Bản tin tin tức bảo mật hàng tuần này bao gồm các khám phá zero-day quan trọng, các vụ xâm nhập bộ định tuyến (router) quy mô quốc gia, các vectơ tấn công AI tự động mới nổi và các sự cố nhận dạng đám mây lớn. Dưới đây là tóm tắt chi tiết về các diễn biến hàng đầu ảnh hưởng đến quốc phòng doanh nghiệp và bối cảnh mối đe dọa trong tuần này.
Lỗ hổng và Khai thác Mới
Khai thác CrowdStrike Falcon Potential Privilege Escalation
Một nhà nghiên cứu bảo mật hoạt động dưới bí danh Nightmare-Eclipse đã công bố một bằng chứng khái niệm (proof-of-concept) có tên là FalconFlank nhắm vào CrowdStrike Falcon Sensor. Dự án tuyên bố một lỗ hổng leo thang đặc quyền cục bộ chưa được xác minh ảnh hưởng đến các hệ thống Windows 11 và Windows Server 2025 đang chạy Giai đoạn 3 Bảo vệ Tối ưu. Theo nhà nghiên cứu, khai thác này lạm dụng quy trình khắc phục của cảm biến khi gỡ bỏ các macro Microsoft Office độc hại.
CrowdStrike cho biết họ đang tích cực điều tra các tuyên bố và khuyên khách hàng nên tắt cài đặt chính sách Windows Microsoft Office File Suspicious Macro Removal trong khi vẫn giữ nguyên tính năng Bảo vệ Chống Mã độc Đám mây. Vì các tác nhân điểm cuối chạy với quyền hệ thống nâng cao để cách ly và sửa đổi tệp, việc thao tác các quy trình khắc phục về lý thuyết có thể cho phép người dùng cục bộ có ít đặc quyền đạt được đặc quyền SYSTEM. Đội ngũ phòng thủ được khuyên nên xem lại Bản tin Kỹ thuật FalconFlank trong cổng thông tin khách hàng để cập nhật liên tục.
Google Chrome V8 Engine Zero-Day
Google đã triển khai một bản cập nhật máy tính khẩn cấp để giải quyết một lỗ hổng zero-day nghiêm trọng trong công cụ V8 JavaScript của họ, vốn đang bị khai thác tích cực trong thực tế. Lỗi này, được theo dõi là CVE-2026-85046, là một lỗ hổng kiểu nhầm lẫn (type confusion) được báo cáo bởi nhà nghiên cứu bảo mật Salvatore Gulizia. Lỗi kiểu nhầm lẫn xảy ra khi bộ nhớ được cấp phát cho một loại đối tượng được truy cập dưới dạng một loại khác, mở ra các đường dẫn cho hỏng bộ nhớ hoặc thực thi mã tùy ý trong tiến trình trình duyệt.
Bản vá này đã nâng cấp Google Chrome Stable lên phiên bản 152.0.7977.82/.83 trên Windows và macOS, cũng như 152.0.7977.82 trên Linux. Việc khai thác thường yêu cầu dụ dỗ nạn nhân truy cập một trang web được tạo độc hại, được phân phối thông qua lừa đảo (phishing), quảng cáo độc hại (malvertising) hoặc các trang bị xâm phạm. Quản trị viên doanh nghiệp nên đẩy nhanh việc cập nhật trình duyệt trên các điểm cuối được quản lý, vì việc khai thác trình duyệt tích cực tạo ra một vectơ truy cập ban đầu ngay lập tức.
Magento StyleSmuggler Zero-Day RCE
Công ty bảo mật thương mại điện tử Sansec đã phát hiện một lỗ hổng thực thi mã từ xa (RCE) zero-day chưa được xác thực đang bị khai thác tích cực, có tên là StyleSmuggler, ảnh hưởng đến Magento Open Source và Adobe Commerce. Lỗ hổng này ảnh hưởng đến tất cả các bản dựng được hỗ trợ, bao gồm cả phiên bản 2.4.9, và đã được quan sát thấy xâm phạm các cửa hàng thương mại điện tử đã được vá lỗi hoàn chỉnh. Kẻ tấn công thao tác các thuộc tính kiểu (styles properties) bên trong các truy vấn GraphQL chưa được xác thực để đưa mã PHP vào các tệp log và báo cáo được ghi nội bộ.
Chuỗi khai thác tự động kích hoạt thực thi mã khi Magento hiển thị thông báo lỗi thanh toán tiêu chuẩn của nó ở cấp độ nội bộ, không yêu cầu tương tác từ người nhận. Một khi hoạt động, một dropper sẽ lặp qua các chức năng thực thi PHP để triển khai một tệp nhị phân Rust bền vững, được ngụy trang dưới dạng một luồng nhân (kernel thread) hợp pháp. Do chưa có bản vá chính thức từ nhà cung cấp, quản trị viên nên xem xét tạm thời vô hiệu hóa GraphQL nếu có thể và hạn chế quyền thực thi tiến trình.
VMware Workstation/Fusion Escape Sandbox
Broadcom đã đưa ra thông báo VMSA-2026-0007 chi tiết hai lỗ hổng bảo mật trong VMware Workstation và Fusion cho phép kẻ tấn công thoát khỏi môi trường sandbox ảo hóa. Lỗ hổng nghiêm trọng nhất, được theo dõi là CVE-2026-59346, có điểm CVSS là 9.3 và bắt nguồn từ lỗi tràn số nguyên (integer overflow) trong bộ điều hợp mạng ảo VMXNET3. Kẻ tấn công có đặc quyền quản trị cục bộ bên trong máy ảo khách có thể khai thác điều kiện này để thực thi mã tùy ý trực tiếp trên hệ điều hành máy chủ.
Lỗ hổng thứ hai, CVE-2026-59347, là lỗi tràn bộ đệm dựa trên ngăn xếp (stack-based buffer overflow) trong thành phần hệ thống tệp Host-Guest File System (chia sẻ thư mục) với điểm CVSS là 8.1. Broadcom đã giải quyết cả hai vấn đề với việc phát hành phiên bản 26H1u1, nhấn mạnh rằng không có giải pháp thay thế chức năng nào tồn tại. Các nhóm bảo mật sử dụng môi trường sandbox ảo hóa để phân tích mã độc hoặc thử nghiệm phải vá lỗi ngay lập tức để ngăn chặn việc xâm phạm máy chủ.
Kaspersky Endpoint Security Privilege Escalation
Một kho lưu trữ công khai có tên HardBreacher đã được nhà nghiên cứu MSNightmare phát hành, tuyên bố một lỗ hổng leo thang đặc quyền cục bộ chưa được xác nhận trong Kaspersky Endpoint Security. Bằng chứng khái niệm này đặc biệt nhắm vào phiên bản 14.0.0.504 chạy trên Windows 11. Tác giả khẳng định rằng việc thao tác tương tác với giao diện người dùng của sản phẩm cho phép người dùng cục bộ không có đặc quyền tạo một thư viện liên kết động tùy ý bên trong thư mục System32 được bảo vệ.
Khai thác này chưa nhận được mã định danh CVE chính thức hoặc xác minh chính thức từ nhà cung cấp. Bằng chứng khái niệm được công bố được người tạo ra mô tả là không ổn định, thường xuyên yêu cầu khởi động lại và nhiều lần thử. Các tổ chức chạy phần mềm Kaspersky nên theo dõi các thông báo của nhà cung cấp và kiểm tra dữ liệu điện tử hệ thống để phát hiện việc tạo tệp bất thường bên trong các thư mục hệ thống cho đến khi có kết quả kỹ thuật cuối cùng được phát hành.
AI và Tấn công Tự động
OpenAI GPT-6 Astra và Khám phá Zero-Day
OpenAI đã giới thiệu GPT-6 Astra, một mô hình trí tuệ tiên phong được chứng minh là có khả năng xác định các lỗ hổng phần mềm zero-day và xây dựng các khai thác bằng chứng khái niệm chức năng trong các bài kiểm tra bảo mật tấn công được ủy quyền. Mô hình đạt điểm 100% trên ExploitBench, phản ánh khả năng sử dụng máy tính tự động và gỡ lỗi nâng cao. Astra cho thấy khả năng kiểm tra các cơ sở mã phức tạp, tương tác với môi trường dòng lệnh và lặp lại các nỗ lực khai thác khi thực thi thất bại.
Trong khi việc khám phá lỗ hổng tự động mang lại lợi ích phòng thủ bằng cách đẩy nhanh quá trình phát triển bản vá, việc phát hành này nêu bật các mối lo ngại về mục đích kép liên quan đến việc dân chủ hóa kỹ thuật khai thác phức tạp. OpenAI lưu ý rằng các biện pháp kiểm soát an toàn đã ngăn mô hình vượt qua các giới hạn kiểm tra được ủy quyền trong các đánh giá honeypot. Khi các mô hình tiên phong có quyền tự chủ tác nhân, các đội ngũ phòng thủ phải thích ứng với các bộ công cụ của đối phương hoạt động với tốc độ máy.
AI Agents Tấn công Doanh nghiệp
Một báo cáo ứng phó sự cố từ Đơn vị 42 của Palo Alto Networks tiết lộ rằng một kẻ tấn công đã sử dụng các tác nhân AI tự động để xâm phạm một mạng doanh nghiệp chỉ trong vòng chưa đầy mười giờ. Hoạt động này đã cô đọng hơn năm mươi kỹ thuật MITRE ATT&CK vào các vòng lặp thực thi tự động mà không cần dựa vào các khai thác zero-day mới. Luồng tấn công đã tự động hóa việc trinh sát nội bộ, khám phá bí mật trên các kho mã và thu thập thông tin xác thực quản trị viên từ các trình quản lý bí mật tập trung.
Các tác nhân AI đã xâm phạm các đường ống CI/CD để trích xuất khóa đám mây, cố gắng đưa các cửa hậu (backdoor) vào các mẫu Terraform và tạo ra một bản kiểm tra kỹ thuật toàn diện về môi trường mục tiêu để sử dụng làm đòn bẩy tống tiền. Các nhà điều tra đã xác định các lượt bàn giao Markdown có cấu trúc giữa các phiên tác nhân song song là dấu hiệu rõ ràng của sự phối hợp tác nhân. Đội ngũ phòng thủ phải thực hiện các chính sách xem xét mã nghiêm ngặt đối với các kho lưu trữ cơ sở hạ tầng và thiết lập các cơ chế thu hồi thông tin xác thực tự động để chống lại các cuộc xâm nhập diễn ra nhanh chóng.
Đánh cắp Cookie Phiên Anthropic Claude
Các tội phạm mạng ngày càng tập trung vào việc đánh cắp các cookie phiên web đã được xác thực và các token xác thực thuộc về các tài khoản Anthropic Claude. Bằng cách triển khai phần mềm độc hại đánh cắp thông tin chuyên biệt, kẻ tấn công trích xuất các cookie trình duyệt được lưu trữ trực tiếp từ các đường dẫn lưu trữ cục bộ trên các máy của nhân viên bị nhiễm. Điều này cho phép các tác nhân trái phép bỏ qua các biện pháp kiểm soát xác thực đa yếu tố và thiết lập sự tồn tại dai dẳng trong các luồng công việc AI của tổ chức.
Một khi đã truy cập vào một phiên Claude đang hoạt động, kẻ tấn công có thể truy cập các cuộc hội thoại nội bộ nhạy cảm, các đoạn mã độc quyền và lịch sử nhắc (prompt histories) bí mật do nhân viên chia sẻ. Các nhà phân tích bảo mật cảnh báo rằng các công cụ AI dựa trên web chứa đựng thông tin tình báo doanh nghiệp dày đặc, khiến chúng trở thành mục tiêu hấp dẫn cho hoạt động gián điệp doanh nghiệp. Các tổ chức nên thực thi thời gian chờ phiên ngắn, triển khai các biện pháp bảo vệ điểm cuối chống lại các công cụ đánh cắp thông tin và giáo dục nhân viên không dán các bí mật độc quyền nhạy cảm vào giao diện đàm thoại.
Rò rỉ Dữ liệu và Xâm nhập
Dropbox Compromised via Lenovo ID SSO
Dropbox đã tiết lộ rằng khoảng 5.000 tài khoản người dùng đã bị truy cập trái phép sau khi kẻ tấn công khai thác một lỗ hổng xác thực liên quan đến tích hợp đăng nhập một lần (SSO) của Lenovo ID. Kẻ tấn công đã lạm dụng một điểm yếu xác minh email trên nền tảng nhận dạng của Lenovo để đăng ký các tài khoản bên ngoài bằng địa chỉ email công ty của nạn nhân. Cấu hình đăng nhập liên kết trong Dropbox đã chấp nhận nhầm danh tính email được khai báo mà không yêu cầu thách thức mật khẩu thứ cấp.
Sự cố này cho phép kẻ tấn công truy cập và tải xuống các tệp người dùng từ các tài khoản được liên kết không có xác thực hai yếu tố độc lập. Dropbox đã phản ứng bằng cách vô hiệu hóa tất cả các phiên hoạt động được liên kết thông qua Lenovo ID và chấm dứt tích hợp cũ. Vụ vi phạm nhấn mạnh những nguy hiểm của việc liên kết tài khoản tự động chỉ dựa trên địa chỉ email được chia sẻ mà không có xác nhận mật mã hoặc quản trị rõ ràng.
Microsoft Exchange Unpatched Flaws
Dữ liệu điện tử từ Tổ chức Shadowserver Foundation cho thấy gần 22.000 máy chủ Microsoft Exchange đang đối mặt với internet vẫn chưa được vá lỗi đối với CVE-2026-62911. Được công bố trong bản vá lỗi Thứ Ba tháng 8 năm 2026, lỗ hổng bỏ qua xác thực này có điểm CVSS là 8.0 và cho phép leo thang đặc quyền thông qua các cuộc tấn công NTLM relay đối với các điểm cuối MRSProxy bị lộ. Hoa Kỳ và Đức chiếm tỷ lệ lớn nhất trong các hệ thống bị lộ trên toàn cầu.
Các nhóm bảo mật phải xác minh số bản dựng nội bộ thực tế thay vì giả định các bản cập nhật tích lũy cơ bản sẽ giảm thiểu lỗ hổng. Nếu không được giải quyết, lỗ hổng này cho phép kẻ tấn công mạo danh người dùng thư được ủy quyền và đạt được quyền kiểm soát rộng rãi đối với cơ sở hạ tầng email. Quản trị viên mạng phải áp dụng ngay lập tức các bản cập nhật bảo mật được chỉ định và thực thi Bảo vệ Mở rộng cho Xác thực để vô hiệu hóa các vectơ relay.
Cisco IOS XR Router Compromises
Các nhà nghiên cứu tình báo mối đe dọa đã xác định một chiến dịch gián điệp mạng tinh vi được dàn dựng bởi tác nhân mối đe dọa Fire Ant, nhắm mục tiêu vào thiết bị định tuyến Cisco IOS XR cấp doanh nghiệp. Thay vì coi các bộ định tuyến chỉ là các cổng chuyển tiếp tạm thời, nhóm đã thiết lập các đường hầm GRE bí mật, ẩn khỏi cấu hình đang chạy và thu thập lưu lượng mạng trực tiếp trên các giao diện vật lý. Các gói thu thập được tải lên một cách lặng lẽ đến các máy chủ bên ngoài do đối phương kiểm soát để lập bản đồ các kiến trúc phân đoạn.
Cuộc xâm nhập đã đi sâu vào cơ sở hạ tầng nhận dạng, triển khai một bộ công cụ có tên TacTap để can thiệp vào các quy trình xác thực TACACS và thu thập mật khẩu quản trị viên. Kẻ tấn công cũng đã triển khai các rootkit tùy chỉnh và cửa hậu trên các máy chủ quản lý Linux được kết nối để duy trì sự tồn tại dự phòng. Đội ngũ phòng thủ được kêu gọi kiểm tra phần cứng mạng cốt lõi về các giao diện GRE không được phép, xác minh tính toàn vẹn của việc ghi nhật ký lệnh và xoay vòng thông tin xác thực quản trị viên trên tất cả các phân đoạn mạng.
Cisco Nexus 9000 Critical Vulnerability
Cisco đã công bố một thông báo giải quyết một lỗ hổng nghiêm trọng được theo dõi là CVE-2026-20212 trong các Bộ chuyển mạch Dòng Nexus 9000 được hỗ trợ bởi ASIC Silicon One. Với điểm CVSS là 9.8, lỗ hổng này cho phép kẻ tấn công từ xa chưa được xác thực thực thi các lệnh tùy ý với đặc quyền root. Lỗ hổng bắt nguồn từ việc lộ các cổng TCP 43210 và 43211 mặc định trong cấu hình định tuyến ảo Lớp 3.
Kẻ tấn công gửi dữ liệu mạng được chế tạo đặc biệt đến một cổng mở có thể buộc thực thi mã hoặc làm sập tiến trình HAL hệ thống cơ bản, gây ra tình trạng ngừng hoạt động mạng trên diện rộng. Cisco đã phát hành các hình ảnh phần mềm NX-OS đã vá lỗi để giải quyết lỗ hổng. Cho đến khi các bản cập nhật được áp dụng, các kỹ sư mạng nên triển khai các danh sách kiểm soát truy cập (ACL) để từ chối rõ ràng lưu lượng truy cập đến các cổng quản lý bị tổn thương.
AWS Root Account Password Spraying
Datadog Security Research đã chi tiết một chiến dịch phun mật khẩu (password-spraying) trên diện rộng nhắm vào các tài khoản quản trị viên gốc AWS trên hơn 150 tổ chức. Kẻ tấn công đã sử dụng các nhóm proxy dân cư và chuỗi user-agent giả mạo để thực hiện các lần đăng nhập chậm và thấp, được thiết kế để bỏ qua các khóa tự động. Mặc dù không có cuộc xâm nhập thành công nào được xác định, nhưng việc nhắm mục tiêu vào tài khoản gốc đại diện cho một mối đe dọa có tác động cao do các quyền quản lý không giới hạn của nó.
Chiến dịch này nhấn mạnh lý do tại sao việc đăng nhập trực tiếp vào bảng điều khiển bằng thông tin xác thực gốc nên bị nghiêm cấm nghiêm ngặt trong các hoạt động tiêu chuẩn. AWS đã dần dần thực thi xác thực đa yếu tố phần cứng cho các tài khoản gốc, cung cấp một biện pháp phòng thủ quyết định chống lại thông tin xác thực bị phun. Các nhóm bảo mật nên thiết lập cảnh báo tự động cho bất kỳ nỗ lực đăng nhập bảng điều khiển gốc nào và thực thi các chính sách kiểm soát dịch vụ để giới hạn các hành động có đặc quyền.
Exchange Online Service Disruption
Microsoft đã mở một cuộc điều tra về một sự cố gián đoạn dịch vụ được theo dõi là EX1464935, ảnh hưởng đến việc phân phối thư Exchange Online và truy cập tenant. Quản trị viên báo cáo các lỗi kết nối không liên tục và độ trễ xử lý tin nhắn ảnh hưởng đến nhiều quy trình làm việc truyền thông đám mây. Các nhóm kỹ thuật đã theo dõi các chẩn đoán nội bộ để xác định liệu sự cố có bắt nguồn từ các đường ống định tuyến thư hay các phụ thuộc cơ sở hạ tầng của bên thứ ba.
Trong khi các sự cố về độ tin cậy dịch vụ trong môi trường phần mềm dưới dạng dịch vụ (SaaS) thường mang tính khu vực, chúng có thể làm gián đoạn đáng kể các kênh truyền thông của tổ chức. Quản trị viên được khuyên nên theo dõi Bảng điều khiển Sức khỏe Dịch vụ Microsoft 365 chính thức để biết các cảnh báo suy giảm theo tenant. Các nhóm CNTT nên xem xét các hàng đợi thư gửi đi và ngưỡng hàng đợi trong các sự cố như vậy để phát hiện các tắc nghẽn phân phối nối tiếp.
Boston Scientific Cyberattack
Nhà sản xuất thiết bị y tế Boston Scientific đã phát hiện một cuộc tấn công mạng làm gián đoạn các hệ thống CNTT nội bộ, công nghệ vận hành (OT) và các cơ sở sản xuất. Sự cố đã buộc quy trình xử lý đơn hàng và phân phối sản phẩm toàn cầu phải chuyển sang các hàng đợi thực hiện thủ công, mặc dù cơ sở hạ tầng được lưu trữ trên đám mây vẫn không bị ảnh hưởng. Công ty đã mời các chuyên gia pháp y bên ngoài để kiểm soát thiệt hại và bắt đầu phục hồi hoạt động dần dần.
Cơ sở hạ tầng giám sát bệnh nhân quan trọng liên quan đến các thiết bị nhịp tim đang hoạt động tiếp tục hoạt động bình thường mà không bị gián đoạn lâm sàng. Tuy nhiên, việc thiết lập và ghép nối các thiết bị mới cấy ghép đã trải qua sự chậm trễ kích hoạt trong khi các dịch vụ cốt lõi vẫn ngoại tuyến. Sự kiện này minh họa lỗ hổng dai dẳng của môi trường công nghệ vận hành trong sản xuất y tế và các rủi ro nối tiếp đối với chuỗi cung ứng y tế.
Phòng thủ và Cảnh báo
DNS Filtering cho Bảo vệ Mạng
Các nhà nghiên cứu bảo mật đã thu hút sự chú ý đến một sửa đổi cấu hình bộ định tuyến đơn giản cung cấp sự bảo vệ trên toàn mạng chống lại các trang web độc hại. Bằng cách cấu hình các bộ định tuyến biên để sử dụng các bộ phân giải DNS bảo vệ như địa chỉ 1.1.1.2 của Cloudflare, các yêu cầu gửi đi đến các tên miền độc hại đã biết sẽ tự động bị chuyển hướng đến 0.0.0.0. Chiến thuật này vô hiệu hóa các cuộc gọi lại độc hại và các điểm đến thu thập thông tin xác thực trước khi lưu lượng truy cập đến các điểm cuối của khách hàng.
Việc triển khai lọc DNS ở cổng bảo vệ các thiết bị thông minh trong gia đình và doanh nghiệp không thể chạy các tác nhân bảo vệ điểm cuối truyền thống. Mặc dù lọc DNS không thể thay thế các biện pháp phòng thủ phân lớp hoặc phát hiện các mối đe dọa hoạt động trên mạng cục bộ, nó cung cấp một rào cản dễ tiếp cận chống lại các cuộc tấn công cơ hội. Quản trị viên nên kết hợp DNS đã lọc với các giao thức được mã hóa để đảm bảo bảo vệ toàn diện chống lại các mối đe dọa web hiện đại.
TukTuk Malware Loader và Stealer
Các nhà nghiên cứu bảo mật đã xác định một họ phần mềm độc hại mới nổi có tên TukTuk được thiết kế để hoạt động như một bộ tải và đánh cắp tập trung vào việc né tránh. Phần mềm độc hại này xuất hiện thông qua các chiến dịch lừa đảo phân phối các tệp đính kèm lưu trữ được vũ khí hóa, thực thi các thành phần script bị làm rối. Một khi đã cư trú, bộ tải sẽ thực hiện các kiểm tra chống phân tích, bao gồm phát hiện các tạo tác sandbox và công cụ kiểm tra, trước khi thực thi tải trọng chính của nó.
TukTuk thu thập thông tin xác thực đã lưu từ trình duyệt web, lấy các token ứng dụng đang hoạt động và thiết lập các kênh liên lạc được mã hóa bền vững trở lại cơ sở hạ tầng của kẻ tấn công. Phần mềm độc hại này cũng có khả năng dàn dựng thứ cấp, cho phép các tác nhân mối đe dọa thả các tải trọng bổ sung như ransomware vào các máy chủ bị nhiễm. Đội ngũ phòng thủ nên cập nhật các quy tắc phát hiện điểm cuối và hạn chế việc thực thi trình thông dịch script không được phép trên các máy trạm của công ty.
Phishing Cloud và SaaS
Các tác nhân lừa đảo ngày càng định tuyến các chiến dịch gian lận thông qua các nền tảng đám mây công cộng hợp pháp và các môi trường SaaS đáng tin cậy để bỏ qua các cổng email an toàn. Kẻ tấn công lưu trữ các trang thu thập thông tin xác thực lừa đảo trên các nhóm lưu trữ đám mây doanh nghiệp và các chức năng tính toán không máy chủ do các nhà cung cấp cơ sở hạ tầng lớn cung cấp. Vì các tên miền này có điểm uy tín cao và chứng chỉ hợp lệ, các bộ lọc bảo mật tiêu chuẩn thường cho phép các liên kết này đi qua mà không được kiểm tra.
Các cuộc tấn công này thường nhắm mục tiêu vào thông tin xác thực quản trị viên cho các nhà cung cấp danh tính và các bộ công cụ năng suất doanh nghiệp thông qua các bộ lừa đảo proxy ngược có khả năng chặn các token phiên. Các nhóm bảo mật phải điều chỉnh các chính sách bảo mật thư để kiểm tra các liên kết gửi đến dựa trên nội dung trang hành vi thay vì chỉ dựa trên uy tín tên miền. Các tổ chức cũng nên ưu tiên triển khai các phương thức xác thực tuân thủ FIDO2, có khả năng chống lại các kỹ thuật đánh chặn.
GitSpawn Developer Automation Utility
Các nhà nghiên cứu bảo mật đã phát hiện ra các lỗ hổng nghiêm trọng trong tiện ích tự động hóa nhà phát triển GitSpawn cho phép kẻ tấn công đạt được thực thi mã từ xa. Các lỗ hổng bảo mật xuất phát từ việc làm sạch không đúng cách các đối số cấu hình kho lưu trữ trong quá trình tạo không gian làm việc tự động. Khi một nhà phát triển hoặc một đường ống xây dựng sao chép một kho lưu trữ không đáng tin cậy, các tham số cấu hình bị sai lệch sẽ kích hoạt thực thi shell cục bộ.
Việc khai thác GitSpawn gây ra những rủi ro đáng kể về chuỗi cung ứng phần mềm, vì các nhà phát triển thường xử lý các kho lưu trữ của bên thứ ba trong các môi trường phát triển có đặc quyền cao. Nếu bị khai thác, kẻ tấn công có thể đánh cắp các biến môi trường nhạy cảm, truy cập mã nguồn riêng tư và xâm phạm các khóa ký CI/CD. Các nhóm phát triển sử dụng công cụ này phải cập nhật lên các bản phát hành đã vá lỗi ngay lập tức và đảm bảo các máy trạm của nhà phát triển vẫn bị cô lập khỏi cơ sở hạ tầng xây dựng sản xuất.
MikroTik RouterOS Risks
Các thông báo liên quan đến MikroTik RouterOS đã nêu bật những rủi ro đang diễn ra liên quan đến các thiết bị mạng biên chưa được vá lỗi. Các lỗ hổng trong giao diện web quản trị và các dịch vụ định tuyến cho phép kẻ tấn công thực hiện các thay đổi cấu hình trái phép, chặn các gói được định tuyến và thiết lập các proxy lệnh. Các nhóm mối đe dọa thường khai thác các bộ định tuyến MikroTik chưa được vá lỗi để lắp ráp các botnet từ chối dịch vụ phân tán (DDoS) hoặc duy trì cơ sở hạ tầng proxy bí mật.
Vì các bộ định tuyến biên giao tiếp trực tiếp với internet công cộng, các lỗ hổng trên các nền tảng này đại diện cho các điểm tiếp xúc ngay lập tức đối với mạng doanh nghiệp. Kẻ tấn công thường quét các cổng quản lý bị lộ để khai thác các giới hạn xác thực còn thiếu và triển khai các script cửa hậu bền vững. Các tổ chức dựa vào phần cứng RouterOS nên thực thi các danh sách kiểm soát truy cập giao diện nghiêm ngặt, vô hiệu hóa các dịch vụ quản lý không cần thiết và nâng cấp firmware lên các bản phát hành được hỗ trợ.










