Bản tin An ninh mạng: Phân tích các lỗ hổng Zero-day và chiến dịch tấn công APT mới nhất
Tổng hợp các lỗ hổng bảo mật nghiêm trọng CVE-2026-86950, CVE-2026-104286 và các chiến dịch tấn công APT nhắm vào hạ tầng trọng yếu, dữ liệu Pentagon và doanh nghiệp.

- Lỗ hổng nghiêm trọng: Hàng loạt lỗ hổng Zero-day trên Apple CoreGraphics (CVE-2026-86950) và Fortinet FortiMail (CVE-2026-104286) đang bị khai thác tích cực trong thực tế.
- Sự cố dữ liệu: Bộ Quốc phòng Mỹ (Pentagon) xác nhận rò rỉ dữ liệu của hơn 3 triệu cá nhân thông qua lỗ hổng chia sẻ tệp tin.
- Tấn công APT: Phát hiện chiến dịch Antino sử dụng Microsoft 365 làm hạ tầng C2 và các kỹ thuật né tránh EDR tinh vi thông qua PowerShell.
- Khuyến nghị: Các tổ chức cần ưu tiên vá lỗi, rà soát cấu hình Defender và kiểm soát chặt chẽ các đặc quyền quản trị trên hệ thống.
1. Bối cảnh & Tổng quan
Tuần qua, cộng đồng an ninh mạng ghi nhận làn sóng tấn công nhắm vào các nền tảng hạ tầng trọng yếu. Từ sự cố rò rỉ dữ liệu quy mô lớn tại Pentagon đến các lỗ hổng Zero-day trên các thiết bị bảo mật như FortiMail và Citrix NetScaler, các tác nhân đe dọa đang tận dụng triệt để các điểm yếu trong quy trình xác thực và quản lý tệp tin.
Báo cáo này tập trung phân tích sâu các kỹ thuật tấn công, mã CVE liên quan và cung cấp lộ trình phòng thủ thực chiến cho các đội ngũ SOC và IT Operations.
2. Phân tích Kỹ thuật & Chuỗi Khai thác
2.1. Lỗ hổng Zero-day trên Apple CoreGraphics (CVE-2026-86950)
Lỗ hổng CVE-2026-86950 là lỗi out-of-bounds write trong CoreGraphics, cho phép kẻ tấn công thực thi mã tùy ý thông qua việc xử lý tệp tin độc hại. Đây là kỹ thuật tấn công tinh vi nhắm vào các mục tiêu cụ thể, gây ra tình trạng hỏng bộ nhớ (memory corruption).
2.2. Lỗ hổng FortiMail (CVE-2026-104286)
Với điểm số CVSS 9.8, lỗ hổng này kết hợp giữa path traversal và xử lý NULL-byte không an toàn. Kẻ tấn công có thể ghi tệp tin lên hệ thống thông qua các yêu cầu HTTP/HTTPS mà không cần xác thực.
2.3. Chiến dịch Antino và kỹ thuật né tránh EDR
Chiến dịch Antino sử dụng Rust backdoor để giao tiếp với C2 thông qua Microsoft Graph (Outlook/OneDrive). Kẻ tấn công sử dụng kỹ thuật DLL sideloading và lạm dụng các thành phần khắc phục sự cố của Windows để duy trì sự hiện diện (persistence).
3. Bảng tổng hợp các lỗ hổng bảo mật
| Mã CVE | Mức độ | Công nghệ bị ảnh hưởng | Tác động |
|---|---|---|---|
| CVE-2026-86950 | Critical | Apple CoreGraphics | RCE / Memory Corruption |
| CVE-2026-104286 | Critical | Fortinet FortiMail | Path Traversal / RCE |
| CVE-2026-63292 | High | Apache HTTP Server | Stack Overflow |
| CVE-2026-92370 | High | TeamViewer | Access Control Bypass |
| CVE-2026-0257 | High | GlobalProtect | Auth Bypass |
4. Hướng dẫn Phát hiện & Săn tìm mối đe dọa
Để phát hiện các hành vi bất thường liên quan đến kỹ thuật tiêm tiến trình (process injection) mới, các chuyên gia cần tập trung vào việc tương quan dữ liệu từ EDR thay vì chỉ dựa vào các API đơn lẻ.
# Ví dụ truy vấn phát hiện hành vi bất thường từ SQL Server (xp_cmdshell) ⚠️ Cảnh báo quan trọng: Việc lạm dụng các loại trừ (exclusions) trong Microsoft Defender là kỹ thuật phổ biến để che giấu mã độc. Hãy thường xuyên kiểm tra các registry key liên quan đến cấu hình Defender để đảm bảo không có thư mục độc hại nào bị bỏ qua.
5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ
- Vá lỗi ngay lập tức: Cập nhật các bản vá cho Apple iOS/iPadOS, FortiMail và Apache HTTP Server theo khuyến cáo của nhà sản xuất.
- Hardening hệ thống: Vô hiệu hóa các tính năng không cần thiết như IBE trên FortiMail hoặc hạn chế quyền truy cập quản trị vào các cổng công khai.
- Giám sát AI Agents: Đối với các doanh nghiệp sử dụng AI coding agents, cần thiết lập quy trình kiểm duyệt (human-in-the-loop) và sử dụng các sandbox cô lập để tránh việc xóa tệp tin ngoài ý muốn.
- Quản lý danh tính: Thực thi chính sách MFA nghiêm ngặt cho mọi tài khoản dịch vụ (service accounts) và định kỳ rà soát các tài khoản không còn sử dụng để tránh bị tấn công password-spraying.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.


