Nightmare Eclipse Công Bố Hàng Loạt Lỗ Hổng Zero-Day Trên CrowdStrike, Nvidia Và Avast

Công nghệ07 tháng 9, 2026·5 phút đọc

Nhà nghiên cứu bảo mật nổi tiếng Nightmare Eclipse vừa công bố ba lỗ hổng zero-day mới nhắm vào sản phẩm của Avast, CrowdStrike và Nvidia, chỉ vài tuần sau khi tiết lộ một lỗ hổng leo thang đặc quyền trên sản phẩm Kaspersky. Các bằng chứng khái niệm (PoC) này cho phép leo thang đặc quyền và mở shell với quyền System, gây ra mối đe dọa nghiêm trọng cho người dùng doanh nghiệp và cá nhân. Các hãng công nghệ lớn đã phản hồi khẩn cấp, trong đó GenDigital xác nhận đã vá lỗi trên Avast và CrowdStrike khuyến nghị khách hàng vô hiệu hóa chính sách Windows liên quan.

Nightmare Eclipse Công Bố Hàng Loạt Lỗ Hổng Zero-Day Trên CrowdStrike, Nvidia Và Avast

Nightmare Eclipse Công Bố Hàng Loạt Lỗ Hổng Zero-Day Trên CrowdStrike, Nvidia Và Avast

Nhà nghiên cứu bảo mật nổi tiếng với biệt danh Nightmare Eclipse vừa gây chấn động cộng đồng an ninh mạng khi công bố ba lỗ hổng zero-day mới nhắm vào các sản phẩm bảo mật và phần cứng lớn. Các lỗ hổng này, nếu bị khai thác thành công, có thể cho phép kẻ tấn công leo thang đặc quyền lên mức System trên hệ điều hành Windows, đe dọa nghiêm trọng đến an toàn của hàng triệu người dùng.

Chỉ trong vòng chưa đầy một tuần, nhóm nghiên cứu này đã phát hành ba bằng chứng khái niệm (PoC) mang tên PrettyPrague, FalconFlankGreenSection, đánh dấu bước chuyển hướng sang nhắm mục tiêu vào các nhà cung cấp bảo mật và công nghệ lớn sau một loạt các cuộc tấn công vào sản phẩm của Microsoft.

Bối Cảnh: Từ Microsoft Đến Các Gã Khổng Lồ Khác

Nightmare Eclipse, còn được biết đến với các biệt danh Chaotic Eclipse, Infinite Nightmare và MSNightmare, trước đây nổi tiếng với việc khai thác hàng loạt lỗ hổng trên các sản phẩm phần mềm của Microsoft. Tuy nhiên, động thái mới nhất cho thấy nhà nghiên cứu này đang mở rộng phạm vi tấn công sang các nhà cung cấp phần mềm bảo mật và kiến trúc đồ họa.

Vào cuối tháng 8 vừa qua, anh ta đã phát hành một lỗ hổng leo thang đặc quyền (privilege escalation) trên sản phẩm bảo mật endpoint của Kaspersky. Lỗ hổng có tên mã là HardBreacher này đã được Kaspersky vá vào ngày 31/8, chỉ vài ngày sau khi bị công bố. Việc liên tục phát hành các lỗ hổng mới cho thấy một xu hướng đáng lo ngại: các nhà nghiên cứu đang tìm kiếm những lỗ hổng tiềm ẩn ngay trong chính những phần mềm được thiết kế để bảo vệ người dùng.

PrettyPrague: Tấn Công Vào Hộp Cát Avast

Lỗ hổng đầu tiên trong số ba lỗ hổng mới, được đặt tên là PrettyPrague, nhắm vào tính năng sandbox (hộp cát) của phần mềm diệt virus Avast. Theo mô tả của Nightmare Eclipse, mã khai thác này cho phép tạo ra một shell (dòng lệnh) với toàn quyền hệ thống trên máy tính. Đáng chú ý, lỗ hổng này có thể ảnh hưởng đến các sản phẩm khác của hãng GenDigital, bao gồm cả AVG và Norton, vốn đều sử dụng chung một nền tảng công nghệ. Một phát ngôn viên của GenDigital xác nhận với SecurityWeek: "Gen đã được thông báo về một lỗ hổng bảo mật ảnh hưởng đến một số sản phẩm của hãng, bao gồm Avast Antivirus... Chúng tôi đã ngay lập tức kích hoạt quy trình phản hồi bảo mật và đã khắc phục sự cố." Việc vá lỗi nhanh chóng cho thấy mức độ nghiêm trọng của vấn đề.

Minh họa khai thác zero-dayMinh họa khai thác zero-day

FalconFlank: Khi Phần Mềm Phòng Chống Virus Trở Thành Cửa Ngõ

Lỗ hổng thứ hai, FalconFlank, lại là một tình huống trớ trêu khi nó khai thác chính tính năng bảo mật của CrowdStrike Falcon Sensor. Tính năng này được thiết kế để khắc phục (remediation) các macro độc hại trong các tài liệu Office. Nghe có vẻ an toàn, nhưng chính quá trình xử lý này lại chứa một lỗ hổng cho phép kẻ tấn công thực hiện hành vi leo thang đặc quyền. Phản hồi với SecurityWeek, đại diện của CrowdStrike cho biết: "Chúng tôi đang tích cực điều tra các cáo buộc này và khuyến nghị khách hàng vô hiệu hóa cài đặt chính sách Windows 'Microsoft Office File Suspicious Macro Removal'. Khách hàng vẫn được bảo vệ thông qua cài đặt Cloud Anti-malware cho Microsoft Office Files." Lời khuyên này cho thấy một giải pháp tạm thời được đưa ra trước khi có bản vá chính thức.

GreenSection: Điểm Yếu Trong Kiến Trúc Đồ Họa Nvidia

Lỗ hổng cuối cùng mang tên GreenSection, được Nightmare Eclipse mô tả là một lỗ hổng ghi bộ nhớ ngoài giới hạn (out-of-bounds memory write) trên một vùng bộ nhớ dùng chung toàn cục. Lỗ hổng này ảnh hưởng đến một số thành phần hoạt động ở chế độ người dùng của Nvidia. Khác với hai lỗ hổng trên, GreenSection không trực tiếp cho phép giành quyền System ngay lập tức. Tuy nhiên, nhà nghiên cứu này cảnh báo: "Mặc dù lỗ hổng này không ngay lập tức cung cấp quyền SYSTEM, nhưng nó có thể dễ dàng được sử dụng để vượt qua ranh giới giữa người dùng này với người dùng khác hoặc thậm chí xâm phạm tiến trình dwm.exe." Điều này có nghĩa là lỗ hổng có thể là bàn đạp để kẻ tấn công chiếm quyền điều khiển ở cấp độ thấp hơn và leo thang dần lên. SecurityWeek cũng xác nhận nhà nghiên cứu bảo mật nổi tiếng Kevin Beaumont cho biết các lỗ hổng Avast, CrowdStrike và Kaspersky này hoạt động hiệu quả trong các thử nghiệm thực tế.

Nhà nghiên cứu bảo mậtNhà nghiên cứu bảo mật

Bài Học Cho Người Dùng Việt Nam

Sự kiện này là một lời cảnh tỉnh mạnh mẽ về việc các phần mềm bảo mật, vốn được coi là "lá chắn thép" cuối cùng của hệ thống, cũng có thể trở thành nguồn cơn của các lỗ hổng nghiêm trọng. Đối với các doanh nghiệp và người dùng tại Việt Nam – nơi tỷ lệ sử dụng các phần mềm diệt virus quốc tế như Avast, Kaspersky hay CrowdStrike cho hệ thống doanh nghiệp rất phổ biến – việc chủ động cập nhật phần mềm là vô cùng quan trọng.

Việc theo dõi sát sao các bản tin bảo mật từ các hãng là một thói quen cần thiết. Ngoài ra, các quản trị viên hệ thống cần nhanh chóng áp dụng các biện pháp giảm thiểu tạm thời (như vô hiệu hóa tính năng nguy hiểm) ngay khi có khuyến cáo. Việc trì hoãn cập nhật không chỉ khiến bạn bỏ lỡ các tính năng mới mà còn có thể khiến toàn bộ hệ thống bị phơi bày trước một lỗ hổng chưa được vá. Hãy coi việc vá lỗi là một hoạt động ưu tiên hàng đầu, tương tự như việc thay ổ khóa khi bạn phát hiện ra ai đó đã sao chép chìa khóa nhà mình.

Biểu tượng SecurityWeekBiểu tượng SecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗