Tổng hợp an ninh mạng tuần qua: Lỗ hổng VMware, Windows 0-day và các kỹ thuật tấn công mới
Tuần qua chứng kiến làn sóng khai thác các lỗ hổng nghiêm trọng trên VMware và Windows, cùng với sự xuất hiện của các kỹ thuật tấn công tinh vi nhắm vào trình duyệt và AI coding...
- Giọng nữ Bắc
Tuần qua, cộng đồng an ninh mạng ghi nhận nhiều diễn biến phức tạp khi các dịch vụ bị lộ lọt trở thành mục tiêu khai thác, các lỗ hổng cũ được tận dụng lại và các phiên trình duyệt bị biến thành con đường xâm nhập nguy hiểm. Dưới đây là những điểm tin đáng chú ý nhất.
Table Of Content
Lỗ hổng VMware vCenter bị khai thác bởi APT
Một nhóm APT nghi vấn có nguồn gốc từ Trung Quốc đang bị cáo buộc đứng sau các cuộc tấn công vào lỗ hổng CVE-2026-59310 (điểm CVSS 9.8) trên VMware vCenter. Đây là lỗ hổng directory-traversal nghiêm trọng cho phép kẻ tấn công thực thi mã từ xa. Đáng chú ý, việc triển khai ransomware Babuk trong các cuộc tấn công này được giới chuyên gia nhận định chỉ là “lá chắn khói” nhằm đánh lạc hướng và gây khó khăn cho quá trình điều tra pháp y.
Điểm tin công nghệ và an ninh
- Apple macOS: Lỗ hổng CVE-2026-65400 trong thành phần Screen Sharing đang bị khai thác tích cực để cài đặt trình đào tiền ảo Monero. Kẻ tấn công có thể xác thực vào tính năng điều khiển từ xa mà không cần thông tin đăng nhập hợp lệ.
- Lazarus Group và Windows 0-day: Nhóm hacker Lazarus tiếp tục chiến dịch “Operation Dream Job”, sử dụng lỗ hổng CVE-2026-68820 (leo thang đặc quyền trong AFD.sys) để phát tán các backdoor như ForestTiger và Troy nhắm vào lĩnh vực quốc phòng và hàng không vũ trụ.
- GeoServer: Một lỗ hổng SQL injection nghiêm trọng đã bị khai thác chỉ vài giờ sau khi thông tin được công khai. Các bản vá đã được phát hành cho các phiên bản 3.0.1, 2.28.5 và 2.27.6.
- Amnesia Stealer: Malware mới trên macOS này không chỉ đánh cắp dữ liệu trình duyệt mà còn tích hợp module điều khiển từ xa thông qua Chrome DevTools Protocol (CDP), cho phép kẻ tấn công tương tác trực tiếp với phiên làm việc đã xác thực của nạn nhân.
- Kỹ thuật GhostSplice: Một phương thức tấn công mới nhắm vào các AI coding assistant bằng cách chia nhỏ các yêu cầu độc hại qua nhiều kênh khác nhau (như mô tả công cụ MCP), khiến AI hiểu nhầm các đoạn mã vô hại thành một lệnh thực thi nguy hiểm.
- Lạm dụng CDP để đánh cắp session: Nghiên cứu từ SpecterOps cảnh báo về kỹ thuật kích hoạt CDP trong các tiến trình Chromium (Chrome, Edge) để vượt qua các lớp bảo vệ cookie, cho phép kẻ tấn công chiếm đoạt các phiên làm việc đã xác thực.
Cảnh báo CVE đáng chú ý
Các chuyên gia khuyến cáo người dùng và quản trị viên cần ưu tiên kiểm tra và cập nhật bản vá cho các lỗ hổng đang bị khai thác tích cực, bao gồm: CVE-2026-68820 (Windows), CVE-2026-65400 (macOS), các lỗ hổng trong SAP Commerce Cloud, Cisco Secure Firewall, và Fortinet.
Các diễn biến khác
Ngoài ra, các nhà nghiên cứu cũng ghi nhận lỗ hổng command injection trong FileRun (CVE-2026-14863), các cuộc tấn công ClickFix dẫn đến malware ACR Stealer và GhostPipe, cùng với xu hướng sử dụng mạng lưới blockchain (như BNB Smart Chain testnet) để làm hạ tầng C2 (Command & Control) miễn phí cho các chiến dịch malware.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.