Bản tin an ninh mạng: Clop bị chiếm trang rò rỉ, botnet Docker săn khóa API AI, lỗ hổng ngành nước
Tuần này, giới an ninh mạng chứng kiến loạt sự kiện đáng chú ý: ShinyHunters chiếm trang rò rỉ của băng Clop, botnet CARBONATO lợi dụng Docker để săn khóa API AI, và hàng nghìn tiện ích nước của Mỹ bị lộ thông tin đăng nhập từ mã độc đánh cắp dữ liệu.

Tuần này, làng an ninh mạng ghi nhận nhiều diễn biến đáng chú ý, từ cuộc chiến giữa các băng tội phạm mạng cho đến những lỗ hổng ảnh hưởng trực tiếp đến hạ tầng công nghiệp và các dịch vụ AI. Dưới đây là những câu chuyện có thể đã lọt khỏi tầm radar nhưng vẫn rất quan trọng với bức tranh mối đe dọa hiện tại.
An ninh mạng
ShinyHunters chiếm trang rò rỉ của băng Clop
Băng tội phạm ShinyHunters đã tấn công và thay đổi giao diện trang rò rỉ dữ liệu trên mạng Tor của băng tống tiền Cl0p. Nhóm này tuyên bố còn đánh cắp được nhật ký máy chủ, mã nguồn và cả khóa riêng cho dịch vụ onion của Clop.
ShinyHunters yêu cầu một khoản tiền lên tới tám chữ số cùng lời xin lỗi công khai, đồng thời đe dọa sẽ tiết lộ danh tính các công ty từng trả tiền cho Clop trong chiến dịch nhắm vào Oracle E-Business Suite. Theo ShinyHunters, đây là hành động trả đũa những lời đe dọa mà một đại diện của Clop đưa ra trong mối thù kéo dài từ chính chiến dịch đó.
Lỗ hổng BragJack nhắm vào trợ lý AI trên trình duyệt
Các nhà nghiên cứu tại hãng bảo mật Forever đã công bố BragJack, một nhóm lỗ hổng cho phép tiện ích mở rộng độc hại chiếm quyền điều khiển các trợ lý AI tích hợp sẵn trong Chrome, Edge, Opera Neon, Perplexity Comet và tiện ích Claude in Chrome.
Trong mỗi trường hợp, trợ lý AI đều tin tưởng các lệnh đến từ một trang web cụ thể. Kẻ tấn công có thể chiếm trang đó bằng cách chèn script hoặc can thiệp vào lưu lượng mạng, rồi gửi câu lệnh của chúng mà người dùng không hề hay biết. Tùy trình duyệt, kẻ tấn công có thể đọc email, truy cập tệp cục bộ, chụp màn hình hoặc bật camera và micro. Các nhà cung cấp đã trả tiền thưởng cho nhà nghiên cứu từ 600 đến 7.000 USD.
Mã độc Go ẩn trong công cụ bộ nhớ của AI agent
Một kẻ tấn công đã đăng tải các phiên bản độc hại của gói MemOS thuộc MemTensor lên npm và PyPI, bao gồm cả plugin bộ nhớ cho khung AI agent OpenClaw. Các gói này chứa một mã độc Go chưa từng thấy tên là sckit.
Thay vì chạy ngay khi cài đặt, mã độc chỉ kích hoạt khi thư viện Python được import hoặc plugin npm được sử dụng. Nó sẽ truy lùng khóa bí mật của npm, PyPI, GitHub, AWS, Hugging Face và nhiều dịch vụ khác. Mã độc còn chứa sẵn mẫu để lây lan qua npm, PyPI và GitHub Actions, nhưng hãng Semgrep cho biết chưa có bằng chứng nó đã phát tán rộng. Aikido và StepSecurity cũng đã chia sẻ chi tiết về vụ việc.
Mạng chuyển tiếp AI đưa lưu lượng Trung Quốc đến các mô hình phương Tây
Team Cymru phát hiện gần 11.000 máy chủ đang chạy Claude Relay Service hoặc phiên bản kế nhiệm sub2api. Đây là các cổng kết nối mã nguồn mở giúp gom nhiều tài khoản AI để chia sẻ cho đông người dùng, trong khi nhà cung cấp mô hình chỉ thấy cổng chuyển tiếp mà không bao giờ biết người dùng thật hay vị trí của họ.
Trong một cụm đặt tại Mỹ, hơn 4.000 địa chỉ IP ở Trung Quốc và Hồng Kông — những khu vực mà Anthropic, OpenAI và Google loại trừ — kết nối tới 304 cổng chuyển tiếp, đồng thời cũng chạm tới các endpoint của OpenAI, Anthropic, xAI và Google.
Lộ khóa truy cập từ xa trong ngành nước Mỹ
SpyCloud phân tích dữ liệu danh tính bị đánh cắp liên quan đến 10.000 tiện ích nước và xử lý nước thải của Mỹ cùng các nhà cung cấp công nghệ cho họ. Kết quả cho thấy 1.787 tổ chức bị phơi nhiễm từ mã độc đánh cắp thông tin, và 258 tổ chức có thông tin đăng nhập cho hệ thống OT hoặc truy cập từ xa bị lộ.
Đáng chú ý, trong một trường hợp, mã độc trên một thiết bị duy nhất tại nhà cung cấp công nghệ đo đếm tiên tiến đã ghi lại thông tin đăng nhập được lưu cho khoảng 167 cổng đo đếm của các tiện ích. Phần lớn thông tin đăng nhập bị lộ tại chính các tiện ích là cho các công cụ quản trị từ xa như TeamViewer, SonicWall và cổng quản lý Fortinet. SpyCloud nhấn mạnh đây chỉ là con đường truy cập tiềm năng, chưa phải các vụ xâm nhập được xác nhận.
CLOSEDQUORUM dùng API AI thương mại thay máy chủ C2
Cisco Talos đã ghi nhận CLOSEDQUORUM, một mã độc Windows viết bằng Go mà họ tin là trường hợp đầu tiên được công bố dùng các mô hình ngôn ngữ lớn thương mại để đưa ra quyết định điều khiển thay vì con người hay máy chủ do kẻ tấn công vận hành.
Tối đa bốn mô hình — DeepSeek, Qwen, Mistral và Gemini — sẽ bỏ phiếu xem nên đánh cắp thông tin đăng nhập, chèn mã hay duy trì sự tồn tại trên máy nạn nhân. Mã độc sau đó thực hiện lựa chọn thắng, rồi gửi các bản dump LSASS, mật khẩu trình duyệt và dữ liệu ví tiền mã hóa đến kênh Discord của kẻ vận hành. Talos chưa xác nhận nó được dùng ngoài thực tế, và bản phát hành công khai chứa khóa API giả, nhưng các bản phát triển cho thấy tác giả tạo phiên bản riêng cho từng kẻ vận hành.
Canonical cam kết có bản vá kernel Ubuntu trong 48 giờ
Canonical đang thay thế hai chu kỳ cập nhật kernel riêng biệt trên Ubuntu — chu kỳ thường bốn tuần và chu kỳ bảo mật hai tuần (SRU) — bằng một chu kỳ hai tuần duy nhất. Vì các chu kỳ chồng lấn, kernel mới sẽ được phát hành mỗi tuần.
Công ty lý giải sự thay đổi này bằng sự gia tăng mạnh số lượng CVE, phần lớn do AI hỗ trợ tìm lỗi và do cộng đồng kernel thượng nguồn tự trở thành Cơ quan đánh số CVE, cấp mã cho hàng nghìn lỗi. Quản trị viên muốn có bản vá sớm hơn có thể thử các bản phát hành ứng viên từ kho -proposed trước khi hoàn tất kiểm thử chứng nhận. Canonical cũng đặt mục tiêu đưa ra giải pháp tạm thời hoặc hướng dẫn tăng cường bảo mật trong vòng 24 đến 48 giờ sau khi lỗ hổng được công bố.
Lỗ hổng TDengine đe dọa hạ tầng đo đếm công nghiệp
Ridge Security đã công bố chi tiết CVE-2026-42542, lỗ hổng mức nghiêm trọng cao trong TDengine, cơ sở dữ liệu chuỗi thời gian dùng cho đo đếm công nghiệp, năng lượng, tiện ích và môi trường IoT. Kẻ tấn công chưa xác thực có thể làm sập máy chủ chỉ bằng một gói tin dị dạng gửi tới cổng RPC.
Lỗi nằm ở phép trừ tràn số nguyên trong quá trình phân tích thông điệp, xảy ra trước bước xác thực và dẫn đến tràn bộ đệm heap. Nhóm nghiên cứu chỉ xác nhận được tác động từ chối dịch vụ, nhưng khuyến nghị nhà phòng thủ cũng nên lưu tâm đến nguy cơ hỏng bộ nhớ bên dưới. Các phiên bản TDengine từ 3.4.0.0 đến 3.4.1.5 bị ảnh hưởng, và bản 3.4.1.6 đã khắc phục.
Trojan ngân hàng Android có trợ lý AI "tưởng mình đang làm quiz"
Group-IB phát hiện RemControl, một trojan ngân hàng Android mới được cung cấp theo mô hình mã độc như dịch vụ. Nó lây lan qua các trang Google Play giả mạo của ứng dụng IPTV TVTap và nhắm vào khách hàng của hơn 30 ngân hàng ở Tây Âu, Trung Đông và Canada.
Sau khi được cấp quyền Accessibility, mã độc hiển thị lớp lừa đảo đè lên ứng dụng ngân hàng, truyền màn hình, ghi lại thao tác bàn phím và cho phép kẻ vận hành điều khiển thiết bị hoàn toàn từ xa. Tài liệu API bị lộ cho thấy một phần nền tảng được xây dựng bằng trợ lý AI, và trợ lý này được cho biết đang làm ứng dụng quiz và giám sát trẻ em — thậm chí có một lớp lừa đảo chứa nguyên câu trả lời của trợ lý AI.
Botnet Docker ưu tiên săn khóa API AI
ThreatDown đã công bố chi tiết CARBONATO, botnet khai thác các Docker daemon bị phơi nhiễm không xác thực trên cổng 2375 và quét mạng lân cận mỗi năm phút để lây lan tiếp.
Trên mỗi máy chủ nạn nhân, nó cài Hermes Agent, một khung AI agent mã nguồn mở hợp pháp, rồi thay tệp persona của khung này bằng chỉ dẫn tuân theo lệnh Telegram của kẻ vận hành, duy trì sự tồn tại và thu thập thông tin đăng nhập — trong đó khóa API AI được xếp ưu tiên số một. Nhóm nghiên cứu phát hiện chiến dịch qua một Docker registry phơi nhiễm không xác thực. Các dấu hiệu về ngôn ngữ, múi giờ và hạ tầng cho thấy nhóm vận hành có khả năng đặt tại Costa Rica.
Các sự kiện tuần này cho thấy một xu hướng rõ rệt: tội phạm mạng ngày càng nhắm thẳng vào hạ tầng AI và các dịch vụ đám mây — từ khóa API AI đến Docker daemon hở cổng. Doanh nghiệp Việt Nam đang đẩy mạnh ứng dụng AI và container cần đặc biệt chú ý vá lỗi, xác thực các dịch vụ và giám sát quyền truy cập.


