Báo cáo An ninh mạng: Phân tích các lỗ hổng Zero-day và chiến dịch tấn công mới nhất
Tổng hợp các lỗ hổng bảo mật nghiêm trọng CVE-2026-86950, CVE-2026-104286 cùng các chiến dịch tấn công APT, rò rỉ dữ liệu Pentagon và rủi ro từ AI Agent.

- Lỗ hổng nghiêm trọng: Hàng loạt lỗ hổng Zero-day trên Apple CoreGraphics (CVE-2026-86950), FortiMail (CVE-2026-104286) và Apache HTTP Server (CVE-2026-63292) đang bị khai thác thực tế.
- Rò rỉ dữ liệu: Sự cố tại Trung tâm Dữ liệu Nhân lực Quốc phòng (DMDC) ảnh hưởng đến hơn 3 triệu hồ sơ cá nhân.
- Mối đe dọa AI: Các nền tảng AI Agent như Claude Code và OpenClaw đối mặt với rủi ro bảo mật nghiêm trọng từ việc xóa file nhầm lẫn đến lộ lọt dữ liệu nhạy cảm.
- Chiến dịch APT: Phát hiện backdoor Antino sử dụng hạ tầng Microsoft 365 để thực hiện C2, nhắm vào các tổ chức chính phủ và quốc phòng.
1. Phân tích các lỗ hổng Zero-day và CVE nghiêm trọng
Tuần qua ghi nhận sự gia tăng đột biến của các lỗ hổng Zero-day nhắm vào hạ tầng doanh nghiệp và thiết bị người dùng cuối. Đáng chú ý nhất là lỗ hổng CVE-2026-104286 trên FortiMail với điểm CVSS 9.8, cho phép kẻ tấn công thực thi mã từ xa thông qua kỹ thuật path traversal và xử lý NULL-byte sai lệch.
Danh sách các lỗ hổng trọng yếu
| Mã CVE | Sản phẩm | Mức độ | Tác động |
|---|---|---|---|
| CVE-2026-86950 | Apple CoreGraphics | Critical | Memory Corruption / RCE |
| CVE-2026-104286 | FortiMail | Critical (9.8) | Path Traversal / RCE |
| CVE-2026-63292 | Apache HTTP Server | High | Stack Overflow |
| CVE-2026-72018 | Linux Kernel | High | Local Privilege Escalation |
| CVE-2026-96419 | Wireshark | High | Code Execution / Crash |
Đối với lỗ hổng CVE-2026-86950 trên Apple, kẻ tấn công có thể thực thi mã tùy ý thông qua việc xử lý các file được chế tạo độc hại. Người dùng cần cập nhật ngay lên iOS 26.7.1 để vá lỗi kiểm tra biên (bounds checking) trong CoreGraphics.
2. Chiến dịch tấn công và Mối đe dọa APT
Chiến dịch UAT-11587 sử dụng backdoor Antino đã được Cisco Talos xác định có liên quan đến các nhóm tấn công từ Trung Quốc. Mã độc này sử dụng Rust và tận dụng Microsoft Graph API để giao tiếp với máy chủ C2 thông qua Outlook và OneDrive, giúp ẩn mình trong lưu lượng truy cập đám mây hợp lệ.
Kỹ thuật tấn công (MITRE ATT&CK)
- T1059.001 (PowerShell): Sử dụng lệnh PowerShell để thực thi mã độc trong bộ nhớ.
- T1055 (Process Injection): Kỹ thuật DLL Sideloading để chèn mã độc vào các tiến trình hợp lệ.
- T1567 (Exfiltration Over Web Service): Sử dụng OneDrive để đánh cắp dữ liệu.
Ngoài ra, các cuộc tấn công sử dụng Custom GPTs để phát tán mã độc truy cập từ xa (RAT) thông qua chuỗi ClickFix đang trở nên phổ biến. Kẻ tấn công dẫn dụ người dùng dán các lệnh PowerShell độc hại được ngụy trang dưới dạng CAPTCHA.
3. Rủi ro từ AI Agent và Quản trị dữ liệu
Sự bùng nổ của AI Agent mang lại nhiều tiện ích nhưng cũng tiềm ẩn rủi ro lớn. Nghiên cứu từ Glow Labs cho thấy hơn 13.000 ảnh chụp màn hình nội bộ đã bị lộ qua các repository công khai trên GitHub do các coding agent tự động tạo ra. Bên cạnh đó, sự cố Claude Code xóa nhầm 48.000 file hệ thống là lời cảnh báo về việc thiếu kiểm soát quyền hạn (Least Privilege) đối với các tác vụ tự động.
4. Hướng dẫn Phát hiện và Săn tìm mối đe dọa (Threat Hunting)
Để phát hiện các hành vi bất thường liên quan đến Antino hoặc các kỹ thuật injection mới, đội ngũ SOC nên triển khai các quy tắc giám sát sau:
# Phát hiện tiến trình lạ khởi tạo từ SQL Server (xp_cmdshell) Get-WinEvent -FilterHashTable @{LogName='Security'; ID=4688} | Where-Object {$_.ParentProcessName -like '*sqlservr.exe*'}⚠️ Cảnh báo quan trọng: Đối với các máy chủ NetScaler, cần thực hiện kiểm tra ngay lập tức các phiên đăng nhập bất thường và cấu hình hệ thống để ngăn chặn các lỗ hổng RCE chưa được công bố.
5. Biện pháp Khắc phục và Hardening
- Cập nhật bản vá: Ưu tiên cập nhật ngay cho các thiết bị FortiMail, Apache HTTP Server và các trình duyệt Chrome/Safari.
- Hardening hệ thống: Vô hiệu hóa các tính năng không cần thiết như
xp_cmdshelltrên SQL Server và hạn chế quyềnCAP_NET_ADMINtrên các container Linux. - Quản trị AI: Thiết lập chính sách sử dụng AI nghiêm ngặt, yêu cầu phê duyệt thủ công (Human-in-the-loop) đối với các thao tác xóa file hoặc thay đổi cấu hình hệ thống bởi AI Agent.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.


