27 C
Haiphong
Thứ Bảy, 12 Tháng 9, 2026

Bản tin An toàn thông tin tuần số 70

Bản tin An toàn thông tin tuần số 70 cập nhật những sự kiện, tin tức đáng chú ý về bảo mật và an toàn thông tin trong Tuần 36 (07/9/2026 – 13/9/2026). Trong nước, đáng chú ý là việc Việt Nam tham gia thành lập Liên minh quốc tế về phòng, chống lừa đảo qua mạng viễn thông, mạng Internet, mở ra cơ chế hợp tác quốc tế nhằm ứng phó với sự gia tăng của tội phạm lừa đảo trên không gian mạng. Trên thế giới, nhiều lỗ hổng nghiêm trọng tiếp tục bị khai thác, đồng thời các hãng công nghệ liên tiếp phát hành bản vá bảo mật, trong đó nổi bật là Patch Tuesday tháng 9/2026 của Microsoft với 963 lỗ hổng, bao gồm 2 zero-day đang bị khai thác tích cực.

ĐIỂM TIN TRONG NƯỚC

Việt Nam đề nghị Nga hỗ trợ xây dựng chiến lược phát triển công nghệ lượng tử

Ngày 08/9, Bộ trưởng Bộ Khoa học và Công nghệ Vũ Hải Quân đã có cuộc làm việc với Bộ trưởng Khoa học và Giáo dục Đại học Nga Valery Falkov trước thềm Diễn đàn Khoa học và Công nghệ Việt Nam – Liên bang Nga. Hai bên trao đổi về việc thúc đẩy hợp tác trong các lĩnh vực công nghệ chiến lược, nghiên cứu chung và đào tạo nguồn nhân lực. Tại buổi làm việc, Bộ trưởng Vũ Hải Quân đề nghị phía Nga hỗ trợ Việt Nam xây dựng chiến lược phát triển công nghệ lượng tử. Trên cơ sở chiến lược khung, hai bên có thể tiếp tục xây dựng và triển khai các dự án hợp tác cụ thể, trong đó có nội dung đào tạo nguồn nhân lực.

Thành lập Liên minh quốc tế về phòng, chống lừa đảo qua mạng viễn thông, mạng Internet

Ngày 10/9, Đoàn đại biểu Bộ Công an Việt Nam do Đại tướng Lương Tam Quang, Uỷ viên Bộ Chính trị, Bộ trưởng Bộ Công an làm Trưởng đoàn đã tham dự Hội nghị thành lập Liên minh quốc tế về phòng, chống lừa đảo qua mạng viễn thông, mạng Internet, được tổ chức tại TP. Liên Vân Cảng, tỉnh Giang Tô, Trung Quốc. Tại Hội nghị, đại diện Trung Quốc cùng các quốc gia khởi xướng và sáng lập Liên minh như Việt Nam, Lào, Kenya, Campuchia, Pakistan và Nga đã phát biểu tham luận. Các bên đều đánh giá cao ý nghĩa to lớn của việc thành lập Liên minh đối với công tác bảo vệ an ninh công cộng toàn cầu, đồng thời bày tỏ niềm tin và kỳ vọng rằng Liên minh sẽ ngăn chặn được sự lây lan toàn cầu của tội phạm lừa đảo viễn thông và mạng.

Phát hiện 1.134 vụ việc có dấu hiệu xâm phạm quyền sở hữu trí tuệ

Theo Bộ Khoa học và Công nghệ, thực hiện Công điện số 38/CĐ-TTg ngày 05/5/2026 của Thủ tướng Chính phủ về tập trung chỉ đạo thực hiện quyết liệt các giải pháp đấu tranh, ngăn chặn, xử lý hành vi xâm phạm quyền sở hữu trí tuệ, công tác thực thi quyền sở hữu trí tuệ tiếp tục được các bộ, ngành, địa phương đẩy mạnh. Trong tháng 8/2026, các lực lượng chức năng phát hiện 1.134 vụ việc có dấu hiệu xâm phạm quyền sở hữu trí tuệ. Trong số này, 1.117 vụ bị xử lý hành chính, với tổng số tiền phạt hơn 12,7 tỉ đồng; trị giá hàng hóa vi phạm hơn 26,8 tỉ đồng và 1.107 tổ chức, cá nhân bị xử lý. Ngoài ra, cơ quan chức năng đã ngăn chặn truy cập đối với 1.358 trang web vi phạm, gồm 1.310 trang web phát chiếu bóng đá, 21 trang web truyện và 27 trang web bán hàng vi phạm quyền sở hữu công nghiệp.

ĐIỂM TIN QUỐC TẾ

Microsoft phát hành bản vá Patch Tuesday tháng 9/2026 khắc phục 963 lỗ hổng bảo mật

Microsoft vừa phát hành bản vá Patch Tuesday tháng 9/2026 với quy mô chưa từng có, xử lý tới 963 lỗ hổng bảo mật, trong đó có 2 lỗ hổng zero-day đang bị khai thác tích cực để giành quyền SYSTEM. Đây được xem là bản cập nhật bảo mật lớn nhất từ trước đến nay của Microsoft, cho thấy mức độ gia tăng đáng báo động của các lỗ hổng trong hệ sinh thái sản phẩm của hãng và đặt ra yêu cầu cấp thiết đối với người dùng, tổ chức trong việc nhanh chóng triển khai bản vá.

Cisco xác nhận lỗ hổng CVE-2026-20079 Secure FMC bị khai thác trong các cuộc tấn công

Cisco đã xác nhận rằng một lỗ hổng vượt qua xác thực mức độ nghiêm trọng cao nhất (điểm CVSS: 10.0), được theo dõi với mã CVE-2026-20079 trong phần mềm Secure Firewall Management Center (FMC) của hãng đang bị khai thác tích cực trong các cuộc tấn công. Lỗ hổng này cho phép kẻ tấn công từ xa có thể vượt qua quá trình xác thực và thực thi script và lệnh với quyền root trên các thiết bị mục tiêu.

AdaptHealth xác nhận 4,1 triệu người bị ảnh hưởng trong cuộc tấn công mạng vào tháng 7/2026

Công ty chăm sóc sức khỏe AdaptHealth xác nhận dữ liệu của 4,1 triệu người đã bị rò rỉ trong một cuộc tấn công mạng được phát hiện vào tháng 7/2026, được cho là do nhóm tội phạm mạng ShinyHunters thực hiện. AdaptHealth lần đầu tiên tiết lộ về vụ việc trong một hồ sơ gửi lên Ủy ban Chứng khoán và Giao dịch Mỹ (SEC) vào ngày 02/7/2026, thông báo rằng tin tặc đã truy cập vào hệ thống của họ và đánh cắp dữ liệu riêng tư.

Tai nghe Skullcandy Dime 3 khiến người dùng dễ bị tấn công chiếm quyền điều khiển Bluetooth

Trung tâm Điều phối CERT của Đại học Carnegie Mellon (CERT/CC) cảnh báo tai nghe không dây Skullcandy Dime 3 chấp nhận yêu cầu kết nối Bluetooth từ các thiết bị chưa được ghép nối ở gần đó mà không cần người dùng tương tác. Các thiết bị chạy phiên bản firmware 1.0.0.28 bị ảnh hưởng bởi một lỗ hổng bảo mật nghiêm trọng được theo dõi với mã CVE-2025-20701 trong Airoha Bluetooth Audio SDK, được Skullcandy Dime 3 (mẫu S2DCW) sử dụng để xử lý kết nối không dây và giao tiếp giữa tai nghe và các thiết bị được kết nối. Mặc dù Skullcandy tuyên bố rằng vấn đề bảo mật đã được khắc phục trong phiên bản firmware 1.0.0.30, nhưng người dùng thông thường không có cách nào để cập nhật thiết bị, cả thủ công lẫn thông qua ứng dụng Skullcandy.

Lỗ hổng PaperCut bị khai thác trong các cuộc tấn công sử dụng AI

Theo GreyNoise, 2 lỗ hổng PaperCut NG/MF gần đây đã bị khai thác trong các cuộc tấn công dựa trên AI, gây ảnh hưởng đến hàng trăm tổ chức trên toàn thế giới. Được theo dõi với mã định danh CVE-2026-82078 và CVE-2026-81578, các lỗ hổng bảo mật này được công bố vào ngày 27/8 dưới dạng lỗ hổng zero-day và đã được vá lỗi vào ngày hôm sau. Chúng có thể cho phép kẻ tấn công từ xa vượt qua quá trình xác thực và thực thi mã tùy ý trên các phiên bản PaperCut NG/MF dễ bị tổn thương. Vài ngày sau, Jake Knott, người đứng đầu bộ phận tình báo mối đe dọa của WatchTowr, cảnh báo rằng hoạt động xung quanh hai lỗ hổng này đang gia tăng. Tuần qua, Công ty tình báo về mối đe dọa GreyNoise tiết lộ, một tin tặc đã sử dụng AI để phát triển, thử nghiệm và triển khai các lỗ hổng bảo mật nhắm vào 440 hệ thống PaperCut NG/MF.

Check Point vá các lỗ hổng VPN nghiêm trọng

Mới đây, Công ty an ninh mạng Check Point đã phát hành các bản vá cho 2 lỗ hổng bảo mật nghiêm trọng trong các sản phẩm gateway và tường lửa sử dụng chức năng VPN của hãng. Check Point cảnh báo cả hai lỗ hổng này, được theo dõi với mã CVE-2026-85102 và CVE-2026-85103 (điểm CVSS: 9.8), đều có thể bị khai thác mà không cần xác thực để thực thi mã từ xa.

Lỗ hổng Super Forms của WordPress đang bị tấn công

Kẻ tấn công đang khai thác lỗ hổng CVE-2026-14894, một điểm yếu nghiêm trọng trong plugin WordPress Super Forms, cho phép tải lên (upload) các tệp tin tùy ý mà không cần xác thực. Việc khai thác lỗ hổng có thể được sử dụng để tải lên và thực thi các webshell PHP, có khả năng giúp tin tặc kiểm soát hoàn toàn các trang web bị ảnh hưởng. Người dùng được khuyến cáo cập nhật lên phiên bản 6.3.314.

Veradigm cảnh báo về nguy cơ rò rỉ dữ liệu bệnh nhân

Công ty công nghệ chăm sóc sức khỏe Veradigm vừa tiết lộ về một vụ rò rỉ dữ liệu, sau khi một sự cố an ninh mạng tại một trong những nhà cung cấp bên thứ ba của công ty này làm lộ dữ liệu cá nhân của bệnh nhân. Theo đó, Veradigm cho biết trong một hồ sơ gửi lên Ủy ban Chứng khoán và Giao dịch Mỹ (SEC), kẻ tấn công đã lấy được thông tin đăng nhập từ môi trường của nhà cung cấp đối với API Veradigm dành riêng cho dịch vụ khách hàng. Sau đó, kẻ tấn công đã sử dụng quyền truy cập này để sao chép dữ liệu bệnh nhân.

Tin tặc xâm nhập thiết bị F5 BIG-IP APM để triển khai rootkit Linux

Một rootkit Linux nhắm mục tiêu vào các thiết bị trong môi trường F5 BIG-IP APM có thể chặn quá trình tải tệp tin PHP, đồng thời chèn một fileless web shell trực tiếp vào bộ nhớ, tránh việc phải ghi mã độc vào ổ đĩa. Phần mềm độc hại này cho thấy dấu hiệu của một payload giai đoạn hai, có khả năng được triển khai sau khi khai thác thành công CVE-2025-53521, một lỗ hổng thực thi mã từ xa nghiêm trọng mà F5 Networks đã phân loại lại vào tháng 3/2026.

Hàn Quốc đầu tư 4,7 nghìn tỷ won để phát triển mô hình AI tiên tiến

Bộ Khoa học, Công nghệ và Thông tin Hàn Quốc dự định đầu tư 4,7 nghìn tỷ won (tương đương 3,49 tỷ USD) cho một dự án phát triển mô hình AI nội địa có khả năng sánh ngang với các mô hình tiên tiến trên thế giới. Thông tin từ Bộ Khoa học, Công nghệ và Thông tin Hàn Quốc ngày 09/9 cho biết Bộ này dự định thành lập một quỹ độc lập cho mục đích này.

Hơn 36.000 máy chủ Plex bị ảnh hưởng bởi các lỗ hổng bảo mật gần đây

Hơn 36.000 máy chủ Plex Media đang hoạt động trực tuyến vẫn chưa được vá lỗi bảo mật và có nguy cơ bị tấn công. Thời gian qua, Plex đã kêu gọi người dùng bảo mật máy chủ media của họ ngay lập tức trước các lỗ hổng bảo mật hiện vẫn chưa có mã CVE. Mặc dù công ty không cung cấp thêm chi tiết nào vào ngày 08/9 khi đưa ra cảnh báo, nhưng các lỗ hổng này được cho là ảnh hưởng đến Plex Media Server phiên bản 1.43.2 trở xuống.

Lỗ hổng zero-day mới ShieldCrash của Microsoft Defender cho phép truy cập hệ thống

Nhà nghiên cứu bảo mật “Nightmare Eclipse” vừa qua đã công bố một lỗ hổng zero-day mới của Microsoft Defender có tên “ShieldCrash”, ngay sau khi Microsoft tung ra bản cập nhật bảo mật Patch Tuesday tháng 9/2026. ShieldCrash được mô tả là một phương pháp vượt qua lỗ hổng leo thang đặc quyền ShieldBreak của Defender đã được vá trước đó. Theo Nightmare Eclipse, lỗ hổng ShieldCrash cho phép kẻ tấn công giành được quyền SYSTEM trên các hệ thống Windows 10, Windows 11 và Windows Server đã được vá lỗi đầy đủ, nhưng không cho phép chúng ghi dữ liệu vào hệ thống bị xâm nhập.

Google khắc phục 230 lỗ hổng bảo mật

Ngày 08/9, Google đã vá 230 lỗ hổng bảo mật, bao gồm cả một lỗi zero-day trên Chrome đang bị khai thác tích cực, đánh dấu là lỗ hổng thứ bảy được vá kể từ đầu năm. Công ty bắt đầu triển khai các phiên bản vá cho hệ thống Windows (153.0.8010.36), Mac (153.0.8010.37) và Linux (153.0.8010.36) trên kênh Stable Desktop, chỉ hai ngày sau khi Jihyeon Jeong, một thực tập sinh nghiên cứu tại Compsec Lab của Đại học Quốc gia Seoul, báo cáo vấn đề này cho Google.

Tin tặc khai thác lỗ hổng ứng dụng của Tencent để triển khai mã độc GrayRabbit

Các tin tặc đang khai thác một lỗ hổng nghiêm trọng (CVE-2026-51990) trong Sogou Input Method của Tencent trên Windows để triển khai phần mềm độc hại GrayRabbit. Các nhà nghiên cứu tại công ty an ninh mạng Gen Digital cảnh báo rằng, vấn đề bảo mật này là một lỗ hổng thực thi mã từ xa one-click. Chuỗi tấn công bắt đầu khi nạn nhân nhấp vào một URI tùy chỉnh sgbiz được tạo sẵn, khiến Windows gọi trình xử lý giao thức biz_helper.exe của Sogou, trình xử lý này chuyển các đối số dòng lệnh do kẻ tấn công kiểm soát cho tệp thực thi SGMyInput.exe hợp pháp mà không xác thực chúng. Các tham số do kẻ tấn công chèn vào sẽ mở thành phần skincenter của Sogou và hướng dẫn webview Chromium được nhúng bên trong tải một URL do tin tặc kiểm soát.

Trezor cảnh báo người dùng về việc nhà cung cấp email bị xâm phạm và các cuộc tấn công lừa đảo

Ngày 09/9, Trezor lên tiếng cảnh báo khách hàng rằng các tin tặc đã xâm nhập vào nhà cung cấp email bên thứ ba của họ trong các cuộc tấn công lừa đảo. Các khách hàng bị ảnh hưởng nhận được email giả mạo “cảnh báo bảo mật nghiêm trọng” từ help@trezor.io, tuyên bố lỗ hổng microcontroller phần cứng trong STM32 được sử dụng bởi ví lưu trữ ngoại tuyến Trezor có thể làm lộ seed phrase, cho phép tấn công brute-force. Công ty cho biết  đang điều tra vụ xâm phạm và đã gỡ bỏ tên miền để ngăn chặn các cuộc tấn công.

Các cuộc tấn công lừa đảo dựa trên mật khẩu dẫn đến việc đánh cắp dữ liệu Microsoft 365

Microsoft cho biết các nhóm tội phạm mạng có liên hệ với ShinyHunters, Helix và các băng đảng tống tiền khác đang sử dụng các cuộc tấn công kỹ nghệ xã hội dựa trên mật khẩu và đăng nhập một lần (SSO) để xâm phạm tài khoản Microsoft của doanh nghiệp, cũng như đánh cắp dữ liệu từ các dịch vụ Microsoft 365. Hoạt động này đã được ghi nhận từ tháng 5/2026, bắt đầu bằng việc tin tặc nghiên cứu các tổ chức và nhân viên mục tiêu trước khi gọi điện hoặc nhắn tin cho nạn nhân, giả mạo là nhân viên hỗ trợ công nghệ thông tin của công ty. Kẻ tấn công thông báo cho nhân viên rằng họ phải khẩn trương cập nhật mật khẩu, xác thực đa yếu tố (MFA) hoặc cấu hình SSO để tránh mất quyền truy cập vào hệ thống của công ty. Nạn nhân sau đó bị chuyển hướng đến các trang web lừa đảo được thiết kế giống với các trang đăng nhập hợp pháp của Microsoft, với các liên kết đôi khi được gửi qua tin nhắn SMS đến điện thoại cá nhân của nhân viên.

Microsoft bổ sung API nhận biết độ tuổi

Microsoft đang bổ sung các API nhận biết độ tuổi mới cho Windows 11, cho phép các ứng dụng xác định xem ai đó là trẻ em, thanh thiếu niên hay người lớn mà không cần tiết lộ ngày sinh chính xác của họ. Tính năng mới của Windows sử dụng thông tin liên quan đến tài khoản Microsoft và có thể trả về các khoảng tuổi như dưới 10, 10-12, 13-15, 16-17 và trên 18 tuổi. Nếu là nhà phát triển, người dùng có thể sử dụng GetUserAgeRangeAsync để truy xuất các nhóm tuổi đó, trong khi GetAgeVerificationStatusAsync có thể cho ứng dụng biết liệu tuổi của người dùng đã thực sự được xác minh hay chỉ là tự khai báo.

Microsoft phát hành bản cập nhật Windows 10 KB512287

Microsoft vừa phát hành bản cập nhật bảo mật mở rộng Windows 10 KB5122878, bao gồm các bản vá trong Patch Tuesday tháng 9/2026, cùng với một vài bản sửa lỗi khác. Nếu đang sử dụng Windows 10 Enterprise LTSC hoặc đã đăng ký chương trình ESU, người dùng có thể cài đặt bản cập nhật này bằng cách vào Settings, nhấp vào Windows Update và thực hiện thủ công “Check for Updates”.

CISA: Lỗ hổng thực thi mã từ xa của WatchGuard hiện đã bị khai thác trong các cuộc tấn công mã độc tống tiền

Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) xác nhận các tin tặc đang khai thác lỗ hổng bảo mật nghiêm trọng trên tường lửa WatchGuard Firebox, mà cơ quan này đã cảnh báo là đang bị khai thác tích cực vào tháng 12/2026. Được theo dõi với mã CVE-2025-14733, được mô tả là lỗi ghi dữ liệu ngoài phạm vi, cho phép các tác nhân đe dọa không được xác thực có thể thực thi mã độc từ xa trong các cuộc tấn công có độ phức tạp thấp. Lỗ hổng này ảnh hưởng đến các tường lửa chạy hệ điều hành Fireware OS 11.x trở lên (bao gồm cả 11.12.4_Update1), 12.x trở lên (bao gồm cả 12.11.5) và các phiên bản từ 2025.1 đến 2025.1.3.

Fortinet vá các lỗ hổng nghiêm trọng trong tiện ích mở rộng FortiMonitorOnSight

Ngày 08/9, Fortinet đã phát hành bản vá nhằm khắc phục 10 lỗ hổng bảo mật trên các sản phẩm của hãng, bao gồm các lỗi bảo mật nghiêm trọng. Đáng chú ý nhất là CVE-2026-84390 (điểm CVSS: 9.6), ảnh hưởng đến cổng thông tin web FortiMonitorOnSight. Kẻ tấn công từ xa không cần xác thực, có thể khai thác lỗ hổng này để vượt qua quá trình xác thực thông qua một JSON Web Token (JWT) giả mạo hoặc được sử dụng lại.

GitLab kêu gọi người dùng vá lỗi path traversal nghiêm trọng

Ngày 10/9, GitLab kêu gọi người dùng vá lỗi máy chủ của họ ngay lập tức nhằm bảo vệ trước lỗ hổng path traversal nghiêm trọng nhất. Được theo dõi với mã CVE-2026-85706, lỗ hổng này bắt nguồn từ việc giới hạn đường dẫn không đúng cách và thiếu cơ chế xác thực trong API commit kho lưu trữ. Kẻ tấn công không cần xác thực có thể khai thác lỗ hổng CVE-2026-85706 “trong một số điều kiện nhất định” để đọc dữ liệu tùy ý, ví dụ như thông tin đăng nhập, secret và thông tin nhạy cảm.

Meta ra mắt trợ lý AI cá nhân Muse, nhấn mạnh vào sự an toàn và bảo mật

Ngày 08/9, Meta đã ra mắt Muse, một trợ lý AI cá nhân dành cho những người từ 18 tuổi trở lên đang tìm kiếm sự trợ giúp trong các công việc hàng ngày như lập kế hoạch, mua sắm,… đồng thời nhấn mạnh các tính năng an toàn và bảo mật của ứng dụng này, hiện chỉ có sẵn ở Mỹ. Theo Meta, Muse hoạt động trên một máy ảo chuyên dụng, an toàn, lưu trữ cả dữ liệu của ứng dụng và người dùng. Mọi người có thể nhắn tin cho trợ lý ảo thông qua một ứng dụng riêng biệt có tên là Muse, hoặc nhắn tin qua WhatsApp. Trợ lý ảo có thể xử lý các tác vụ đơn giản như gửi email hoặc đặt vé du lịch.

Ivanti vá các lỗ hổng nghiêm trọng trên các sản phẩm bảo mật doanh nghiệp

Ngày 08/9, Ivanti đã công bố các bản vá nhằm khắc phục các lỗ hổng bảo mật trong các sản phẩm Neurons for ITSM, Sentry và Endpoint Manager Mobile (EPMM) của hãng. Trong đó, Neurons for ITSM nhận được bản vá cho số lượng lỗi bảo mật lớn nhất, các lỗ hổng này bao gồm CVE-2026-12647, CVE-2026-12645 và CVE-2026-12646 (điểm CVSS: 9.9), được mô tả là các vấn đề liên quan đến thiếu xác thực; CVE-2026-12650 (điểm CVSS: 9.9), CVE-2026-12744 và CVE-2026-12745 (điểm CVSS: 9.8), là các điểm yếu trong quá trình giải mã dữ liệu không đáng tin cậy. Hai lỗi còn lại bao gồm CVE-2026-12651 và CVE-2026-12648, là các lỗi nghiêm trọng liên quan đến việc giải mã dữ liệu không đáng tin cậy, đồng thời dẫn đến thực thi mã từ xa.

TIN NỔI BẬT

- Advertisement -spot_img

TIN ĐỌC NHIỀU