Điểm tin an ninh mạng (14/9 – 20/9): Mã độc ẩn trong file tài liệu, siết quản lý không gian mạng và AI tăng tốc tấn công
Điểm tin an ninh mạng tuần 14/9 – 20/9/2026 ghi nhận nhiều diễn biến đáng chú ý tại Việt Nam, từ vụ mã độc ẩn trong file Word, PDF lây nhiễm hơn 12.400 máy tính đến đường dây lừa đảo trực tuyến quy mô hơn 1.000 tỷ đồng và các yêu cầu ngày càng cụ thể về quản trị an ninh mạng. Trên phạm vi quốc tế, phishing lợi dụng hạ tầng Cloud và các mô hình tấn công có sự hỗ trợ của AI tiếp tục làm thu hẹp thời gian phản ứng của doanh nghiệp.
Nổi bật trong tuần là vụ phát tán mã độc qua các nội dung tuyển dụng trên LinkedIn, Facebook; chuyên án lừa đảo và rửa tiền trên không gian mạng tại Quảng Ninh; hoạt động diễn tập thực chiến an ninh mạng tại An Giang; cùng các cảnh báo mới về AI Agent, phishing qua hạ tầng đám mây và lỗ hổng nghiêm trọng trên các nền tảng doanh nghiệp.
Doanh nghiệp có thể theo dõi thêm các diễn biến mới tại chuyên mục tin tức an ninh mạng IPSIP Việt Nam.
I. Điểm tin an ninh mạng trong nước
1. Mã độc “núp” trong file Word, PDF chiếm quyền hơn 12.400 máy tính
Ngày 16/9/2026, TAND TP.HCM xét xử nhóm đối tượng phát triển và phát tán mã độc được nhúng vào các file Word, PDF hợp pháp. Nhóm này sử dụng các kịch bản tuyển dụng và quảng cáo trên LinkedIn, Facebook để dụ người dùng tải và mở tập tin chứa mã độc.
Theo hồ sơ vụ án, hơn 12.480 máy tính bị lây nhiễm, trong đó 125 máy có địa chỉ IP tại Việt Nam và hơn 12.360 máy thuộc hơn 90 quốc gia. Mã độc ban đầu được sử dụng để đánh cắp thông tin tài khoản quảng cáo Facebook; về sau, nhóm phát triển thêm cơ chế điều khiển máy tính từ xa. Tổng số tiền các đối tượng hưởng lợi được xác định khoảng 12 tỷ đồng.

Điểm đáng chú ý không nằm ở định dạng Word hay PDF tự thân, mà ở việc attacker nhúng mã độc vào những tập tin trông hợp pháp rồi đặt chúng trong ngữ cảnh đủ thuyết phục để người dùng chủ động mở file. Đây là mô hình Social Engineering rất gần với những gì doanh nghiệp thường gặp qua email tuyển dụng, CV ứng viên, báo giá hay tài liệu đối tác.
Biện pháp: Doanh nghiệp nên hạn chế việc mở file từ nguồn chưa xác minh trên thiết bị công việc, triển khai EDR/antimalware, sandbox file đính kèm và kiểm soát quyền thực thi trên endpoint. Nhân viên HR, sales, marketing và kế toán cần được ưu tiên trong chương trình đào tạo vì đây là những bộ phận thường xuyên xử lý file từ bên ngoài.
IPSIP Việt Nam đã tổng hợp các nguyên tắc thực hành trong bài đào tạo nhận thức an ninh mạng cho nhân viên.
2. Quảng Ninh triệt phá đường dây lừa đảo chiếm đoạt hơn 1.000 tỷ đồng
Ngày 14/9/2026, Bộ Công an cho biết Công an thành phố Quảng Ninh đã triệt phá một đường dây hoạt động lừa đảo chiếm đoạt tài sản, mua bán trái phép dữ liệu cá nhân và rửa tiền trên không gian mạng. Vụ án được mở rộng từ đơn trình báo ban đầu của tám công dân và đã dẫn tới việc bắt giữ, khởi tố 21 bị can.
Các bị can bị điều tra về nhiều nhóm hành vi, gồm lừa đảo chiếm đoạt tài sản, sử dụng mạng máy tính và phương tiện điện tử để chiếm đoạt tài sản, rửa tiền và mua bán trái phép thông tin tài khoản ngân hàng. Quy mô thiệt hại được cơ quan công an công bố vượt 1.000 tỷ đồng.
Vụ việc cho thấy lừa đảo trực tuyến ngày càng ít mang tính đơn lẻ. Dữ liệu cá nhân, tài khoản ngân hàng, Social Engineering và dòng tiền có thể kết nối thành một chuỗi tội phạm hoàn chỉnh.
Biện pháp: Với doanh nghiệp, kiểm soát giao dịch nên kết hợp xác minh ngoài luồng, giới hạn quyền thay đổi thông tin thanh toán và cảnh báo giao dịch bất thường. Dữ liệu khách hàng và tài khoản nhân viên cũng cần được bảo vệ bằng MFA, Least Privilege và logging.
Với yếu tố con người, có thể tham khảo thêm các tình huống giả mạo thương hiệu và lừa đảo trong bài mạo danh thương hiệu để chiếm đoạt tài sản.
3. Nghị định 333/2026/NĐ-CP cụ thể hóa trách nhiệm doanh nghiệp trên không gian mạng
Nghị định 333/2026/NĐ-CP được Chính phủ ban hành và có hiệu lực từ 19/8/2026, quy định chi tiết một số điều và biện pháp thi hành Luật An ninh mạng. Dù không được ban hành trong tuần 14/9 – 20/9, đây vẫn là nội dung được doanh nghiệp quan tâm mạnh trong giai đoạn triển khai thực tế.
Điểm doanh nghiệp cần lưu ý là khoảng cách giữa “có chính sách” và “hệ thống thực sự đáp ứng được”. Nếu quy định yêu cầu truy xuất lịch sử hoạt động hoặc phản hồi trong thời gian ngắn, doanh nghiệp phải chuẩn bị trước về logging, lưu trữ, phân quyền và quy trình escalation.
Biện pháp: Rà soát IAM, thời gian lưu log, khả năng đồng bộ timestamp, quyền truy cập log và quy trình xử lý yêu cầu từ cơ quan chức năng. Doanh nghiệp có thể sử dụng bài tuân thủ Luật An ninh mạng 2025: doanh nghiệp cần làm gì như một checklist tham khảo ban đầu.
4. Cục An ninh mạng chính thức mang tên mới từ ngày 15/9
Từ ngày 15/9/2026, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao chính thức đổi tên thành Cục An ninh mạng, theo quyết định triển khai cơ cấu tổ chức mới của Bộ Công an.
Đây không phải một sự cố an ninh mạng, nhưng là thay đổi đáng chú ý trong hệ thống quản lý nhà nước về an ninh mạng, diễn ra cùng giai đoạn Luật An ninh mạng mới và nhiều nghị định hướng dẫn đang được đưa vào thực thi.
Biện pháp: Với doanh nghiệp có hệ thống thông tin quan trọng hoặc hoạt động thuộc nhóm chịu yêu cầu tuân thủ cao, nên cập nhật đầu mối pháp lý, quy trình báo cáo sự cố và trách nhiệm phối hợp với cơ quan chuyên trách. Các kế hoạch Incident Response cần bao gồm cả luồng kỹ thuật lẫn pháp lý thay vì chỉ giao toàn bộ cho đội IT.
5. An Giang tổ chức diễn tập thực chiến an ninh mạng năm 2026
Sáng 14/9/2026, Công an tỉnh An Giang khai mạc diễn tập thực chiến an ninh mạng năm 2026 với sự tham gia của đại diện các đơn vị nghiệp vụ, sở, ban, ngành và lực lượng liên quan.
Giá trị của những hoạt động này nằm ở việc kiểm tra năng lực phối hợp trong điều kiện gần với sự cố thực tế. Một kế hoạch Incident Response chỉ nằm trên giấy khó phản ánh đầy đủ vấn đề về quyền ra quyết định, thời gian liên lạc, khả năng truy xuất log hoặc phối hợp giữa IT, pháp lý và lãnh đạo.
Biện pháp: Doanh nghiệp nên định kỳ tổ chức tabletop exercise, diễn tập Incident Response hoặc purple team exercise. Kịch bản nên kiểm tra cả khâu phát hiện, cô lập hệ thống, bảo toàn bằng chứng và khôi phục vận hành. Có thể tham khảo thêm qua Incident Response Guide dành cho doanh nghiệp.
II. Điểm tin an ninh mạng quốc tế
6. AI Agent có thể tự thực hiện nhiều bước trong chuỗi tấn công mạng
Trong tuần 14/9–20/9, IPSIP Việt Nam đăng bài phân tích về việc AI Agent đang vượt khỏi vai trò hỗ trợ viết mã hay phân tích kỹ thuật để tham gia trực tiếp vào nhiều giai đoạn của một cuộc tấn công.
Khi được kết nối với terminal, trình duyệt, API hoặc các công cụ bảo mật, AI Agent có thể thực hiện reconnaissance, exploitation, credential collection, lateral movement và xử lý dữ liệu với mức độ giám sát trực tiếp của con người thấp hơn trước.

Biện pháp: Doanh nghiệp cần quản trị chính AI Agent nội bộ như một thực thể có quyền truy cập. Quyền vào production, source code, cloud console, credential hay Internet nên được cấp theo Least Privilege; toàn bộ hành động của Agent cần được log và audit. Có thể tham khảo thêm bài quản trị rủi ro an ninh mạng trong kỷ nguyên AI.
👉 Xem chi tiết tại: AI Agent có thể tự thực hiện nhiều bước trong chuỗi tấn công mạng
7. AI và chiêu “cập nhật Passkey” được dùng để thâu tóm tài khoản Microsoft Cloud
IPSIP Việt Nam cũng đăng cảnh báo mới trong tuần về hai chiến dịch tấn công nhắm vào người dùng doanh nghiệp Microsoft Cloud. Một trong các kịch bản sử dụng AI để mạo danh lãnh đạo hoặc tạo nội dung thuyết phục hơn; kịch bản khác lợi dụng yêu cầu “cập nhật Passkey” để khiến nạn nhân tự cung cấp quyền truy cập hoặc thông tin xác thực.
Biện pháp: Doanh nghiệp nên áp dụng phishing-resistant MFA như FIDO2/WebAuthn, Conditional Access, xác minh ngoài luồng đối với yêu cầu liên quan tài khoản và giám sát sign-in bất thường. Với người dùng, các thông báo yêu cầu cập nhật Passkey, xác thực lại tài khoản hoặc đăng nhập qua link gửi trong email cần được kiểm tra độc lập trước khi thao tác.
👉 Xem chi tiết tại Cảnh báo chiến dịch lừa đảo bằng AI thâu tóm tài khoản Microsoft Cloud
8. Brevo bị tấn công chuỗi cung ứng, script độc hại lan sang website khách hàng
Ngày 17/9/2026, Brevo xác nhận attacker đã đánh cắp một Cloudflare API key và sử dụng Cloudflare Worker để chỉnh sửa nội dung tại CDN edge. Script ClickFix độc hại được chèn vào website của Brevo và các thành phần JavaScript mà khách hàng nhúng trên website của họ.
Theo thông tin hậu kiểm được công bố, API key có quyền rộng và từng được hardcode trong source code. Sự cố kéo dài khoảng 5,5 giờ trong ngày 14/9 trước khi các thành phần độc hại được xử lý.
Đây là ví dụ rõ về rủi ro supply chain: attacker không cần xâm nhập từng website khách hàng nếu có thể chiếm một thành phần được hàng loạt website tin tưởng và tải về.
Biện pháp: Doanh nghiệp cần đưa secrets scanning vào CI/CD, tránh hardcode API key, sử dụng Least Privilege cho token và định kỳ rotate secret. Với JavaScript của bên thứ ba, Content Security Policy và Subresource Integrity nên được cân nhắc ở những vị trí phù hợp. IPSIP Việt Nam đã từng phân tích các rủi ro tương tự trong bài tấn công chuỗi cung ứng phần mềm.
III. Doanh nghiệp cần lưu ý gì sau tuần 14/9 – 20/9?
Các sự kiện tuần này cho thấy một số xu hướng đang giống nhau:
Social Engineering vẫn là điểm vào hiệu quả. Người dùng có thể bị thuyết phục mở một file độc hại chỉ vì nội dung được đặt trong ngữ cảnh quen thuộc như tuyển dụng, báo giá hoặc tài liệu công việc.
Quản trị dữ liệu, danh tính và log đang trở thành yêu cầu vận hành, không chỉ là nội dung của bộ phận compliance. Khi thời hạn phản hồi hoặc truy xuất dữ liệu được quy định cụ thể, hệ thống kỹ thuật phải có khả năng đáp ứng thật sự.
Chuỗi cung ứng và hạ tầng hợp pháp đang trở thành lớp che giấu hiệu quả cho attacker. Một API key, một script hoặc một nền tảng Cloud bị lạm dụng có thể giúp chiến dịch vượt qua các cơ chế kiểm tra dựa trên danh tiếng.
AI đang nén thời gian của cuộc tấn công. Những công việc từng cần nhiều ngày có thể được tự động hóa và phối hợp nhanh hơn, khiến doanh nghiệp phải rút ngắn chu kỳ phát hiện, vá lỗi và phản ứng.
Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?
Tuần 14/9 – 20/9/2026 tiếp tục cho thấy an ninh mạng không còn là câu chuyện của riêng lỗ hổng hay malware. Rủi ro có thể bắt đầu từ một file tuyển dụng, một tài khoản bị đánh cắp, một API key bị lộ hoặc một quy trình vận hành chưa được kiểm thử.

Với doanh nghiệp Việt Nam, ưu tiên cần chuyển từ “có công cụ bảo mật” sang “có khả năng phát hiện và phản ứng đủ nhanh”. Khi attacker tận dụng AI, Cloud và chuỗi cung ứng để rút ngắn thời gian xâm nhập, khả năng kiểm soát danh tính, log, secret, bản vá và Incident Response sẽ quyết định mức độ thiệt hại thực tế.
Nguồn tham khảo
Cổng Thông tin điện tử Chính phủ – Nghị định số 333/2026/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật An ninh mạng
BleepingComputer – Brevo supply-chain attack injected ClickFix scripts on customer sites











Bình luận