Toàn cảnh về những sự kiện, tin tức nổi bật về bảo mật và an toàn thông tin trong nước cũng như quốc tế của Tuần 34 (24/8/2026 – 30/8/2026). Trong nước, diễn ra Hội nghị tập huấn về mật mã dân sự năm 2026. Việt Nam – Singapore ra tuyên bố chung về chiến lược kết nối công nghệ. Ban hành Chiến lược quốc gia về trí tuệ nhân tạo đến năm 2030, tầm nhìn đến năm 2045. Trên quốc tế, hàng loạt cảnh báo an ninh mạng được phát đi trước nguy cơ các lỗ hổng nghiêm trọng bị khai thác trên diện rộng; nhiều vụ tấn công, rò rỉ dữ liệu tiếp tục được ghi nhận, trong khi các hãng công nghệ đồng loạt phát hành bản vá nhằm khắc phục những điểm yếu bảo mật trên các nền tảng và sản phẩm phổ biến.
Hội nghị tập huấn về mật mã dân sự năm 2026
Ngày 25/8, tại Hà Nội, Cục Quản lý mật mã dân sự và Kiểm định sản phẩm mật mã (QLMMDS&KĐSPMM), Ban Cơ yếu Chính phủ đã tổ chức Hội nghị tập huấn về mật mã dân sự năm 2026, nhằm phổ biến các quy định pháp luật, tiêu chuẩn, quy chuẩn kỹ thuật và hướng dẫn thực hiện các thủ tục trong lĩnh vực mật mã dân sự. Chương trình tập huấn đi sâu vào các quy định về quản lý mật mã dân sự; hệ thống tiêu chuẩn, quy chuẩn kỹ thuật quốc gia về mật mã dân sự và hoạt động đánh giá sự phù hợp đối với sản phẩm mật mã dân sự.
Toàn cảnh Hội nghị
Claude nằm trong top 10 ứng dụng AI được tải và sử dụng nhiều tại Việt Nam
Theo bảng xếp hạng của Sensor Tower, đơn vị chuyên nghiên cứu thị trường ứng dụng di động, ứng dụng Claude thu hút khoảng 0,79 triệu lượt tải trên App Store và Google Play tại Việt Nam trong 6 tháng đầu năm và đạt 0,47 triệu người dùng hàng tháng, đứng thứ 9 trong danh sách ứng dụng AI được tải và sử dụng nhiều tại Việt Nam. Xét về doanh thu, Claude vươn lên vị trí thứ hai.
Việt Nam – Singapore đưa ratuyên bố chung về chiến lược kết nối công nghệ
Ngày 25/8, trong khuôn khổ chuyến thăm chính thức của Thường trực Ban Bí thư Trần Cẩm Tú tới Singapore và đồng chủ trì Đối thoại Chiến lược Việt Nam – Singapore lần thứ nhất, giữa Đảng Cộng sản Việt Nam và Đảng Hành động Nhân dân Singapore, hai nước ra Tuyên bố chung Việt Nam – Singapore về Chiến lược kết nối công nghệ. Hai bên nhất trí với tầm nhìn chung: Đưa Việt Nam và Singapore trở thành đối tác công nghệ chiến lược hàng đầu ở Đông Nam Á, trong đó hai quốc gia trở nên tự cường hơn về công nghệ thông qua hợp tác và kết nối. Hai bên mong muốn nghiên cứu hợp tác trong các lĩnh vực cùng quan tâm, bao gồm nền kinh tế dữ liệu, sản xuất tiên tiến, bán dẫn, công nghệ sinh học, công nghệ lượng tử và các công nghệ mới nổi khác.
Công ty 1Matrix chính thức công bố đổi tên thành Vmatrix
Ngày 28/8, Công ty 1Matrix chính thức công bố đổi tên thành VMatrix, đánh dấu bước chuyển mới trong định vị và chiến lược phát triển. Từ doanh nghiệp công nghệ tiên phong trong lĩnh vực Blockchain, VMatrix hướng tới trở thành đơn vị kiến tạo hạ tầng số tin cậy, góp phần xây dựng nền tảng công nghệ phục vụ quá trình chuyển đổi số và phát triển kinh tế số của Việt Nam.
Chiến lược quốc gia về trí tuệ nhân tạo đến năm 2030, tầm nhìn đến năm 2045
Ngày 28/8, Phó Thủ tướng Hồ Quốc Dũng ký Quyết định số 1671/QĐ-TTg ngày 28/8/2026 phê duyệt Chiến lược quốc gia về trí tuệ nhân tạo đến năm 2030, tầm nhìn đến năm 2045. Mục tiêu của Chiến lược là đến năm 2030, đưa Việt Nam trở thành một trong những trung tâm có năng lực nghiên cứu, phát triển, ứng dụng và đồng kiến tạo giá trị về AI trong khu vực ASEAN và châu Á; hình thành năng lực quốc gia mạnh về nghiên cứu, phát triển, làm chủ, triển khai và quản trị AI.
ĐIỂM TIN QUỐC TẾ
Tin tặc lợi dụng các máy chủ sao lưu NPM để lưu trữ các trang chuyển hướng lừa đảo
Các tác nhân đe dọa đang lợi dụng NPM và các bản sao của nó để lưu trữ các trang HTML độc hại, giả mạo CAPTCHA của Cloudflare nhằm chuyển hướng người truy cập đến các trang web do kẻ tấn công kiểm soát. Trong chiến dịch tấn công này, việc cài đặt các gói này không lây nhiễm mã độc hoặc phần mềm đánh cắp thông tin vào máy tính của nhà phát triển. Thay vào đó, kẻ tấn công sử dụng kho lưu trữ NPM như một nơi lưu trữ miễn phí cho các trang HTML độc hại, sau đó được sao chép bởi các nền tảng như UNPKG và npmmirror.
AnonyMousKIT PhaaS sử dụng tác nhân AI giọng nói để lừa đảo Passcode iPhone
Một nền tảng dịch vụ lừa đảo trực tuyến (PhaaS) mới được phát hiện có tên AnonyMousKIT, có khả năng tự động thu thập các mã được sử dụng để mở khóa các thiết bị Apple bị đánh cắp và vô hiệu hóa tính năng Activation Lock. Các nhà nghiên cứu tại nền tảng tình báo mối đe dọa SOCRadar phát hiện AnonyMousKIT có liên kết với 506 tên miền và đang thúc đẩy một hoạt động kinh doanh rộng lớn với 168 thương hiệu cửa hàng đóng vai trò là nhà phân phối.
Chiến dịch trấn áp tội phạm mạng toàn cầu mang tên “Jackal IV”
Các cơ quan thực thi pháp luật đến từ 22 quốc gia đã xác định 263 nghi phạm và bắt giữ 58 cá nhân có liên quan đến các mạng lưới tội phạm mạng do các nhóm tội phạm châu Phi điều phối. Theo đó, Chiến dịch phối hợp quốc tế có tên “Jackal IV”, nhắm vào các mạng lưới tội phạm ở Tây Phi từ tháng 11/2025 đến tháng 6/2026. Chiến dịch này cũng tập trung vào việc triệt phá nhóm tin tặc Black Axe, nổi tiếng với sự tham gia vào các hoạt động lừa đảo tài chính quy mô toàn cầu.
Hàn Quốc ban hành nguyên tắc quốc gia về đạo đức AI
Ngày 24/8, Chính phủ Hàn Quốc công bố các nguyên tắc quốc gia về phát triển và sử dụng AI có đạo đức, nhằm xây dựng nền tảng chung cho việc ứng dụng AI an toàn, minh bạch và lấy con người làm trung tâm. Bộ Khoa học và Công nghệ Thông tin Hàn Quốc cho biết, bộ nguyên tắc này gồm 3 giá trị cốt lõi và 7 nguyên tắc chỉ đạo, áp dụng như tài liệu tham khảo chung cho các nhà phát triển, nhà cung cấp, người sử dụng AI và cơ quan nhà nước.
Cuộc tấn công DDoS quy mô lớn làm gián đoạn các dịch vụ kỹ thuật số của Chính phủ Na Uy
Một cuộc tấn công từ chối dịch vụ phân tán (DDoS) quy mô lớn đã làm gián đoạn cơ sở hạ tầng kỹ thuật số dùng chung của Chính phủ Na Uy kể từ ngày 24/6. Theo Bleeping Computer, cuộc tấn công nhắm vào Digdir – Cơ quan vận hành cơ sở hạ tầng chính phủ điện tử của Na Uy. Trong một thông báo vào ngày 25/8, tổ chức này cho biết một số dịch vụ đã tạm thời không hoạt động trong thời gian ngắn. Digdir tiết lộ nhiều hệ thống bị ảnh hưởng hiện đã ổn định, mặc dù một số dịch vụ như ID-porten và eSignering, tạm thời chưa thể truy cập được một số chức năng.
ServiceNow cảnh báo về 3 lỗ hổng bảo mật có mức độ nghiêm trọng tối đa
ServiceNow đã phát hành các bản vá nhằm khắc phục 3 lỗ hổng nghiêm trọng nhất trên nền tảng AI (CVE-2026-18885, CVE-2026-18886 và CVE-2026-74820), có thể bị khai thác trong các cuộc tấn công code injection, SQLinjection và leo thang đặc quyền. Trong thông báo vào ngày 27/8, công ty cho biết cả 3 lỗ hổng bảo mật này đều có thể bị khai thác bởi kẻ tấn công không cần xác thực trong các cuộc tấn công có độ phức tạp thấp mà không cần sự tương tác của người dùng.
Vụ rò rỉ dữ liệu của Carhartt làm lộ thông tin của 12,9 triệu tài khoản
Theo trang thông báo rò rỉ dữ liệu Have I Been Pwned, nhóm tin tặc ShinyHunters đã công bố dữ liệu nhạy cảm từ gần 13 triệu tài khoản bị đánh cắp từ gã khổng lồ bán lẻ quần áo Carhartt hồi đầu tháng này. Mặc dù Carhartt vẫn chưa xác nhận những cáo buộc của nhóm tin tặc hay đưa ra tuyên bố nào về vụ xâm phạm, nhưng ShinyHunters đã lên tiếng nhận trách nhiệm về vụ tấn công vào ngày 13/8, đồng thời khẳng định chúng đã đánh cắp hơn 50 GB tài liệu chứa nhiều dữ liệu khách hàng, nhân viên và doanh nghiệp.
PaperCut cảnh báo về lỗ hổng NG và MF bị khai thác trong các cuộc tấn công zero-day
PaperCut cảnh báo rằng, tin tặc đang tích cực khai thác lỗ hổng trong tất cả các phiên bản phần mềm quản lý PaperCut NG và PaperCut MF của hãng bằng các cuộc tấn công zero-day. Công ty tiết lộ họ phát hiện các cuộc tấn công nhắm vào khách hàng và đang kêu gọi các tổ chức có máy chủ ứng dụng PaperCut được kết nối với Internet hãy lập tức hạn chế quyền truy cập vào giao diện web, đồng thời giới hạn chỉ cho phép các địa chỉ IP đáng tin cậy truy cập.
WhatsApp bổ sung xác thực hai bước mạnh mẽ hơn, hỗ trợ nhiều Passkey
WhatsApp đã bắt đầu triển khai một số tính năng bảo mật tài khoản mới, bao gồm hỗ trợ Passkey và xác thực hai bước mạnh mẽ hơn. Mặc dù dịch vụ này đã cho phép người dùng thêm Passkey để đăng nhập an toàn bằng vân tay, nhận diện khuôn mặt hoặc mã khóa màn hình, giờ đây nó cho phép họ tạo mật khẩu riêng biệt cho từng nền tảng. Bên cạnh đó, WhatsApp cũng đã cập nhật tính năng bảo mật xác minh hai bước để cho phép sử dụng mật khẩu gồm chữ và số, thay vì mã PIN sáu chữ số.
Tin tặc xâm nhập hơn 270 máy chủ Zimbra trong các cuộc tấn công đang diễn ra
Các tác nhân đe dọa đã xâm nhập hơn 270 phiên bản Zimbra thông qua các cuộc tấn công thực thi mã từ xa nhắm vào lỗ hổng nghiêm trọng của Zimbra Collaboration Suite (ZCS). Với mã định danh CVE-2026-73570, lỗ hổng này có thể cho phép kẻ tấn công không được xác thực thực thi mã từ xa bằng cách khai thác điểm yếu chèn lệnh trong thành phần giám sát SNMP khi thông báo SNMP được bật. Ngày 24/7, tổ chức giám sát an ninh mạng Shadowserver báo cáo rằng họ phát hiện hàng trăm phiên bản Zimbra được kết nối Internet đã bị xâm nhập trong các cuộc tấn công khai thác lỗ hổng CVE-2026-73570.
Tin tặc đánh cắp dữ liệu của Tập đoàn Sân bay Manchester
Ngày 27/8, Tập đoàn Sân bay Manchester (MAG) tiết lộ rằng tin tặc đã xâm nhập vào hệ thống của họ và đánh cắp dữ liệu khách hàng, bao gồm cả thông tin đăng ký Wi-Fi từ các sân bay Manchester, Stansted và East Midlands. Công ty cho biết kẻ tấn công không truy cập được thông tin thanh toán của khách hàng và sự cố không ảnh hưởng đến hoạt động của sân bay.
Cuộc tấn công GPUThor mới phá vỡ cơ chế bảo vệ ECC của NVIDIA để truy cập quyền root
Một cuộc tấn công mới có tên GPUThor có thể vượt qua các biện pháp bảo vệ mã sửa lỗi (ECC) trên GPU của NVIDIA, cho phép tấn công từ chối dịch vụ (DoS) và leo thang đặc quyền cấp root. Trong một bài báo được Đại học Toronto công bố, các nhà nghiên cứu cho biết GPUThor đạt được tỷ lệ lật bit thực tế hơn nhiều so với các khái niệm trước đây như GPUHammer hoặc GPUBreach của chính họ, vốn đã trở nên lỗi thời sau khi ECC được giới thiệu. Cuộc tấn công đã được chứng minh nhắm vào các GPU máy trạm NVIDIA thuộc dòng Ampere với bộ nhớ GDDR6, bao gồm RTX A4000, RTX A4500, RTX A5000 và RTX A6000, tất cả đều được sử dụng rộng rãi trong AI và cơ sở hạ tầng đám mây.
Các trang web WordPress bị nhắm mục tiêu thông qua các lỗ hổng của plugin MiniOrange
Các tin tặc đang cố gắng tấn công các trang web WordPress bằng cách khai thác hai lỗ hổng bảo mật vừa được vá gần đây liên quan đến plugin MiniOrange (CVE-2026-61979 và CVE-2026-15981). Theo phân tích của DigitalOcean và công ty bảo mật Patchstack, các lỗ hổng này là những điểm yếu nghiêm trọng cho phép vượt qua quá trình xác thực, có thể bị khai thác để đăng nhập với tư cách bất kỳ người dùng WordPress nào, kể cả quản trị viên.
CISA cảnh báo về lỗ hổng bảo mật Oracle WebLogic bị khai thác
Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) yêu cầu các tổ chức chính phủ nước này phải vá ngay lập tức một lỗ hổng nghiêm trọng đã bị khai thác rộng rãi trong các cuộc tấn công nhằm vào máy chủ Oracle WebLogic. Lỗ hổng thực thi mã từ xa được xác định là CVE-2026-21962 (điểm CVSS: 10.0), ảnh hưởng đến Oracle HTTP Server và plugin WebLogic Server Proxy, có thể bị khai thác mà không cần xác thực để tấn công các máy chủ bị ảnh hưởng. Trước đó, Oracle đã vá lỗ hổng trong bản cập nhật tháng 01/2026.
Hơn 8.300 máy chủ Gitea có khả năng bị tấn công thực thi mã
Theo Shadowserver, hơn 8.300 phiên bản Gitea kết nối Internet vẫn chưa được vá CVE-2026-60004, một lỗ hổng đang bị khai thác trong các cuộc tấn công thực thi mã từ xa. Lỗ hổng code injection này có thể cho phép kẻ tấn công đã xác thực thực thi các lệnh shell tùy ý với đặc quyền của tài khoản dịch vụ Gitea, bằng cách gửi các bản vá độc hại thông qua điểm cuối API diffpatch.
Lỗ hổng nghiêm trọng trên theme Avada WordPress
Một chuỗi lỗ hổng nghiêm trọng trong giao diện Avada phổ biến dành cho WordPress có thể bị kẻ tấn công không cần xác thực khai thác để thực thi mã PHP tùy ý trên máy chủ. Lỗ hổng này kết hợp 6 vấn đề bảo mật thành một cuộc tấn công zero-click. Các lỗ hổng này được theo dõi chung dưới mã CVE-2026-18431 và nhận được điểm mức độ nghiêm trọng là 9.8. Cuộc tấn công bao gồm các lỗ hổng bảo mật liên quan đến ủy quyền, xác thực đầu vào, ranh giới tin cậy và xử lý tệp tin, cần được thực hiện theo một trình tự cụ thể để cho phép thực thi mã PHP tùy ý trên máy chủ mục tiêu.
Boston Scientific tiết lộ cuộc tấn công mạng làm gián đoạn hoạt động trên toàn cầu
Công ty công nghệ y tế Boston Scientific đã trở thành mục tiêu của một cuộc tấn công mạng làm gián đoạn một số hệ thống công nghệ thông tin của họ, gây ra sự gián đoạn hoạt động trên toàn cầu. Công ty phát hiện ra sự cố vào ngày 25/8, cho biết trong một thông báo rằng sự cố đã gây ra sự gián đoạn mạng và ảnh hưởng đến việc truy cập vào một số hệ điều hành và ứng dụng kinh doanh nhất định, bao gồm cả khả năng xử lý và vận chuyển đơn đặt hàng của khách hàng. Sau khi phát hiện sự xâm nhập, Boston Scientific đã kích hoạt quy trình ứng phó sự cố và thuê các chuyên gia an ninh mạng bên ngoài để điều tra tác động và hỗ trợ các nỗ lực ngăn chặn.
Tin tặc nhắm mục tiêu vào chuỗi thực thi mã từ xa của Microsoft SharePoint bằng mã PoC
Theo công ty tình báo mối đe dọa Defused, tin tặc hiện đang nhắm mục tiêu vào chuỗi 2 lỗ hổng bảo mật của Microsoft SharePoint, cho phép chúng thực thi mã tùy ý trên các máy chủ chưa được vá lỗi. Lỗ hổng đầu tiên (CVE-2026-55040) là một điểm yếu trong quá trình xác thực JWT token mà kẻ tấn công không có đặc quyền có thể khai thác để thực hiện các thao tác với tư cách người dùng hoặc quản trị viên trang SharePoint. Trong khi đó, lỗ hổng còn lại (CVE-2026-63520) liên quan đến Business Connectivity Services (BCS) của SharePoint. Cả 2 lỗ hổng đều có mã PoC được công khai. Một ngày sau khi mã khai thác PoC CVE-2026-55040 (ngày 11/8) được công bố trực tuyến, Defused đưa tin rằng mã PoC của Rapid7 đã bị lợi dụng để tấn công.
Adobe và Nvidia phát hành bản vá bảo mật
Ngày 25/8, Nvidia đã công bố 4 thông báo cảnh báo mới, bao gồm 18 lỗ hổng trong NemoClaw và OpenShell. Đáng chú ý, 2 trong số các lỗ hổng này rất nghiêm trọng và có thể bị khai thác để thực thi mã, leo thang đặc quyền, làm sai lệch dữ liệu, tiết lộ thông tin và tấn công DoS. Trong một diễn biến khác, Adobe đã phát hành các bản vá để giải quyết các lỗ hổng thực thi mã nghiêm trọng trong Substance 3D Designer, Substance 3D Sampler, Substance 3D Painter, XD và Campaign Classic. Các lỗ hổng tấn công DoS và rò rỉ thông tin cũng được khắc phục trong Illustrator và Content Credentials SDK.
Bản vá Chrome 152 khắc phục hơn 300 lỗ hổng bảo mật
Tuần qua, Google thông báo phát hành Chrome 152, với các bản vá cho hơn 300 lỗ hổng bảo mật, phần lớn trong số đó được phát hiện nội bộ bằng AI. Trong số này, 10 lỗ hổng được xếp hạng mức độ nghiêm trọng, phần lớn là các vấn đề use-after-free trong các thành phần như Angle, Aura, Chromecast, Views và SafeBrowsing. Thông báo của Google không đề cập đến việc khai thác trong môi trường thực tế.
