin tặc nghi ngờ từ Nga đang lợi dụng các luồng xác thực hợp lệ và các cổng Wi-Fi công cộng (captive portals) tại khách sạn, sân bay để đánh cắp thông tin đăng nhập của các chuyên gia trong lĩnh vực quốc phòng và chính phủ.
- Lỗ hổng Spectre trên Cloudflare Workers: Một cuộc tấn công Spectre từ xa đã được phát hiện, cho phép rò rỉ JSON Web Token (JWT) từ các Worker khác trong cùng môi trường sản xuất với tốc độ nhanh hơn đáng kể so với các nghiên cứu trước đây.
- Cl0p tấn công PTC Windchill: Nhóm ransomware Cl0p đang triển khai một web shell tùy chỉnh sau khi khai thác lỗ hổng trong phần mềm quản lý vòng đời sản phẩm PTC Windchill để thực hiện hành vi tống tiền.
- Lỗ hổng modem Unisoc: Một lỗ hổng chưa được vá trong firmware modem Unisoc T612, kết hợp với một lỗi RCE khác, có thể cho phép kẻ tấn công chiếm quyền điều khiển kernel Android.
Rò rỉ khóa API Stripe
Dữ liệu chứa khóa API Stripe của 659 tài khoản thương gia đã bị rò rỉ trên một diễn đàn giao dịch dữ liệu. Các khóa này cho phép kẻ tấn công toàn quyền truy cập chương trình vào tài khoản, bao gồm việc đọc hồ sơ khách hàng, tạo giao dịch và thay đổi thông tin thanh toán.
Khuyến nghị
Người dùng và quản trị viên hệ thống cần đặc biệt lưu ý kiểm tra và cập nhật các bản vá cho các CVE đang bị khai thác mạnh mẽ trong tuần qua, đặc biệt là các sản phẩm từ Cisco, GitLab, Mozilla và các nền tảng quản trị doanh nghiệp. Việc duy trì kiến trúc logging chặt chẽ theo hướng dẫn của CISA cũng là yếu tố then chốt để phát hiện sớm các hành vi xâm nhập bất thường.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.