Bản tin An toàn thông tin tuần số 34

09:01 | 04/01/2026

Toàn cảnh về những sự kiện, tin tức nổi bật về bảo mật và an toàn thông tin trong Tuần 53 (29/12/2025 - 04/1/2026), Bản tin gồm các sự kiện an toàn thông tin nổi bật trong nước và quốc tế. Trong tuần qua, Phó Thủ tướng Chính phủ Nguyễn Chí Dũng ký Quyết định số 2815/QĐ-TTg phê duyệt Chương trình khoa học, công nghệ và đổi mới sáng tạo quốc gia phát triển sản phẩm công nghệ chiến lược ưu tiên triển khai ngay. Diễn ra Hội nghị tổng kết công tác chuyển đổi số trong các cơ quan Đảng năm 2025, nhiệm vụ trọng tâm năm 2026. Lễ công bố kết quả khảo sát, đánh giá chất lượng dịch vụ các tổ chức cung cấp dịch vụ chứng thực chữ ký số công cộng năm 2025. Lần đầu tiên công bố Báo cáo thường niên về trí tuệ nhân tạo (AI) tại Việt Nam. Bên cạnh đó là các tin tức quốc tế đáng chú ý về cảnh báo các lỗ hổng, phần mềm độc hại, đặc biệt là thông tin về các sự cố rò rỉ và vi phạm dữ liệu trên thế giới.

ĐIỂM TIN TRONG NƯỚC

Phê duyệt Chương trình khoa học, công nghệ và đổi mới sáng tạo quốc gia phát triển sản phẩm công nghệ chiến lược ưu tiên triển khai ngay

Phó Thủ tướng Chính phủ Nguyễn Chí Dũng ký Quyết định số 2815/QĐ-TTg phê duyệt Chương trình khoa học, công nghệ và đổi mới sáng tạo quốc gia phát triển sản phẩm công nghệ chiến lược ưu tiên triển khai ngay. Chương trình đặt mục tiêu nghiên cứu, phát triển và làm chủ các công nghệ lõi, công nghệ chiến lược, sản phẩm công nghệ chiến lược có tỷ lệ nội địa hóa và giá trị gia tăng cao, có khả năng thay thế nhập khẩu và xuất khẩu; hỗ trợ hình thành một số ngành công nghiệp chiến lược có năng lực cạnh tranh quốc tế, đóng góp đáng kể vào tăng trưởng kinh tế, đảm bảo quốc phòng, an ninh và tự chủ công nghệ quốc gia.

Mục tiêu đến năm 2030, nghiên cứu, làm chủ công nghệ thiết kế, tích hợp, chế tạo, thử nghiệm và đưa vào ứng dụng 06 sản phẩm công nghệ chiến lược gồm: Mô hình ngôn ngữ lớn và trợ lý ảo tiếng Việt; AI camera xử lý tại biên; Robot di động tự hành; Hệ thống và thiết bị mạng di động 5G; Hạ tầng mạng blockchain và các lớp ứng dụng truy xuất nguồn gốc, tài sản mã hóa; Thiết bị bay không người lái.

Luật Bảo vệ dữ liệu cá nhân quy định phải xóa dữ liệu khi lao động nghỉ việc

Theo quy định Luật Bảo vệ dữ liệu cá nhân, từ 01/01/2026, khi nhân viên nghỉ việc, doanh nghiệp bắt buộc phải xóa hoặc hủy dữ liệu cá nhân của họ trừ những trường hợp pháp luật hoặc thỏa thuận cho phép tiếp tục lưu giữ.

Một điểm đáng chú ý khác tại Luật Bảo vệ dữ liệu cá nhân là việc người dân lần đầu được trao quyền yêu cầu xóa dữ liệu của mình khỏi hệ thống của các tổ chức, doanh nghiệp. Cụ thể, chủ thể dữ liệu có thể yêu cầu bên kiểm soát dữ liệu xóa dữ liệu cá nhân trong trường hợp dữ liệu không còn cần thiết cho mục đích thu thập ban đầu; khi chủ thể dữ liệu rút lại sự đồng ý theo quy định tại Điều 12; hoặc khi chủ thể dữ liệu phản đối việc xử lý và bên kiểm soát, xử lý dữ liệu không có căn cứ pháp lý hợp pháp để tiếp tục (khoản 1 Điều 16).

Thống nhất phương châm của năm 2026 là “Hành động đột phá, lan toả kết quả”

Cơ quan Thường trực Ban Chỉ đạo Trung ương về phát triển khoa học, công nghệ, đổi mới sáng tạo và chuyển đổi số vừa ban hành Thông báo Kết luận của đồng chí Tổng Bí thư Tô Lâm, Trưởng Ban Chỉ đạo tại Hội nghị tổng kết công tác năm 2025 và nhiệm vụ, giải pháp trọng tâm năm 2026 của Ban Chỉ đạo Trung ương (Thông báo số 17-TB/CQTTBCĐ, ngày 29/12/2025). Năm qua khoa học, công nghệ và đổi mới sáng tạo đã nhận diện được cách làm bài bản, hướng đi đúng, phù hợp với xu thế phát triển của thế giới với những lĩnh vực trọng tâm về Mô hình hợp tác 3 Nhà, khu công nghệ cao, đô thị thông minh, trung tâm đổi mới sáng tạo và các công nghệ chiến lược.

Thống nhất phương châm của năm 2026 là “Hành động đột phá, lan toả kết quả”. Trong đó, cần tập trung nguồn lực cho công nghệ chiến lược và thương mại hoá sản phẩm, thúc đẩy khoa học công nghệ và đổi mới sáng tạo dựa trên sự liên kết chặt chẽ giữa Nhà nước - Nhà trường - Doanh nghiệp, làm hạt nhân để hình thành hệ sinh thái đổi mới sáng tạo. Ưu tiên phát triển các khu công nghệ cao, trung tâm đổi mới sáng tạo và đô thị thông minh như những không gian thử nghiệm, ứng dụng và lan toả.

Hội nghị tổng kết công tác chuyển đổi số trong các cơ quan Đảng năm 2025, nhiệm vụ trọng tâm năm 2026

Sáng 29/12, tại Hà Nội, Ban Chỉ đạo chuyển đổi số trong các cơ quan Đảng tổ chức Hội nghị trực tuyến tổng kết công tác chuyển đổi số năm 2025 và triển khai nhiệm vụ, giải pháp trọng tâm năm 2026. Đồng chí Trần Cẩm Tú, Ủy viên Bộ Chính trị, Thường trực Ban Bí thư, Trưởng Ban Chỉ đạo chủ trì Hội nghị.

Đồng chí Trần Cẩm Tú, Ủy viên Bộ Chính trị, Thường trực Ban Bí thư, Trưởng Ban Chỉ đạo phát biểu định hướng Hội nghị (Ảnh: Cổng thông tin điện tử Đảng Cộng sản Việt Nam)

Báo cáo tóm tắt công tác chuyển đổi số năm 2025 và nhiệm vụ, giải pháp trọng tâm năm 2026, đồng chí Võ Thành Hưng, Phó Chánh Văn phòng Trung ương Đảng cho biết, sau một năm triển khai Đề án 204, công tác chuyển đổi số trong các cơ quan Đảng được lãnh đạo, chỉ đạo bài bản, có trọng tâm, trọng điểm và đạt nhiều kết quả quan trọng. Trong đó, hạ tầng số tiếp tục được đầu tư, nâng cấp đồng bộ, bảo đảm vận hành ổn định và an toàn. Đặc biệt, tính đến hết năm 2025, Ban Cơ yếu Chính phủ - Cơ quan mật mã quốc gia, đã triển khai mạng máy tính chuyên dùng có bảo mật kết nối tới 100% cấp tỉnh và cấp xã, bảo đảm việc gửi, nhận văn bản an toàn, thông suốt và mở rộng kết nối với các cơ quan trong hệ thống chính trị.

Ủy ban Cạnh tranh quốc gia yêu cầu VNG giải trình về điều khoản thu thập thông tin của Zalo

Trước diễn biến liên quan đến việc ứng dụng Zalo bất ngờ cập nhật điều khoản sử dụng, Ủy ban Cạnh tranh quốc gia (Bộ Công Thương) đã gửi Giấy mời đến Công ty Cổ phần Tập đoàn VNG, đề nghị tham gia buổi làm việc về thu thập, sử dụng thông tin người dùng và cung cấp các dịch vụ trên nền tảng Zalo. Buổi làm việc dự kiến diễn ra vào ngày 31/12, nhằm làm rõ các nội dung phục vụ công tác quản lý nhà nước về bảo vệ quyền lợi người tiêu dùng. Theo yêu cầu, VNG cần phối hợp báo cáo, cung cấp nhiều nhóm thông tin, tài liệu liên quan trực tiếp đến người dùng cá nhân trên nền tảng Zalo.

Cơ quan quản lý cũng đề nghị VNG cung cấp các thông tin pháp lý cơ bản của doanh nghiệp, bao gồm tư cách pháp lý; vai trò của VNG trong việc sở hữu, quản lý và vận hành nền tảng Zalo tại Việt Nam; đối tượng người dùng của nền tảng này. Đồng thời, doanh nghiệp phải cung cấp đầy đủ các văn bản, tài liệu liên quan đến điều khoản sử dụng Zalo đang áp dụng đối với người dùng cá nhân tại Việt Nam, cũng như toàn bộ các phiên bản điều khoản sử dụng đã được áp dụng trong vòng 12 tháng gần nhất, cùng thời điểm ban hành, hiệu lực và cách thức thông báo đến người dùng.

Chữ ký số trở thành hạ tầng thiết yếu của niềm tin số

Chiều 30/12, tại Hà Nội, Trung tâm Chứng thực điện tử quốc gia (NEAC), Bộ Khoa học và Công nghệ tổ chức Lễ công bố kết quả khảo sát, đánh giá chất lượng dịch vụ các tổ chức cung cấp dịch vụ chứng thực chữ ký số công cộng năm 2025 (CA-Index 2025). Phát biểu chỉ đạo tại buổi lễ, Thứ trưởng Thường trực Bộ Khoa học và Công nghệ Vũ Hải Quân đánh giá cao nỗ lực của NEAC và các tổ chức cung cấp CA trong việc mở rộng phạm vi, nâng cao chất lượng dịch vụ, góp phần phổ cập chữ ký số tới người dân, doanh nghiệp và các cơ quan nhà nước trong năm 2025.

Thứ trưởng Vũ Hải Quân nhấn mạnh, chữ ký số ngày nay không chỉ là một công cụ kỹ thuật, mà đã trở thành hạ tầng thiết yếu của niềm tin số, giữ vai trò nền tảng trong xây dựng Chính phủ số, kinh tế số và xã hội số. Tại buổi lễ, NEAC đã công bố kết quả CA-Index 2025 và vinh danh các tổ chức cung cấp dịch vụ chứng thực chữ ký số công cộng có thành tích nổi bật. Theo đánh giá của khách hàng tham gia khảo sát, Top 5 CA có chất lượng dịch vụ tốt năm 2025 gồm: Viettel-CA, Mobifone-CA, VNPT-CA, EASY-CA và BKAV-CA.

Lần đầu tiên công bố Báo cáo thường niên về AI tại Việt Nam

Báo cáo thường niên về AI tại Việt Nam năm 2025 mang tới bức tranh toàn diện, khách quan và dựa trên dữ liệu thực chứng về tình hình nghiên cứu, phát triển và ứng dụng AI tại Việt Nam, tập trung theo ba trụ cột: Viện/Trường, Doanh nghiệp và Bộ/Ngành. Báo cáo được công bố tại hội thảo do Viện Công nghệ thông tin - Đại học Quốc gia Hà Nội tổ chức ngày 31/12/2025.

Tại Hội thảo, GS. TS. Trần Xuân Tú, Viện trưởng Viện Công nghệ thông tin cho biết, Báo cáo thường niên về AI tại Việt Nam năm 2025 được xây dựng trên cơ sở khảo sát, phân tích dữ liệu từ 50 doanh nghiệp, 127 viện nghiên cứu và cơ sở giáo dục đại học, cùng 142 đơn vị, tổ chức ứng dụng AI trên phạm vi cả nước trong giai đoạn 2023 - 2025. Đối với Nhà nước, Báo cáo nhấn mạnh vai trò trung tâm trong việc hoàn thiện khung pháp lý, phát triển hạ tầng dữ liệu và tính toán, cũng như xây dựng các cơ chế hỗ trợ tài chính cho nghiên cứu và đổi mới sáng tạo.

ĐIỂM TIN QUỐC TẾ

Tin tặc Trung Quốc sử dụng rootkit để che giấu hoạt động của phần mềm độc hại ToneShell

Một mẫu mới của phần mềm độc hại ToneShell, thường được sử dụng trong các chiến dịch gián điệp mạng của tin tặc Trung Quốc, đã phát tán thông qua kernel-mode loader trong các cuộc tấn công nhằm vào các tổ chức chính phủ. Chiến dịch này được cho là do nhóm Mustang Panda thực hiện. Theo Kaspersky, phần mềm độc hại ToneShell mới được phân phối bởi một mini-filter driver có tên ProjectConfiguration.sys và được ký bằng chứng thư số bị đánh cắp hoặc rò rỉ có hiệu lực từ năm 2012 đến năm 2015.

Để tránh phân tích tĩnh, driver sẽ giải quyết các API kernel cần thiết trong thời gian chạy bằng cách liệt kê các mô-đun kernel đã được tải và so khớp các hàm băm, thay vì nhập trực tiếp các hàm. Driver này cũng bảo vệ các khóa registry liên quan đến dịch vụ bằng cách đăng ký một hàm “callback registry” và từ chối các nỗ lực tạo hoặc mở chúng. Để đảm bảo quyền ưu tiên so với các sản phẩm bảo mật, nó chọn mini-filter cao hơn phạm vi dành riêng cho phần mềm chống vi-rút. Ngoài ra, rootkit còn can thiệp vào Microsoft Defender bằng cách sửa đổi cấu hình của WdFilter driver khiến nó không được tải vào ngăn xếp I/O.

Nguy cơ rò rỉ cơ sở dữ liệu của WIRED với 2,3 triệu bản ghi

Một tin tặc mới đây tuyên bố đã xâm nhập vào Condé Nast - một tập đoàn truyền thông sở hữu các tạp chí và thương hiệu kỹ thuật số hàng đầu về thế giới, làm rò rỉ cơ sở dữ liệu được cho là của WIRED, chứa hơn 2,3 triệu hồ sơ người đăng ký, đồng thời cảnh báo chúng đang có kế hoạch công bố thêm tới 40 triệu hồ sơ khác của các ấn phẩm khác thuộc sở hữu của Condé Nast.

Mặc dù phía Condé Nast chưa xác nhận vụ việc, nhưng theo trang tin BleepingComputer, họ cho biết đã phân tích cơ sở dữ liệu bị rò rỉ và xác nhận được 20 bản ghi là của những người đăng ký WIRED hợp lệ. Tập dữ liệu này chứa tổng cộng 2.366.576 bản ghi và 2.366.574 địa chỉ email, với dấu thời gian trải dài từ ngày 26/4/1996 đến ngày 9/9/2025. Mỗi bản ghi bao gồm ID nội bộ duy nhất của người đăng ký, địa chỉ email và các dữ liệu tùy chọn, chẳng hạn như họ và tên, số điện thoại, địa chỉ nhà, giới tính và ngày sinh.

Dịch vụ ErrTraffic mới cho phép thực hiện các cuộc tấn công ClickFix thông qua các lỗi trình duyệt giả mạo

Một công cụ độc hại mới có tên ErrTraffic cho phép các tác nhân đe dọa tự động hóa các cuộc tấn công ClickFix bằng cách tạo ra các “lỗi giả mạo” trên các trang web bị xâm nhập để dụ người dùng tải xuống các phần mềm độc hại hoặc làm theo các hướng dẫn nguy hiểm. Nền tảng này hứa hẹn tỷ lệ chuyển đổi cao tới 60% và có thể xác định hệ thống mục tiêu để cung cấp các payload tương thích.

Kẻ tấn công phải kiểm soát được một trang web chấp nhận lưu lượng truy cập của nạn nhân, hoặc đã chèn thành công mã độc vào một trang web hợp pháp bị xâm nhập, sau đó thêm ErrTraffic vào đó thông qua một dòng HTML. Hành vi của trang web vẫn giữ nguyên đối với những người dùng truy cập thông thường không đáp ứng các tiêu chí nhắm mục tiêu, nhưng khi đủ các điều kiện về vị trí địa lý và nhận dạng hệ điều hành, DOM của trang sẽ được sửa đổi để hiển thị lỗi hình ảnh. Các vấn đề có thể bao gồm văn bản bị lỗi hoặc không đọc được, thay thế phông chữ bằng ký hiệu, cập nhật Chrome giả mạo hoặc lỗi thiếu phông chữ hệ thống.

Cơ quan Vũ trụ châu Âu xác nhận vụ xâm nhập máy chủ

Ngày 30/12, Cơ quan Vũ trụ châu Âu (ESA) xác nhận tin tặc đã xâm nhập vào các máy chủ bên ngoài mạng lưới doanh nghiệp của họ, chứa thông tin về các hoạt động hợp tác kỹ thuật. Kẻ tấn công cũng đã rò rỉ một số ảnh chụp màn hình làm bằng chứng cho thấy chúng đã có quyền truy cập vào máy chủ JIRA và Bitbucket của ESA trong suốt một tuần. “ESA xác nhận về một vấn đề an ninh mạng gần đây liên quan đến các máy chủ nằm ngoài mạng lưới doanh nghiệp của chúng tôi. Quá trình phân tích điều tra số đã được triển khai, báo cáo cho thấy chỉ một số lượng rất nhỏ các máy chủ bên ngoài có thể bị ảnh hưởng”, cơ quan vũ trụ cho biết.

Mặc dù ESA không cung cấp thêm chi tiết nào về các máy chủ bị xâm nhập, nhưng các tác nhân đe dọa tuyên bố đã đánh cắp hơn 200 GB dữ liệu sau khi xâm nhập vào hệ thống và các kho lưu trữ Bitbucket riêng tư của tổ chức này.

Tiện ích mở rộng trình duyệt Zoom Stealer thu thập thông tin cuộc họp của doanh nghiệp

Theo Koi Security, một chiến dịch mới được phát hiện với tên gọi là Zoom Stealer, đang ảnh hưởng đến 2,2 triệu người dùng Chrome, Firefox và Microsoft Edge thông qua 18 tiện ích mở rộng thu thập dữ liệu liên quan đến các cuộc họp trực tuyến như URL, ID, chủ đề, mô tả và mật khẩu được nhúng. Các tiện ích mở rộng trong chiến dịch này không chỉ liên quan đến các cuộc họp và một số trong số chúng có thể được sử dụng để tải xuống video hoặc hỗ trợ ghi âm: Chrome Audio Capture với 800.000 lượt cài đặt và Twitter X Video Downloader. Cả hai vẫn có sẵn trên Chrome Web Store tại thời điểm hiện tại.

Các nhà nghiên cứu cho biết, tất cả các tiện ích mở rộng trong chiến dịch Zoom Stealer đều yêu cầu quyền truy cập vào 28 nền tảng ứng dụng hội nghị trực tuyến (ví dụ: Zoom, Microsoft Teams, Google Meet và Cisco WebEx) và thu thập một số dữ liệu như URL và ID cuộc họp, bao gồm cả mật khẩu được nhúng; tình trạng đăng ký, chủ đề và thời gian dự kiến; tên, chức danh và ảnh chân dung của diễn giả và người điều hành cuộc họp,…

Lỗ hổng nghiêm trọng trong IBM API Connect cho phép vượt qua cơ chế đăng nhập

IBM vừa phát đi cảnh báo khẩn cấp liên quan đến một lỗ hổng nghiêm trọng trong nền tảng IBM API Connect (CVE-2025-13915, điểm CVSS: 9.8). Lỗ hổng này có thể cho phép tin tặc vượt qua hoàn toàn cơ chế đăng nhập, từ đó truy cập trái phép vào ứng dụng mà không cần bất kỳ thông tin xác thực nào. Theo nội dung cảnh báo, kẻ tấn công từ xa có thể lợi dụng điểm yếu này để đi thẳng qua các lớp bảo vệ đăng nhập, giành quyền truy cập trái phép vào hệ thống mà không cần tài khoản, không cần mật khẩu và cũng không cần sự tương tác từ phía người dùng. Đây là yếu tố khiến rủi ro bị đánh giá ở mức đặc biệt nghiêm trọng.

Hơn 2,5 triệu yêu cầu tấn công dồn dập nhắm vào máy chủ Adobe ColdFusion dịp lễ Giáng sinh

Trong kỳ nghỉ Giáng sinh 2025, các máy chủ Adobe ColdFusion trên toàn cầu đã trở thành mục tiêu của một chiến dịch khai thác quy mô lớn với hơn 2,5 triệu yêu cầu độc hại được gửi đi chỉ trong thời gian ngắn. Toàn bộ chiến dịch được thực hiện chủ yếu từ hai địa chỉ IP đặt tại hạ tầng của CTG Server Limited nhắm vào hơn 10 lỗ hổng ColdFusion công bố trong giai đoạn 2023 - 2024.

Kẻ tấn công sử dụng kỹ thuật chèn JNDI/LDAP thông qua lỗi giải tuần tự WDDX, chiếm tới 80% payload quan sát được. Chuỗi gadget JdbcRowSetImpl được khai thác để kích hoạt thực thi mã từ xa. Ngoài ra, các kỹ thuật đọc tệp trái phép như truy cập /etc/passwd hay password.properties cũng được sử dụng để thu thập thông tin nhạy cảm. Để xác nhận khai thác thành công, tin tặc sử dụng công cụ Interactsh tạo ra 190 tên miền callback khác nhau cho thấy mức độ tự động hóa và chuyên nghiệp cao. Hơn 20 quốc gia bị ảnh hưởng trong đó Mỹ chiếm tỷ lệ lớn nhất.

Mạng botnet RondoDox khai thác lỗ hổng React2Shell để xâm nhập máy chủ Next.js

Mạng botnet RondoDox hiện đang khai thác lỗ hổng nghiêm trọng React2Shell (CVE-2025-55182) để lây nhiễm mã độc và phần mềm khai thác tiền điện tử vào các máy chủ Next.js dễ bị tổn thương. Một báo cáo mới từ Công ty an ninh mạng CloudSEK cho biết, RondoDox đã bắt đầu rà quét các máy chủ Next.js tồn tại các điểm yếu vào ngày 8/12, đồng thời triển khai các máy khách botnet ba ngày sau đó. Được biết, React2Shell là một lỗ hổng thực thi mã từ xa không cần xác thực, có thể bị khai thác thông qua một yêu cầu HTTP duy nhất và ảnh hưởng đến tất cả các framework triển khai giao thức Flight của React Server Components (RSC), bao gồm cả Next.js.

Làn sóng tấn công phần mềm độc hại GlassWorm mới nhắm vào macOS

Làn sóng thứ tư của chiến dịch GlassWorm đang nhắm mục tiêu vào các nhà phát triển macOS bằng các tiện ích mở rộng VSCode/OpenVSX độc hại, phát tán các phiên bản bị lây nhiễm mã độc của các ứng dụng ví tiền điện tử. Thay vì sử dụng Unicode ẩn như trong hai đợt tấn công đầu tiên, hoặc các tệp tin nhị phân Rust đã biên dịch được sử dụng trong đợt thứ ba, các cuộc tấn công GlassWorm gần đây nhất sử dụng payload mã hóa AES-256-CBC được nhúng trong mã JavaScript, đã biên dịch trong các tiện ích mở rộng OpenVSX: studio-velte-distributor.pro-svelte-extension; cudra-production.vsce-prettier-pro; Puccin-development.full-access-cappuccin-pro-extension

Đoạn mã độc hại sẽ được thực thi sau 15 phút, có thể là để tránh bị phân tích trong môi trường sandbox. Thay vì PowerShell và sửa đổi Registry, mã độc giờ đây sử dụng AppleScript và LaunchAgents để duy trì trạng thái. Tuy nhiên, cơ chế ra lệnh và điều khiển (C2) dựa trên blockchain Solana vẫn không thay đổi, cũng như có sự trùng lặp về cơ sở hạ tầng.

Lỗ hổng bảo mật MongoDB mới bị khai thác trong các cuộc tấn công

Các tác nhân đe dọa đã bắt đầu khai thác lỗ hổng bảo mật nghiêm trọng của MongoDB ngay sau khi mã bằng chứng khái niệm (PoC) và các chi tiết kỹ thuật được công bố. Với mã định danh CVE-2025-14847, sự cố ảnh hưởng đến giao thức nén Zlib và cho phép kẻ tấn công đọc bộ nhớ heap chưa được khởi tạo mà không cần xác thực. Các bản vá lỗi đã được phát hành vào ngày 19/12, khi MongoDB cảnh báo rằng việc khai thác thành công lỗ hổng này có thể dẫn đến rò rỉ bộ nhớ. Lỗ hổng còn được gọi là MongoBleed, có thể bị lợi dụng thông qua các thông điệp nén được tạo ra một cách tinh vi. Trong khi phân tích cú pháp sẽ khiến máy chủ trả về lượng bộ nhớ đã cấp phát, chứ không phải độ dài của dữ liệu được giải nén.

Phần mềm độc hại Infostealer được phát tán trong cuộc tấn công chuỗi cung ứng EmEditor

Phần mềm soạn thảo văn bản và mã nguồn phổ biến EmEditor gần đây đã trở thành mục tiêu của một cuộc tấn công chuỗi cung ứng, dẫn đến việc phát tán phần mềm độc hại đánh cắp thông tin. Trong thông báo về sự cố bảo mật đăng tải trên trang web chính thức vào ngày 22/12, các nhà phát triển phần mềm cảnh báo rằng những người đã tải xuống EmEditor bằng nút “download now” trong khoảng thời gian (giờ khu vực châu Á - Thái Bình Dương) từ 18:39 ngày 19/12 đến 12:50 ngày 22/12 có thể đã bị cài đặt phần mềm độc hại.

Dựa trên phân tích của Emurasoft, URL phía sau nút download now đã bị thay đổi để trỏ đến một tệp .msi độc hại lưu trữ ở một vị trí khác trên trang web EmEditor. Công ty an ninh mạng Qianxin của Trung Quốc đã điều tra vụ tấn công và cảnh báo, tệp msi độc hại chứa một script có chức năng thu thập thông tin hệ thống, cùng với các tệp từ thư mục Desktop, Documents và Downloads.

22 triệu người bị ảnh hưởng bởi vụ rò rỉ dữ liệu của Aflac

Tập đoàn bảo hiểm khổng lồ Aflac đang thông báo cho khoảng 22,65 triệu người dùng rằng thông tin cá nhân của họ đã bị đánh cắp từ hệ thống của công ty vào tháng 6/2025. Mới đây, công ty tiết lộ về vụ xâm nhập xảy ra vào ngày 20/6, cho biết họ phát hiện hoạt động đáng ngờ trên mạng lưới của mình tại Mỹ vào ngày 12/6 và đổ lỗi cho một nhóm tội phạm mạng tinh vi. Công ty xác nhận đã ngay lập tức ngăn chặn cuộc tấn công và hợp tác với các chuyên gia an ninh mạng bên thứ ba để hỗ trợ ứng phó sự cố. Hoạt động của Aflac không bị ảnh hưởng, vì phần mềm tống tiền mã hóa tệp tin không được triển khai.

Công ty kế toán hàng đầu của Mỹ tiết lộ vụ rò rỉ dữ liệu năm 2024 ảnh hưởng đến 220.000 người

Tuần qua, Sax LLP - công ty kế toán hàng đầu của Mỹ, vừa thông báo cho hơn 220.000 cá nhân rằng dữ liệu cá nhân nhạy cảm của họ có thể bị xâm phạm trong một cuộc tấn công mạng không được tiết lộ trong hơn 16 tháng qua. Trong hồ sơ gửi lên Văn phòng Tổng chưởng lý bang Maine, Sax tiết lộ họ phát hiện một vụ xâm nhập mạng vào ngày 7/8/2024. Tuy nhiên, công ty đã mất hơn một năm để hoàn tất cuộc điều tra và xác định thông tin liên lạc của những cá nhân bị ảnh hưởng.

Cuộc điều tra cho thấy tin tặc có khả năng đã xâm nhập vào hệ thống của công ty vào cuối tháng 7/2024 và thu thập được các tệp tin chứa dữ liệu riêng tư của 228.876 người dùng. Theo Sax, thông tin bị xâm phạm khác nhau đối với mỗi cá nhân, nhưng có thể bao gồm họ tên, ngày sinh, số an sinh xã hội, giấy phép lái xe hoặc chứng minh nhân dân và hộ chiếu.

Dữ liệu của Korean Air bị xâm phạm trong vụ tấn công Oracle EBS

Hãng hàng không Hàn Quốc Korean Air mới đây xác nhận vụ rò rỉ dữ liệu làm lộ 30.000 hồ sơ nhân viên sau một cuộc tấn công mạng nhắm vào Korean Air Catering & Duty-Free (KC&D) - nhà cung cấp dịch vụ ăn uống của hãng. Vụ việc được tiết lộ có khả năng liên quan đến chiến dịch Oracle E-Business Suite (EBS) gần đây, trong đó tội phạm mạng đã khai thác các lỗ hổng bảo mật chưa được vá (zero-day) của EBS để truy cập dữ liệu được lưu trữ bởi hơn 100 tổ chức trong phần mềm quản lý doanh nghiệp này.

Sự cố rò rỉ dữ liệu của Korean Air xuất hiện chỉ vài ngày sau khi một hãng hàng không lớn khác của Hàn Quốc là Asiana Airlines, đã báo cáo thông tin của khoảng 10.000 nhân viên có thể bị tin tặc đánh cắp. Hiện chưa có dấu hiệu nào cho thấy sự cố an ninh mạng của Asiana có liên quan đến chiến dịch Oracle EBS.

Vụ tấn công chuỗi cung ứng Shai-Hulud dẫn đến đánh cắp ví Trust Wallet trị giá 8,5 triệu USD

Loại worm máy tính tự nhân bản Shai-Hulud 2.0 từng xuất hiện trên hệ thống đăng ký NPM vào cuối tháng 11/2025, chính là nguyên nhân gây ra vụ đánh cắp 8,5 triệu USD từ ví tiền điện tử Trust Wallet gần đây. Vụ việc được phát hiện vào ngày 25/12, khi Trust Wallet thông báo tin tặc đã nhắm mục tiêu vào khách hàng sử dụng phiên bản 2.68 của tiện ích mở rộng trình duyệt Chrome của họ. Công ty ví tiền điện tử cho biết sẽ hoàn trả tiền cho tất cả người dùng bị ảnh hưởng, lưu ý rằng các địa chỉ ví không liên kết với Trust Wallet cũng đã bị rút tiền và chuyển đến địa chỉ của kẻ tấn công. Trust Wallet tiết lộ vụ tấn công chuỗi cung ứng Shai-Hulud nhắm vào người dùng NPM là nguyên nhân gốc rễ của vụ đánh cắp quy mô này.

Công cụ crack kích hoạt bản quyền Windows phát tán mã độc ra toàn cầu

Một chiến dịch phát tán mã độc quy mô lớn ngụy trang trong công cụ KMSAuto chuyên crack kích hoạt bản quyền Windows và Office vừa bị cơ quan chức năng Hàn Quốc triệt phá, cho thấy rủi ro nghiêm trọng từ việc sử dụng phần mềm không bản quyền. Theo điều tra, khoảng 2,8 triệu máy tính trên toàn cầu đã bị lây nhiễm, nhiều nạn nhân bị đánh cắp tiền mã hóa. Loại mã độc được sử dụng là clipper malware - một hình thức tấn công tinh vi nhắm trực tiếp vào người dùng tiền mã hóa. Khi nạn nhân sao chép địa chỉ ví để thực hiện giao dịch, mã độc sẽ theo dõi clipboard và tự động thay thế địa chỉ ví đích bằng ví do tin tặc kiểm soát. Giao dịch vẫn diễn ra bình thường, nhưng toàn bộ tài sản bị chuyển sang kẻ tấn công.​

Vụ rò rỉ dữ liệu của Covenant Health ảnh hưởng đến 478.000 cá nhân

Công ty Covenant Health, Inc. đang thông báo với các nhà chức trách rằng vụ rò rỉ dữ liệu được phát hiện vào tháng 5/2025 ảnh hưởng đến hơn 478.000 cá nhân. Sự cố xảy ra vào ngày 26/5 nhưng phải đến tháng 12 Covenant Health mới hoàn tất cuộc điều tra. Tổ chức chăm sóc sức khỏe này lần đầu tiên tiết lộ vụ rò rỉ dữ liệu cho Văn phòng Tổng chưởng lý Maine vào tháng 7, khi đó họ báo cáo chỉ có 7.800 cá nhân bị ảnh hưởng. Trong thông báo cập nhật vào ngày 31/12, Covenant Health tiết lộ số người bị ảnh hưởng thực tế là 478.188 người.

Coupang bồi thường 1,17 tỷ USD cho 33,7 triệu nạn nhân bị rò rỉ dữ liệu

Coupang, nhà bán lẻ lớn nhất Hàn Quốc, mới đây thông báo bồi thường tổng cộng 1,17 tỷ USD (1.685 tỷ Won) cho 33,7 triệu khách hàng có thông tin bị lộ trong vụ rò rỉ dữ liệu được phát hiện hồi tháng trước. Khoản bồi thường sẽ được chi trả dần dần, bắt đầu từ ngày 15/01/2026 cho tất cả khách hàng của Coupang

Sự cố này là một trong những vụ xâm phạm dữ liệu tồi tệ nhất trong lịch sử Hàn Quốc, làm lộ họ tên, địa chỉ email, địa chỉ nhà và thông tin đơn đặt hàng của 33,7 triệu người Hàn Quốc và khiến cảnh sát quốc gia nước này phải tiếp quản cuộc điều tra. Theo các nhà chức trách, nghi phạm chính là một người đàn ông Trung Quốc 43 tuổi, làm việc cho tập đoàn bán lẻ khổng lồ này trong bộ phận công nghệ thông tin từ tháng 11/2022 đến năm 2024 - thời điểm ông ta rời công ty.

Các chuyên gia an ninh mạng tại Mỹ nhận tội trong vụ tấn công mã độc tống tiền BlackCat

Ryan Clifford Goldberg, 33 tuổi, đến từ Watkinsville, Georgia (đang bị giam giữ liên bang từ tháng 9/2023), và Kevin Tyler Martin, 28 tuổi, đến từ Roanoke, Texas, những người bị buộc tội vào tháng 11, hiện đã nhận tội âm mưu cản trở thương mại bằng hành vi tống tiền và dự kiến ​​sẽ bị tuyên án vào ngày 12/3/2026, với mức án lên đến 20 năm tù mỗi người. Cùng với một đồng phạm thứ ba, hai thành viên của nhóm BlackCat đã xâm nhập mạng lưới của nhiều nạn nhân trên khắp nước Mỹ từ tháng 5/2023 đến tháng 11/2023, trả 20% tiền chuộc để đổi lấy quyền truy cập vào nền tảng phần mềm độc hại của BlackCat.

Nhà cung cấp năng lượng Romania bị tấn công bằng mã độc tống tiền Gentlemen

Vừa qua, một cuộc tấn công bằng mã độc tống tiền đã nhắm vào Complexul Energetic Oltenia, nhà sản xuất năng lượng từ than đá lớn nhất Romania, làm tê liệt toàn bộ cơ sở hạ tầng công nghệ thông tin của công ty. “Một số tài liệu và tệp tin đã bị mã hóa sau vụ tấn công này, cùng một số ứng dụng máy tính tạm thời không hoạt động được, bao gồm hệ thống ERP, ứng dụng quản lý tài liệu, dịch vụ email và trang web của công ty”, thông báo cho biết.

Đây không phải là những vụ tấn công mã độc tống tiền lớn duy nhất nhắm vào các công ty và tổ chức của Romania trong những năm gần đây. Một năm trước, Tập đoàn Electrica - một nhà cung cấp và phân phối điện lớn của quốc gia này cũng bị nhóm tin tặc tống tiền Lynx tấn công, trong khi hơn 100 bệnh viện trên khắp Romania phải ngừng hoạt động hệ thống sau khi bị nhóm Backmydata tấn công làm tê liệt hệ thống quản lý chăm sóc sức khỏe vào tháng 02/2024.

Fortinet cảnh báo về lỗ hổng vượt qua xác thực trên hệ điều hành FortiOS đã tồn tại 5 năm

Fortinet đưa ra cảnh báo khách hàng rằng các tác nhân đe dọa vẫn đang tích cực khai thác lỗ hổng nghiêm trọng trên hệ điều hành FortiOS, cho phép chúng vượt qua xác thực hai yếu tố (2FA) khi nhắm mục tiêu vào các tường lửa FortiGate dễ bị tổn thương. Với mã định danh CVE-2020-12812, lỗ hổng bảo mật này được phát hiện trong FortiGate SSL VPN, cho phép kẻ tấn công đăng nhập vào các tường lửa chưa được vá lỗi mà không cần yêu cầu xác thực 2FA (FortiToken) khi thay đổi chữ hoa/chữ thường của tên người dùng. “Vấn đề tồn tại do sự không nhất quán trong việc đối sánh phân biệt chữ hoa chữ thường giữa xác thực cục bộ và xác thực từ xa”, Fortinet giải thích khi vá lỗ hổng này vào tháng 7/2020.

Để lại bình luận