Hacker 'thù' Microsoft tung zero-day mới trao quyền hệ thống trên Windows đã vá đầy đủ

12 tháng 8, 2026·5 phút đọc

Nightmare Eclipse, hacker nổi tiếng với chuỗi ngày săn lỗ hổng zero-day nhắm vào Microsoft, vừa công bố lỗ hổng mới mang tên ShieldBreak có khả năng leo thang đặc quyền lên SYSTEM trên các hệ thống Windows 10/11 và Server dù đã vá mới nhất. Lỗ hổng này được xác nhận hoạt động trên Windows 11 mới nhất và tiếp tục gây đau đầu cho gã khổng lồ phần mềm.

Hacker 'thù' Microsoft tung zero-day mới trao quyền hệ thống trên Windows đã vá đầy đủ

Hacker mang 'mối thù' với Microsoft vừa tung zero-day mới cho phép chiếm toàn quyền hệ thống trên Windows đã vá đầy đủ

Nightmare Eclipse, tay săn zero-day khét tiếng với mối thù sâu sắc dành cho Microsoft, vừa công bố một lỗ hổng mới trong Windows Defender mang tên ShieldBreak. Lỗ hổng này được cho là có khả năng vượt qua bản vá RoguePlanet (CVE-2026-50656) của Microsoft, cho phép kẻ tấn công giành đặc quyền SYSTEM trên các hệ thống Windows 10, Windows 11 và Windows Server dù đã được vá đầy đủ.

Đáng chú ý, lỗ hổng này đã được một chuyên gia bảo mật độc lập xác nhận hoạt động thực tế trên phiên bản Windows 11 mới nhất, khiến Microsoft một lần nữa rơi vào thế bị động trước chiến dịch tấn công "thiêu rụi" của Nightmare Eclipse.

Chi tiết về lỗ hổng ShieldBreak

Theo mô tả từ Nightmare Eclipse, ShieldBreak là một lỗ hổng leo thang đặc quyền cục bộ (local privilege escalation) cho phép kẻ tấn công giành quyền SYSTEM - mức quyền cao nhất trong hệ điều hành Windows.

"PoC đã được thử nghiệm trên phiên bản mới nhất của Windows 11 25H2 (kênh Canary) và Windows Server 2025, với tỷ lệ thành công 100%. Lưu ý rằng Windows 10 (và các phiên bản server tương ứng) hiện chưa được hỗ trợ, nhưng chúng cũng dễ bị ảnh hưởng bởi ShieldBreak."

Điểm khác biệt quan trọng giữa ShieldBreak và RoguePlanet được chuyên gia bảo mật nổi tiếng Kevin Beaumont, cựu nhân viên Microsoft, phân tích rõ ràng:

"RoguePlanet là một lỗ hổng điều kiện đua (race condition) trong hệ thống tệp, sử dụng đĩa ảo và thao tác tệp gốc NT để lừa quy trình cách ly (quarantine) ghi đè lên các tệp hệ thống. Còn ShieldBreak hoạt động bằng cách sử dụng callback hook của user-mode để thay đổi nội dung tệp trong quá trình quét cloud-hydration của Defender thông qua CFAPI (Cloud Filter API)."

Hiểu một cách đơn giản, trong khi RoguePlanet khai thác lỗ hổng trong quá trình xử lý tệp ảo, thì ShieldBreak tận dụng cơ chế callback trong quá trình Defender kiểm tra tệp trên đám mây, từ đó thao túng nội dung tệp một cách tinh vi.

Phản hồi từ Microsoft

Một phát ngôn viên của Microsoft cho biết công ty "đã biết về lỗ hổng được báo cáo và đang tích cực điều tra tính hợp lệ cũng như khả năng ứng dụng của các tuyên bố này."

Họ cũng nhấn mạnh cam kết điều tra các vấn đề bảo mật và cập nhật sản phẩm để bảo vệ khách hàng càng sớm càng tốt, đồng thời ủng hộ phương thức tiết lộ lỗ hổng có phối hợp (coordinated vulnerability disclosure) - một tiêu chuẩn ngành nhằm bảo vệ khách hàng và hỗ trợ cộng đồng nghiên cứu.

Chiến dịch "thiêu rụi" Microsoft kéo dài nhiều tháng

ShieldBreak là zero-day thứ 10 mà Nightmare Eclipse công bố kể từ khi bắt đầu chiến dịch chống lại Microsoft vào đầu tháng 4. Tay săn lỗ hổng này bị nghi ngờ là cựu nhân viên Microsoft đầy bất mãn, và thường tung ra lỗ hổng ngay sau đợt vá lỗi hàng tháng của Microsoft.

Lỗ hổng lần này được công bố chỉ vài giờ sau khi Microsoft phát hành 421 bản vá trong Patch Tuesday hằng tháng - nhưng ShieldBreak không nằm trong số đó.

Các zero-day trước đó của Nightmare Eclipse bao gồm:

  • LegacyHive (CVE-2026-62832): lỗ hổng leo thang đặc quyền nhắm vào user hives trong Windows Registry
  • GreatXML (CVE-2026-50661): lỗ hổng cho phép vượt qua mã hóa BitLocker bằng cách thao túng Windows Recovery Environment
  • BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498)
  • YellowKey (CVE-2026-45585), GreenPlasma (CVE-2026-45586), MiniPlasma (CVE-2020-17103)
  • RoguePlanet (CVE-2026-50656) - đã được vá vào tháng 7

Khuyến nghị cho người dùng Việt Nam

Trong khi chờ Microsoft phát hành bản vá chính thức, người dùng và quản trị viên hệ thống tại Việt Nam nên:

  • Theo dõi các bản tin bảo mật từ Microsoft và các nguồn đáng tin cậy
  • Sử dụng các câu truy vấn phát hiện (detection queries) mà Kevin Beaumont đã công bố để nhanh chóng tìm ra các mối đe dọa tiềm ẩn liên quan đến ShieldBreak
  • Hạn chế quyền người dùng cục bộ - vì đây là lỗ hổng leo thang đặc quyền, việc hạn chế quyền truy cập ban đầu sẽ giảm thiểu rủi ro bị khai thác
  • Cân nhắc sử dụng công cụ bảo mật bổ sung để tăng lớp phòng thủ

Bối cảnh pháp lý

Đáng chú ý, vào tháng 5 vừa qua, Microsoft từng đe dọa hành động pháp lý chống lại Nightmare Eclipse bằng cách nhờ đến Digital Crimes Unit, nhưng đã phải rút lại lời đe dọa sau khi vấp phải làn sóng phản đối mạnh mẽ từ cộng đồng nghiên cứu bảo mật toàn cầu. Điều này cho thấy sự căng thẳng ngày càng gia tăng giữa các nhà nghiên cứu bảo mật và gã khổng lồ phần mềm trong vấn đề tiết lộ lỗ hổng.

Với tình trạng này, người dùng Windows tại Việt Nam cũng như trên toàn thế giới cần hết sức thận trọng và chủ động bảo vệ hệ thống của mình trong bối cảnh các lỗ hổng zero-day liên tục xuất hiện và chưa có dấu hiệu dừng lại.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗