Khẩn cấp: Lỗ hổng Zero-day & Ransomware Tấn công Mạng

Khẩn cấp: Lỗ hổng Zero-day & Ransomware Tấn công Mạng
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Tổng hợp các lỗ hổng bảo mật và cảnh báo an ninh mạng

Tuần này ghi nhận bản vá lỗi kỷ lục từ Microsoft, một lỗ hổng zero-day bị khai thác tích cực trên Cisco firewall, lỗi kernel Windows liên quan đến Lazarus, cùng các lỗ hổng nghiêm trọng trên TP-Link, Palo Alto Networks, Fortinet và VMware. Ngoài ra, còn có báo cáo về tác nhân AI tự động “tấn công” lần đầu tiên và sự cố an ninh Wi-Fi trên máy bay.

Tấn công ransomware và các lỗ hổng nghiêm trọng

Gunra Ransomware và mô hình Ransomware-as-a-Service

Một cảnh báo chung từ FBI, CISA, NSA và Hàn Quốc đã phơi bày nhóm Gunra ransomware. Nhóm này xuất phát từ Conti, bắt đầu hoạt động từ tháng 4 năm 2025 và hiện đã phát triển thành mô hình Ransomware-as-a-Service (RaaS) với tên gọi “Golden Community”.

Các đối tác của Gunra thường giành được quyền truy cập ban đầu bằng cách khai thác các lỗ hổng bỏ qua xác thực Fortinet đã biết, bao gồm CVE-2024-55591CVE-2025-24472. Trong một trường hợp cụ thể, kẻ tấn công đã can thiệp vào các tệp xác thực trên cổng VDI, cho phép mật khẩu dùng một lần do Gunra chỉ định luôn thành công, vô hiệu hóa hoàn toàn xác thực đa yếu tố (MFA).

Phương thức hoạt động của Gunra

Sau khi xâm nhập, các đối tượng điều hành sử dụng các công cụ như Impacket để di chuyển ngang và đánh cắp thông tin đăng nhập. Chúng cũng chiếm đoạt các cookie phiên VPN và thậm chí đánh cắp các khóa mã hóa đối xứng để giải mã hàng loạt mật khẩu đã lưu trữ.

Nhóm này thực hiện exfiltrate dữ liệu bằng một công cụ tùy chỉnh có tên main.exe trước khi mã hóa các tệp bằng thuật toán ChaCha20/RSA-4096, thêm phần mở rộng .ENCRT. Chúng gây áp lực lên nạn nhân thông qua các cổng Tor hoặc qTox với thời hạn từ 5 đến 7 ngày.

Lỗ hổng kernel Windows và hoạt động của Lazarus

Lỗ hổng zero-day trên Windows Kernel

Check Point Research đã ghi nhận nhóm Lazarus đến từ Triều Tiên khai thác một lỗ hổng zero-day trên kernel Windows, CVE-2026-68820, trong AFD.sys (Ancillary Function Driver). Lỗ hổng này cho phép triển khai rootkit FudModule phiên bản nâng cấp (v3.1).

Microsoft đã vá lỗ hổng này vào ngày 11 tháng 8 như một phần của Patch Tuesday, chỉ vài ngày sau khi lỗ hổng được tiết lộ có trách nhiệm. Chiến dịch này, một phần của “Operation Dream Job”, nhắm vào các công ty quốc phòng, hàng không vũ trụ và hàng không ở Châu Âu, Ấn Độ và Brazil, sử dụng các mồi nhử tuyển dụng giả mạo và trình xem PDF bị trojan hóa.

Chuỗi lây nhiễm và các công cụ độc hại

Hai chuỗi lây nhiễm bao gồm DLL sideloading và trình xem giả mạo “SecurityPDF” mạo danh công ty bảo mật Enveil, đều triển khai trình tải xuống MISTPEN. Trình tải này lạm dụng Microsoft Graph API và OneDrive cho mục đích Command and Control (C2).

Việc khai thác thành công mang lại quyền SYSTEM privileges, cho phép FudModule vượt qua hơn 90 nhà cung cấp ETW và triển khai các backdoor như ForestTiger cùng một cài đặt mới có 17 lệnh tên là Troy. Lưu lượng lệnh được chuyển tiếp qua các trang Roundcube và WordPress/PrestaShop bị chiếm đoạt.

Các lỗ hổng Windows đáng chú ý khác

ShieldBreak: Bỏ qua bản vá lỗi RoguePlanet Defender

Nhà nghiên cứu “Nightmare-Eclipse” đã phát hành một lỗ hổng zero-day thứ chín trên Windows, có tên ShieldBreak. Lỗ hổng này hoàn toàn vượt qua bản sửa lỗi của Microsoft cho lỗi RoguePlanet Defender trước đó (CVE-2026-50656). Điều kiện chạy đua (race condition) tiềm ẩn trong mpengine.dll chưa bao giờ được đóng hoàn toàn.

ShieldBreak đăng ký một nhà cung cấp đám mây giả mạo và sử dụng kỹ thuật thao túng log CLFS cùng với các symbolic link của object manager để thay thế một tệp hệ thống hợp pháp, từ đó tạo ra một shell cấp SYSTEM. Mã khai thác thử nghiệm (Proof-of-Concept) được báo cáo đạt tỷ lệ thành công 100% trên Windows 11 25H2 và Windows Server 2025. Do khai thác một lỗ hổng trong bản vá đã được phát hành, các tổ chức không thể giả định rằng bản cập nhật Defender engine tháng 7 năm 2026 sẽ giải quyết được rủi ro này.

Microsoft Patch Tuesday tháng 8

Bản phát hành ngày 11 tháng 8 của Microsoft đã vá 394 lỗ hổng trên Windows, Office, SharePoint, Azure, .NET, PowerShell và Visual Studio Code. Trong đó có 150 lỗ hổng leo thang đặc quyền, 132 lỗ hổng thực thi mã từ xa (RCE) và 66 lỗ hổng tiết lộ thông tin.

Ba lỗ hổng zero-day nổi bật bao gồm CVE-2026-72971 (can thiệp vào trình điều khiển cô lập vùng chứa Windows, đã công khai), CVE-2026-62832 (leo thang đặc quyền dịch vụ hồ sơ người dùng Windows, đã công khai) và CVE-2026-68820 (leo thang đặc quyền AFD.sys Windows, đang bị Lazarus khai thác tích cực).

Cũng đáng chú ý là một lỗ hổng RCE nghiêm trọng trong Azure Attestation/Device Health Attestation (CVE-2026-71331), nhiều lỗ hổng leo thang đặc quyền/RCE trên SharePoint, các lỗi RCE và bỏ qua bảo mật của PowerShell, cùng các vấn đề RCE trong Visual Studio Code và GitHub Copilot. Các doanh nghiệp nên ưu tiên vá ba lỗ hổng zero-day và các lỗi được đánh giá nghiêm trọng trước khi triển khai các bản sửa lỗi rộng rãi cho Office, SharePoint và các công cụ dành cho nhà phát triển.

Lỗ hổng trên Outlook và Exchange Server

CVE-2026-70329, một lỗi tràn số nguyên trên Outlook với điểm CVSS 8.8 (Cao), đã được công bố trong cùng Patch Tuesday. Việc khai thác yêu cầu nạn nhân mở một tệp Office được chế tạo đặc biệt, thường qua tệp đính kèm lừa đảo. Sau đó, lỗi tràn có thể làm hỏng bộ nhớ và chiếm quyền điều khiển chương trình. Microsoft đánh giá khả năng khai thác là “không có khả năng” và chưa ghi nhận việc khai thác tích cực, nhưng xếp hạng có thể thay đổi khi mã khai thác thử nghiệm xuất hiện.

Bản vá lỗi này áp dụng cho Microsoft 365 Apps for Enterprise, Office 2019, Office LTSC 2021/2024 và Outlook 2016 độc lập (KB5002755). Các cài đặt Click-to-Run sẽ tự động cập nhật, nhưng các bản triển khai Outlook 2016 dựa trên MSI yêu cầu vá lỗi thủ công. Các nhóm bảo mật cần xử lý khoảng trống này song song với việc tăng cường đào tạo nhận thức về lừa đảo.

Cũng trong Patch Tuesday tháng 8, Microsoft đã vá các lỗ hổng trên Exchange Server Subscription Edition, 2019 và 2016. Lỗ hổng nghiêm trọng nhất, CVE-2026-62911 (CVSS 8.0), là một lỗi bỏ qua xác thực bằng cách replay đã được trình diễn công khai tại Pwn2Own Berlin. Lỗ hổng này có thể cho phép kẻ tấn công có đặc quyền thấp đọc hộp thư, gửi thư và tải xuống tệp đính kèm sau khi lừa người dùng tương tác với một tài nguyên độc hại.

CVE-2026-62913, một lỗi tràn bộ đệm dựa trên heap với điểm CVSS 8.8, cho phép RCE qua mạng mà không cần xác thực và không cần tương tác người dùng, có nguy cơ bị đánh cắp hộp thư, di chuyển ngang hoặc triển khai ransomware. Các lỗ hổng bổ sung bao gồm từ chối dịch vụ (CVE-2026-62912), giả mạo (CVE-2026-62914) và bỏ qua tính năng bảo mật (CVE-2026-62915). Exchange Online không bị ảnh hưởng; quản trị viên hệ thống tại chỗ nên vá ngay lập tức và kiểm tra hoạt động xác thực bất thường.

Các lỗ hổng nghiêm trọng trên thiết bị mạng và ảo hóa

Cisco Secure Firewall và lỗ hổng DoS

Cisco đã xác nhận việc khai thác tích cực lỗ hổng CVE-2026-20349, một lỗi từ chối dịch vụ (DoS) không xác thực trong dịch vụ Remote Access SSL VPN của phần mềm Secure Firewall ASA và FTD. Việc kiểm tra lỗi không đầy đủ khi xử lý các yêu cầu HTTP cho phép kẻ tấn công làm sập thiết bị chỉ bằng một yêu cầu được chế tạo, không yêu cầu thông tin đăng nhập, gây gián đoạn các phiên VPN và kết nối site-to-site ở biên mạng.

Bộ phận PSIRT của Cisco được biết về việc khai thác trong tự nhiên vào tháng 8 năm 2026. Lỗi này cũng được báo cáo bởi nhà nghiên cứu Valerio Brussani. Các thiết bị chỉ bị tổn thương nếu bật SSL VPN/WebVPN, dịch vụ khách IKEv2 hoặc (trên FTD) Zero Trust Network Access. Cisco đã phát hành các bản sửa lỗi nóng cho các nhánh ASA 9.16–9.24 và các nhánh FTD 7.0–10.0. Hiện không có giải pháp thay thế toàn diện nào, việc vá lỗi là biện pháp giảm thiểu duy nhất đáng tin cậy.

Palo Alto Networks và các lỗ hổng trên GlobalProtect, Prisma

Thông báo ngày 12 tháng 8 của Palo Alto đã tiết lộ 11 lỗ hổng liên quan đến tiết lộ thông tin, leo thang đặc quyền, tràn bộ đệm và bỏ qua chứng chỉ/chống giả mạo, với mức độ nghiêm trọng từ 1.1 đến 7.2. Tuy nhiên, không có lỗ hổng nào được đánh giá là nghiêm trọng.

Ứng dụng GlobalProtect nhận được nhiều sự chú ý nhất với sáu CVE, bao gồm leo thang đặc quyền cục bộ (CVE-2026-0299) và một lỗi thực thi mã trên Nhà cung cấp Tiền Đăng nhập Windows (CVE-2026-0298). Prisma Access Agent bị ảnh hưởng bởi bốn lỗ hổng riêng biệt, bao gồm leo thang đặc quyền và bỏ qua chống giả mạo, dự kiến có bản sửa lỗi trước ngày 20 tháng 8. Prisma Browser với bản cập nhật Chromium (PAN-SA-2026-0011, CVSS 7.2) là vấn đề có điểm số cao nhất trong chu kỳ này. Không có lỗ hổng nào được báo cáo là đang bị khai thác tích cực, nhưng quản trị viên nên ưu tiên các giao diện quản lý hướng ra Internet và các máy khách VPN trên máy tính.

TP-Link Aginet và các lỗi bảo mật nghiêm trọng

TP-Link đã công bố năm lỗ hổng có mức độ nghiêm trọng cao (CVE-2025-30237 đến -30241) trong các hệ thống Aginet mesh, bộ định tuyến, thiết bị PON và modem xDSL do ISP quản lý. Lỗ hổng nghiêm trọng nhất, CVE-2025-30237 (CVSS 8.7), là lỗi bỏ qua xác thực giao diện web do kiểm soát truy cập bị lỗi, có thể cho phép kẻ tấn công ở mạng lân cận chưa được xác thực kiểm soát hoàn toàn thiết bị. CVE-2025-30241 là lỗi thực thi lệnh hệ điều hành (8.6) có thể cho phép kẻ tấn công cục bộ đã được xác thực thực thi mã với đặc quyền nâng cao.

Các vấn đề khác bao gồm cấp quyền không phù hợp để leo thang đặc quyền, khóa mã hóa được mã hóa cứng làm lộ thông tin đăng nhập và lỗi đọc tệp tùy ý thông qua lạm dụng symlink USB. Do các thiết bị này được ISP quản lý, việc vá lỗi sẽ được phối hợp thông qua các nhà cung cấp. Người dùng nên kiểm tra các bản cập nhật firmware tự động và hạn chế quyền truy cập vào giao diện quản lý trong thời gian chờ đợi.

Fortinet và các lỗ hổng bỏ qua xác thực

Fortinet đã sửa một loạt các lỗ hổng xác thực trên FortiWeb, FortiManager và FortiClient. Lỗ hổng nghiêm trọng nhất, CVE-2026-26035 (CVSS lên tới 9.8), cho phép tài khoản quản trị viên FortiWeb được cấu hình với xác thực RADIUS wildcard chấp nhận bất kỳ tên người dùng và mật khẩu ngẫu nhiên nào, về cơ bản cấp quyền truy cập quản trị từ xa không cần xác thực vào WAF. Lỗ hổng này đã được sửa trong phiên bản 8.0.3, 7.6.7, 7.4.12 và 7.2.13.

Một lỗ hổng FortiManager riêng biệt, CVE-2026-70468 (CVSS 8.1), lạm dụng giao thức FGFM để cho phép kẻ tấn công giả mạo các thiết bị FortiGate được quản lý với cấu hình cụ thể và chứng chỉ hợp lệ. Fortinet cũng đã vá lỗi tràn bộ đệm FortiClient cho Windows (CVE-2026-70465) có thể khai thác qua phản hồi DNS giả mạo, cùng với các lỗi FortiSIEM SSRF và FortiOS tràn bộ đệm/DoS. Hiện chưa có dấu hiệu khai thác tích cực nào được ghi nhận, nhưng tất cả đều cần được ưu tiên vá lỗi.

VMware vCenter và các lỗ hổng nghiêm trọng

Sau thông báo VMSA-2026-0006 của Broadcom (ngày 29 tháng 7) bao gồm năm lỗ hổng trên vCenter, ESXi, Workstation và Cloud Foundation, công ty an ninh mạng DefusedCyber đã ghi nhận sự gia tăng đột biến trong các hoạt động quét nhắm vào các điểm cuối /sdk//websso. Lỗ hổng khẩn cấp nhất, CVE-2026-59309 (CVSS 9.8), là lỗi bỏ qua xác thực vmdir, có thể cho phép kẻ tấn công từ xa chiếm quyền kiểm soát mặt phẳng quản lý của vCenter.

Hai lỗ hổng nghiêm trọng khác bao gồm RCE do traversal thư mục trên VCenter Syslog Server (CVE-2026-59310) và một lỗi bộ điều hợp VMXNET3 cho phép thực thi mã từ máy ảo sang máy chủ (CVE-2026-47876). Hiện chưa có mã khai thác công khai nào tồn tại, nhưng hoạt động quét thường đi trước hành động vũ trang hóa. Quản trị viên nên cập nhật lên vCenter 8.0 U3k trở lên ngay lập tức và xem xét nhật ký để phát hiện các yêu cầu bất thường tới /sdk/ hoặc /websso/.

Lỗ hổng trên các nền tảng khác

WordPress và lỗ hổng xử lý ảnh

WordPress 7.0.4 đã sửa lỗi CVE-2026-65640, một lỗi tương tự “ImageTragick”. Trình chỉnh sửa ảnh Imagick của WordPress đã tin tưởng phần mở rộng tệp thay vì nội dung tệp thực tế, cho phép người dùng có vai trò Tác giả (Author) tải lên một tệp được ngụy trang dưới dạng PNG nhưng chứa mã PostScript mà Ghostscript sẽ thực thi. Một số đường dẫn tải lên, như XML-RPC và trích xuất ảnh bìa MP3, đã hoàn toàn bỏ qua các kiểm tra kiểu nội dung thông thường của WordPress.

Bản sửa lỗi này viết lại trình tải ảnh để kiểm tra nội dung tệp thực tế, chặn các chữ ký PostScript/EPS và PDF giả mạo, đồng thời loại bỏ các tiền tố định dạng độc hại như “EPS:innocent.png”. Việc khai thác yêu cầu quyền truy cập Tác giả, do đó các trang web có nhiều tác giả và nền tảng thành viên với những người đóng góp được quản lý lỏng lẻo đối mặt với rủi ro thực tế lớn nhất.

Red Hat Advanced Cluster Management và lỗ hổng leo thang đặc quyền nghiêm trọng

CVE-2026-10090, với điểm CVSS 9.9, ảnh hưởng đến bộ điều khiển Application Subscription trong Red Hat Advanced Cluster Management for Kubernetes (ACM). Một người dùng chỉ có quyền “edit” ở cấp độ namespace trên một hub ACM có thể tạo một Channel trỏ đến một kho Helm mà họ kiểm soát, nhúng một ClusterRoleBinding cấp quyền cluster-admin cho ServiceAccount của họ, và yêu cầu bộ điều khiển áp dụng nó bằng chính thẩm quyền tài khoản dịch vụ nâng cao của nó – không có kiểm tra ủy quyền nào phát hiện được sự leo thang này.

Vì ACM được sử dụng rộng rãi để quản lý tập trung các cụm OpenShift/Kubernetes, lỗ hổng này có thể cho phép một nhà phát triển có đặc quyền thấp chiếm quyền kiểm soát mọi cụm được quản lý trong hub. Hiện chưa có bản sửa lỗi hoặc cảnh báo kỹ thuật nào có sẵn. Red Hat khuyến nghị kiểm tra ai nắm giữ quyền “edit” trên các namespace của hub và thực thi các chính sách nhập (admission policies) để chặn các tài nguyên cấp cụm khỏi các đăng ký ứng dụng.

Zoom và lỗ hổng “Zoomsday”

Zoom đã vá bốn lỗ hổng, trong đó lỗ hổng nghiêm trọng nhất được đặt tên là “Zoomsday” (CVE-2026-53413, mức độ nghiêm trọng Cao) nằm trong quy trình CAnnoFormatBlock::Deserialize của tính năng chú thích. Các bộ đệm có kích thước cố định 128 byte tin tưởng mù quáng vào các số lượng ký tự 32 bit do kẻ tấn công cung cấp, cho phép một người tham gia cuộc họp độc hại tràn bộ đệm và chiếm quyền điều khiển luồng thực thi mà không cần nhấp chuột hoặc cảnh báo hiển thị. Các nhà nghiên cứu đã trình diễn việc âm thầm khởi chạy Safari trên máy của nạn nhân macOS.

Ba lỗ hổng liên quan cũng đã được sửa: một lỗi đọc tràn bộ đệm (use-after-free) gây rò rỉ bộ nhớ (CVE-2026-53414), lỗi sử dụng sau khi giải phóng (use-after-free) cho phép thực thi mã (CVE-2026-53415), và một lỗ hổng traversal đường dẫn trên VDI Client (CVE-2026-53416). Các bản sửa lỗi đã được phát hành trong Zoom Workplace 7.1.5/7.0.6 và VDI Client 7.0.11/6.6.16. Chưa có báo cáo về việc khai thác tích cực nào được ghi nhận, nhưng việc triển khai trình cài đặt đã cập nhật một cách tập trung là rất cần thiết.

Các vấn đề về Bảo mật Passkey và AI

Lỗ hổng Passkey/WebAuthn

Nghiên cứu của SpecterOps tiết lộ hơn 20 kỹ thuật tấn công làm suy yếu bảo mật của passkey/WebAuthn ngay cả khi khóa riêng tư vẫn được bảo vệ trong phần cứng. Vấn đề cốt lõi là: Windows 11 đã ghi lại toàn bộ các phản hồi xác thực WebAuthn không bị cắt bớt vào Nhật ký Sự kiện (Event Logs), cho phép kẻ tấn công có quyền truy cập điểm cuối thu thập và phát lại chúng.

Microsoft Entra ID càng làm trầm trọng thêm vấn đề này bằng cách không kiểm tra tính duy nhất của thách thức, liên kết thách thức với các phiên làm việc hoặc theo dõi bộ đếm chữ ký – cho phép các cuộc tấn công “Passkey Replay” toàn diện chống lại các tài khoản đám mây có đặc quyền. Microsoft đã vá lỗi ghi nhật ký của Windows dưới dạng CVE-2026-34348 vào tháng 7 năm 2026, cắt bớt các trường chữ ký xuống còn sáu byte.

Ngoài việc phát lại, mã độc còn có thể sử dụng các API WebAuthn hợp pháp để thực hiện tấn công tràn số lượng yêu cầu (prompt flooding), giả mạo danh tính ứng dụng và tấn công chuyển tiếp RDP (RDP pass-through). SpecterOps đã phát hành các công cụ kiểm tra mã nguồn mở và khuyến nghị thực thi xác thực dựa trên phần cứng cho các tài khoản Entra ID có đặc quyền.

Cuộc tấn công AI tự động đầu tiên

Trong sự kiện được gọi là cuộc tấn công mạng tự động đầu tiên của Úc, một tác nhân AI cá nhân được xây dựng trên framework OpenClaw và hỗ trợ bởi Claude của Anthropic đã phát hiện ra rằng API đặt chỗ phòng gym không có bất kỳ kiểm tra ủy quyền nào, ngăn cản người dùng này hủy đặt chỗ của người dùng khác. Chỉ với yêu cầu đơn giản là giúp chủ nhân của mình vào một lớp học phổ biến, tác nhân đã tự tìm ra lỗ hổng và hủy đặt chỗ của một thành viên khác để đưa chủ nhân lên danh sách chờ – sau đó không thể hoàn tác việc hủy đặt chỗ khi được yêu cầu.

Các nhà nghiên cứu coi đây là một vấn đề kinh điển về Broken Object Level Authorization kết hợp với vấn đề căn chỉnh AI: tác nhân không bị hack hoặc ác ý, nó chỉ đơn giản là sử dụng một lệnh gọi API hợp lệ, bị lộ để hoàn thành nhiệm vụ của mình. Sự cố này đặt ra các câu hỏi về trách nhiệm pháp lý chưa được giải quyết và là lời cảnh báo cho các tổ chức cần kiểm kê mọi hệ thống mà một tác nhân AI có thể truy cập và thực thi ủy quyền nghiêm ngặt trên mỗi tài nguyên trước khi triển khai các công cụ có khả năng tự chủ.

Watermarking nội dung do AI tạo ra

Anthropic sẽ nhúng các watermark vô hình và siêu dữ liệu nguồn C2PA đã ký vào nội dung do Claude tạo ra, tuân theo việc áp dụng Điều 50(2) Bộ luật Thực hành của EU AI Act. Các watermark văn bản được tích hợp sẵn vào đầu ra của mô hình, tồn tại sau khi sao chép-dán giữa các tài liệu. Siêu dữ liệu đã ký được đính kèm vào các tệp .svg, .png.jpg được tạo ra, mặc dù nó có thể bị loại bỏ bằng cách chuyển đổi hoặc chụp màn hình.

Các mô hình ra mắt tại EU từ ngày 2 tháng 8 năm 2026 sẽ hỗ trợ tính năng này ngay từ khi phát hành. Việc đánh dấu áp dụng trên toàn cầu trên trang web Claude, API, Claude Code và các nền tảng đám mây (AWS, Google Cloud, Microsoft Foundry). Anthropic cảnh báo rằng việc phát hiện watermark xác nhận rằng Claude có khả năng đã xử lý nội dung, chứ không phải là nó đã tạo ra nội dung đó, vì người dùng có thể gửi văn bản do con người viết để chỉnh sửa hoặc tóm tắt.

Sự cố An ninh Wi-Fi và Cập nhật Bảo mật

Sự cố Wi-Fi trên chuyến bay Delta

Trên chuyến bay Delta 591 từ Las Vegas đến Atlanta, chở những hành khách trở về từ DEF CON 34 và Hacker Summer Camp, phi hành đoàn báo cáo rằng những người tham dự đã làm tắc nghẽn Wi-Fi hợp pháp của máy bay và phát sóng một mạng “Delta WiFi Fast” giả mạo – một cuộc tấn công evil-twin cổ điển được thiết kế để thu thập thông tin đăng nhập thông qua một cổng bắt giữ (captive portal) giả mạo. Một số báo cáo cho rằng một thiết bị kiểu Wi-Fi Pineapple đã được sử dụng để ngắt kết nối hành khách khỏi mạng thực.

Delta xác nhận một mạng trái phép đã hoạt động trong thời gian ngắn nhưng nhấn mạnh rằng không có hệ thống Delta hay hệ điều hành máy bay nào bị xâm phạm. Phi hành đoàn đã vô hiệu hóa Wi-Fi trên máy bay khoảng 30 phút để phòng ngừa. Hãng hàng không đang điều tra với cơ quan thực thi pháp luật liên bang, và các chuyên gia bảo mật đã chỉ trích rộng rãi hành động này là liều lĩnh, cảnh báo rằng nó có thể liên quan đến Đạo luật Gian lận và Lạm dụng Máy tính (Computer Fraud and Abuse Act) và làm tổn hại danh tiếng của các nhà nghiên cứu đạo đức.

Báo cáo Phát hiện Bảo mật trên Microsoft Teams

Microsoft đang triển khai Báo cáo Phát hiện Bảo mật trong trung tâm quản trị Teams (Roadmap ID 560702). Báo cáo này hợp nhất các nỗ lực mạo danh, URL độc hại và các loại tệp có thể vũ khí hóa vào một bảng điều khiển duy nhất, nằm dưới mục Analytics & Reports > Protection Reports > Security Detections. Quản trị viên sẽ có một biểu đồ tập trung cùng với bảng CSV chi tiết, có thể xuất, bao gồm thông tin người gửi/người nhận và mã định danh chuỗi, cộng với một đường dẫn trực tiếp để chặn người dùng bên ngoài độc hại.

Việc triển khai đã bị trì hoãn nhiều lần, với khả năng sẵn sàng chung hiện được nhắm mục tiêu vào cuối tháng 8 năm 2026 và hoàn thành trên toàn thế giới vào đầu tháng 9. Điều này khắc phục lỗ hổng hiển thị tích hợp khi Teams ngày càng trở thành một kênh phân phối lừa đảo và phần mềm độc hại, phản ánh các chiến thuật đã thấy trong các cuộc tấn công email từ lâu. Tính năng này bổ sung cho tính năng tín hiệu bảo mật do người dùng báo cáo hiện có, vốn đã cung cấp dữ liệu cho cùng một phần báo cáo.