Điểm tin bảo mật: Chiến dịch InjectEave, án tù cho kẻ SIM swapping và báo cáo gây tranh cãi của Project Glasswing

AI & ML11 tháng 9, 2026·7 phút đọc

Tuần này giới bảo mật chứng kiến loạt diễn biến đáng chú ý: ký tự Unicode vô hình vượt qua bộ lọc lừa đảo, lỗ hổng WordPress Super Forms bị khai thác, Mỹ treo thưởng 10 triệu USD cho quan chức mạng Iran, cùng hàng loạt vụ việc từ SIM swapping đến lỗ hổng kênh kề điện từ mới mang tên InjectEave.

Điểm tin bảo mật: Chiến dịch InjectEave, án tù cho kẻ SIM swapping và báo cáo gây tranh cãi của Project Glasswing

Bản tin bảo mật tổng hợp tuần này của SecurityWeek mang đến những diễn biến quan trọng nhưng có thể chưa được đưa tin đầy đủ, từ các lỗ hổng mới, phương thức tấn công tiên tiến cho đến các thay đổi về chính sách và báo cáo ngành. Dưới đây là những điểm đáng chú ý nhất mà người dùng và doanh nghiệp Việt Nam nên nắm bắt.

Ảnh minh họa về bảo mật thông tinẢnh minh họa về bảo mật thông tin

Ký tự Unicode vô hình qua mặt bộ lọc chống lừa đảo

Microsoft cho biết tin tặc đang lợi dụng các ký tự thẻ Unicode vô hình — vốn gắn liền với kỹ thuật AI prompt injection (còn gọi là ASCII Smuggling) — để né tránh hệ thống phát hiện lừa đảo trực tuyến.

Trong một chiến dịch kéo dài từ tháng 2 đến tháng 6, các ký tự này được chèn vào những cụm từ mồi tài chính như "funding", tạo ra tới 2,37 triệu tin nhắn mỗi ngày. Kỹ thuật này có thể vô hiệu hóa các bộ lọc dựa trên học máy (ML) và xử lý ngôn ngữ tự nhiên (NLP), khiến các hệ thống chống lừa đảo truyền thống trở nên kém hiệu quả.

Lỗ hổng WordPress Super Forms đang bị khai thác

Tin tặc đang khai thác CVE-2026-14894, một lỗ hổng nghiêm trọng trong plugin Super Forms của WordPress cho phép tải tệp tùy ý mà không cần xác thực. Kẻ tấn công có thể lợi dụng để tải lên và thực thi webshell PHP, từ đó nắm toàn quyền kiểm soát website bị ảnh hưởng.

Người dùng được khuyến nghị cập nhật ngay lên phiên bản 6.3.314. Với cộng đồng WordPress đông đảo tại Việt Nam, đây là cảnh báo cần được xử lý khẩn cấp.

Mỹ treo thưởng 10 triệu USD cho quan chức mạng Iran

Chính phủ Mỹ đang treo thưởng tới 10 triệu USD cho thông tin giúp xác định danh tính hoặc vị trí của Amir Yaryab, quan chức thuộc Lực lượng Vệ binh Cách mạng Hồi giáo Iran (IRGC-CEC), người đứng đầu Bộ Chỉ huy Tác chiến Mạng.

Theo giới chức Mỹ, các nhóm dưới sự chỉ đạo của Yaryab đã nhắm vào hạ tầng trọng yếu ở nhiều lĩnh vực như quốc phòng, năng lượng, dịch vụ tài chính, viễn thông, vận tải biển và du lịch. Các nhóm liên quan như CyberAv3ngers còn sử dụng mã độc chống lại hạ tầng dân sự trên toàn cầu.

CISA cập nhật cẩm nang về mối đe dọa nội bộ

Cơ quan An ninh mạng và Hạ tầng Mỹ (CISA) đã phát hành bản cập nhật cho hướng dẫn về mối đe dọa từ nội bộ, bao quát các biện pháp giảm thiểu cả rủi ro vật lý lẫn không gian mạng do người trong tổ chức gây ra.

Phiên bản mới bổ sung các yếu tố như làm việc từ xa và sự phát triển của AI, giúp doanh nghiệp xây dựng hoặc cải thiện chương trình quản lý mối đe dọa nội bộ của mình.

FBI đưa ra cảnh báo rằng tin tặc đang sử dụng kỹ thuật OAuth consent phishing để duy trì quyền truy cập lâu dài vào tài khoản nạn nhân mà không cần đánh cắp mật khẩu.

Kẻ tấn công mạo danh những nhân vật đáng tin cậy, dụ người dùng truy cập vào các ứng dụng độc hại yêu cầu những quyền trông có vẻ hợp pháp. Một khi người dùng chấp thuận, chúng có thể đọc email, tệp tin và nhiều dữ liệu khác. Người dùng Việt Nam nên kiểm tra kỹ các yêu cầu cấp quyền ứng dụng, đặc biệt với tài khoản Google và Microsoft.

Mối liên hệ sâu giữa nhóm tin tặc QTFY và nhà thầu quân sự Trung Quốc

Một phân tích mới từ Natto Thoughts mở rộng khuyến cáo chung của Mỹ về mối liên hệ giữa nhóm tin tặc QTFY (có nguồn gốc Trung Quốc) với Công ty Công nghệ Mạng Nam Kinh Tân Cửu Vi (XJW).

Phân tích chỉ ra các mối quan hệ liên quan đến ELEX và Công ty Công nghệ Thông tin Nam Kinh Lexbell. Danh sách khách hàng trước đây của ELEX từng bao gồm Bộ An ninh Quốc gia, Bộ Công an và các đơn vị trực thuộc Quân Giải phóng Nhân dân. Trong khi đó, Lexbell sở hữu các sản phẩm phục vụ quốc phòng, ban lãnh đạo có liên hệ với quân đội và các hợp đồng với Đại học Kỹ thuật Quốc phòng.

Cựu nhân viên AT&T lĩnh án tù vì SIM swapping

Kenneth Carter, cựu nhân viên AT&T, bị kết án 16 tháng tù vì lợi dụng quyền truy cập để thực hiện các vụ SIM swapping, giúp tội phạm chiếm đoạt tài khoản ngân hàng của khách hàng.

Ba nạn nhân chịu thiệt hại dự kiến gần 600.000 USD, trong khi Carter thường nhận 1.000 đến 2.000 USD cho mỗi lần đổi SIM gian lận. Vụ việc là lời nhắc nhở về rủi ro nội bộ trong lĩnh vực viễn thông.

Đối tượng người Nga bị dẫn độ vì điều hành hạ tầng tội phạm mạng

Sergei Anatolyevich Filimonov, công dân Nga, đã bị dẫn độ từ Gruzia và bị truy tố tại Mỹ với cáo buộc điều hành chiến dịch thu thập thông tin đăng nhập và gian lận ngân hàng nhắm vào khách hàng ngân hàng Mỹ.

Các công tố viên cho biết các website tài chính giả và kết quả tìm kiếm được tài trợ đã dẫn dụ nạn nhân đến trang lừa đảo. Hạ tầng mà Filimonov bị cáo buộc duy trì lưu trữ hơn 5.000 thông tin đăng nhập bị đánh cắp và hỗ trợ các nỗ lực đánh cắp hàng triệu USD.

InjectEave — biến thiết bị thành công cụ nghe lén

Các nhà nghiên cứu đã trình diễn InjectEave, một lớp tấn công kênh kề điện từ mới. Trong đó, một tín hiệu RF từ bên ngoài gây ra phi tuyến tính trong phần cứng, làm rò rỉ thông tin tương tự tần số thấp.

Thử nghiệm trên 11 thiết bị thương mại gồm tai nghe, điện thoại VoIP, quạt thông minh và đèn cho thấy kẻ tấn công có thể thu hồi âm thanh riêng tư hoặc xác định trạng thái thiết bị mà không cần tiếp xúc vật lý cũng như không cần can thiệp vào thiết bị. Đây là mối đe dọa đáng lưu tâm trong bối cảnh thiết bị IoT ngày càng phổ biến tại Việt Nam.

Báo cáo của Project Glasswing đối mặt với kiểm chứng thực tế

Đánh giá của VulnCheck về sổ đăng ký Project Glasswing của Anthropic cho thấy chỉ 202 trong số 26.153 phát hiện được cho là đã được khắc phục sau gần năm tháng, trong khi 245 phát hiện bị rút lại. Con số này đặt ra câu hỏi lớn về hiệu quả thực tế của các công cụ AI trong việc săn lỗ hổng.

Đáng chú ý, có sự khác biệt lớn giữa đánh giá mức độ nghiêm trọng của Claude và của những người bảo trì: Claude xếp 91,5% các phát hiện có đánh giá ở mức cao hoặc nghiêm trọng, so với 51,3% từ phía người bảo trì.

Bài học rút ra: dù AI ngày càng được ứng dụng rộng rãi trong an ninh mạng, kết quả do AI tạo ra vẫn cần được con người kiểm chứng chặt chẽ trước khi đưa ra quyết định.

Logo SecurityWeekLogo SecurityWeek

Trên đây là những điểm tin bảo mật nổi bật trong tuần. Với các doanh nghiệp và người dùng Việt Nam, việc cập nhật phần mềm kịp thời, cảnh giác với các yêu cầu cấp quyền ứng dụng và nâng cao nhận thức về các kỹ thuật tấn công mới là những bước phòng vệ thiết yếu trong bối cảnh mối đe dọa ngày càng tinh vi.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗