Báo cáo An ninh mạng: Phân tích lỗ hổng Zero-day và các chiến dịch tấn công mới nhất
Tổng hợp các lỗ hổng nghiêm trọng như CVE-2026-86950, CVE-2026-104286 cùng các chiến dịch tấn công mạng nhắm vào hạ tầng trọng yếu và dữ liệu người dùng.

- Cảnh báo lỗ hổng: Các lỗ hổng zero-day nghiêm trọng trong Apple CoreGraphics (CVE-2026-86950) và Fortinet FortiMail (CVE-2026-104286) đang bị khai thác tích cực.
- Sự cố dữ liệu: Lỗ hổng tại Trung tâm Dữ liệu Nhân lực Quốc phòng (DMDC) đã làm lộ thông tin của hơn 3 triệu cá nhân.
- Xu hướng tấn công: Sự gia tăng của các chiến dịch sử dụng AI Agents và Custom GPTs để phát tán mã độc RAT và thực hiện các kỹ thuật né tránh EDR.
- Khuyến nghị: Cần ưu tiên cập nhật bản vá cho các hệ thống NetScaler, Apache HTTP Server và các trình duyệt web ngay lập tức.
1. Phân tích các lỗ hổng bảo mật nghiêm trọng (CVE)
Tuần qua ghi nhận sự bùng nổ của các lỗ hổng zero-day và các bản vá khẩn cấp cho các nền tảng hạ tầng quan trọng. Dưới đây là bảng tổng hợp các mã CVE cần đặc biệt lưu ý:
| Mã CVE | Mức độ | Công nghệ bị ảnh hưởng | Tác động |
|---|---|---|---|
| CVE-2026-86950 | Critical | Apple CoreGraphics | RCE qua memory corruption |
| CVE-2026-104286 | CVSS 9.8 | Fortinet FortiMail | Path traversal & RCE |
| CVE-2026-63292 | Moderate | Apache HTTP Server | Stack overflow |
| CVE-2026-0257 | High | GlobalProtect | Authentication bypass |
| CVE-2026-72018 | High | Linux Kernel | Local Privilege Escalation |
1.1. Lỗ hổng Apple CoreGraphics (CVE-2026-86950)
Lỗ hổng này là một lỗi out-of-bounds write trong CoreGraphics, cho phép kẻ tấn công thực thi mã tùy ý thông qua việc xử lý các tệp tin được chế tạo đặc biệt. Kỹ thuật này thường được sử dụng trong các chiến dịch tấn công có chủ đích (APT) nhằm chiếm quyền điều khiển thiết bị iOS/iPadOS.
1.2. Lỗ hổng Fortinet FortiMail (CVE-2026-104286)
Đây là lỗ hổng nghiêm trọng cho phép kẻ tấn công không cần xác thực có thể ghi tệp tin lên hệ thống thông qua các yêu cầu HTTP/HTTPS. Kẻ tấn công kết hợp kỹ thuật path traversal và xử lý NULL-byte sai lệch để vượt qua các cơ chế kiểm soát truy cập.
2. Phân tích các chiến dịch tấn công mạng
Các nhóm tấn công đang chuyển dịch sang sử dụng các công cụ AI và các dịch vụ đám mây để ẩn mình. Điển hình là chiến dịch sử dụng Custom GPTs để phát tán mã độc RAT thông qua kỹ thuật ClickFix.
⚠️ Cảnh báo quan trọng: Kẻ tấn công đang lợi dụng các trang CAPTCHA giả mạo để lừa người dùng thực thi các lệnh PowerShell độc hại. Tuyệt đối không sao chép và thực thi bất kỳ lệnh nào từ các nguồn không tin cậy.
Kỹ thuật tấn công này thường bao gồm các bước sau:
- Giai đoạn 1: Dẫn dụ người dùng qua các kết quả tìm kiếm được tài trợ.
- Giai đoạn 2: Sử dụng Custom GPT để cung cấp hướng dẫn giả mạo.
- Giai đoạn 3: Thực thi PowerShell để tải xuống MSI và thực hiện DLL sideloading.
3. Hướng dẫn phát hiện và Săn tìm mối đe dọa (Threat Hunting)
Để phát hiện các hành vi xâm nhập, đội ngũ SOC cần tập trung vào các chỉ số IOCs và hành vi bất thường trên hệ thống.
# Ví dụ truy vấn phát hiện PowerShell thực thi msiexec bất thường (Sigma-like) Các quản trị viên nên kiểm tra các tệp tin cấu hình, nhật ký truy cập (logs) và các tiến trình con được khởi tạo từ các dịch vụ hệ thống như SQL Server (xp_cmdshell) hoặc các tiến trình web server.
4. Biện pháp khắc phục và Hardening hệ thống
Việc tuân thủ nguyên tắc đặc quyền tối thiểu (Least Privilege) và cập nhật bản vá là ưu tiên hàng đầu. Đối với các hệ thống không thể vá ngay lập tức, cần áp dụng các biện pháp giảm thiểu (Workaround) như:
- Vô hiệu hóa các tính năng không cần thiết: Tắt IBE trên FortiMail hoặc hạn chế truy cập giao diện quản trị từ Internet.
- Cấu hình EDR/SIEM: Thiết lập cảnh báo cho các hành vi thay đổi Registry liên quan đến Microsoft Defender Exclusions.
- Kiểm soát tài khoản: Thực thi MFA cho tất cả các tài khoản dịch vụ (Service Accounts) và định kỳ rà soát các tài khoản không còn sử dụng.
Tham khảo thêm thông tin chi tiết tại CISA Cybersecurity Advisories để cập nhật các hướng dẫn mới nhất về ứng phó sự cố.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



