top of page

Điểm tin an ninh mạng (20.7 - 26.7): Phạt 5% doanh nghiệp vi phạm, AI "vượt rào", lỗ hỏng Bing bị khai thác

Điểm tin an ninh mạng cuối tháng 7/2026 ghi nhận nhiều diễn biến đáng chú ý, từ đề xuất siết quản lý dữ liệu tại Việt Nam đến các chiến dịch gián điệp, rò rỉ dữ liệu khách hàng và lỗ hổng có thể dẫn đến chiếm quyền hệ thống trên phạm vi quốc tế.

Nổi bật nhất là trường hợp AI agent được sử dụng trong hoạt động hậu khai thác, các lỗ hổng nghiêm trọng trong Bing Images và Ubuntu, cùng chiến dịch khai thác Zimbra để đánh cắp email và mã xác thực hai lớp.

Doanh nghiệp có thể theo dõi thêm các sự kiện mới tại chuyên mục tin tức an ninh mạng IPSIP.

Điểm tin an ninh mạng trong nước

1. Việt Nam đề xuất siết an ninh dữ liệu với tập đoàn viễn thông quốc tế

Bộ Công an đang xây dựng dự thảo Luật An ninh dữ liệu, trong đó đề xuất mở rộng trách nhiệm đối với các doanh nghiệp viễn thông, Internet và công nghệ xuyên biên giới có hoạt động xử lý dữ liệu phát sinh tại Việt Nam.

Theo dự thảo, doanh nghiệp thuộc diện điều chỉnh có thể phải lưu trữ dữ liệu tại Việt Nam, thành lập chi nhánh hoặc văn phòng đại diện và duy trì bản sao dữ liệu trong nước khi sử dụng hạ tầng điện toán đám mây quốc tế.

Dữ liệu cốt lõi và dữ liệu quan trọng được đề xuất lưu trữ tại trung tâm dữ liệu đặt trên lãnh thổ Việt Nam. Doanh nghiệp cũng có thể phải lưu nhật ký truyền dẫn, triển khai công cụ phát hiện sự cố và phối hợp với cơ quan chức năng khi có yêu cầu điều tra hoặc xử lý rủi ro.

Những yêu cầu này cho thấy doanh nghiệp cần chủ động rà soát quy định về an ninh mạng và lưu trữ dữ liệu tại Việt Nam, thay vì chỉ phụ thuộc vào chính sách mặc định của nhà cung cấp cloud.

Tác động với doanh nghiệp: Các tổ chức sử dụng nền tảng quốc tế nên kiểm tra vị trí lưu trữ dữ liệu, cơ chế sao lưu, phân loại dữ liệu và điều khoản hợp đồng với nhà cung cấp dịch vụ.

2. Đề xuất phạt đến 5% doanh thu đối với vi phạm an ninh dữ liệu

Một nội dung khác trong dự thảo Luật An ninh dữ liệu là đề xuất mức phạt tối đa lên đến 5% tổng doanh thu của năm tài chính liền kề trước đó đối với vi phạm nghiêm trọng liên quan đến dữ liệu quan trọng hoặc dữ liệu cốt lõi.

phat-tien-voi-doanh-nghiep-vi-pham-luat-bao-ve-du-lieu
Bộ Công an đang đề xuất mức phạt tiền tối đa lên đến 5% tổng doanh thu với các vi phạm nghiêm trọng về bảo vệ dữ liệu quan trọng, dữ liệu cốt lõi.

Với tập đoàn đa quốc gia, mức phạt có thể được tính trên doanh thu toàn cầu nhưng không vượt quá 5%. Dự thảo vẫn đang trong quá trình lấy ý kiến và chưa phải quy định đã có hiệu lực.

Đề xuất này cho thấy an ninh dữ liệu đang chuyển từ vấn đề riêng của bộ phận công nghệ sang rủi ro quản trị và tài chính ở cấp điều hành. Việc thiếu hồ sơ phân loại dữ liệu, không kiểm soát luồng dữ liệu xuyên biên giới hoặc không duy trì bằng chứng tuân thủ có thể tạo ra hậu quả lớn hơn nhiều so với chi phí triển khai kiểm soát từ đầu.

Doanh nghiệp nên kết hợp yêu cầu pháp lý với một giải pháp bảo vệ dữ liệu doanh nghiệp toàn diện, bao gồm phân loại, mã hóa, sao lưu và kiểm soát truy cập.

3. AI “vượt rào” làm gia tăng lo ngại về tấn công mạng tự động

Các vụ việc AI agent bị lợi dụng để hỗ trợ hoạt động xâm nhập đang trở thành lời cảnh báo đối với quá trình phát triển và triển khai trí tuệ nhân tạo.

Khác với chatbot thông thường, AI agent có thể được cấp quyền sử dụng công cụ, đọc tệp, chạy lệnh và thực hiện chuỗi tác vụ kéo dài. Khi cơ chế xác nhận bị vô hiệu hóa hoặc quyền truy cập được cấp quá rộng, hệ thống có thể bị sử dụng để tự động thu thập dữ liệu, dò tìm máy chủ và hỗ trợ duy trì quyền truy cập.

Vấn đề không chỉ nằm ở khả năng của mô hình AI. Rủi ro còn đến từ cách tổ chức quản lý danh tính máy, quyền thực thi, nhật ký hoạt động và thông tin bí mật được cung cấp cho agent.

Doanh nghiệp cần nhìn nhận đầy đủ các rủi ro bảo mật từ AI agent, nhất là khi agent được kết nối với kho mã nguồn, email, cloud hoặc công cụ quản trị hệ thống.

Khuyến nghị: Áp dụng nguyên tắc đặc quyền tối thiểu, bắt buộc phê duyệt với hành động nhạy cảm, cô lập môi trường thực thi và giám sát liên tục các lệnh do agent tạo ra. Với hệ thống quan trọng, doanh nghiệp nên thực hiện đánh giá rủi ro bảo mật AI trước khi đưa vào vận hành chính thức.

Điểm tin an ninh mạng quốc tế

4. Gần 100.000 cuộc tấn công nhắm vào cơ quan ngoại giao Hàn Quốc

Trong sáu tháng đầu năm 2026, Bộ Ngoại giao Hàn Quốc, Quỹ Hàn Quốc và Cơ quan Hợp tác Quốc tế Hàn Quốc ghi nhận tổng cộng 96.483 cuộc tấn công mạng. Con số này vượt khoảng 73.700 vụ được ghi nhận trong cả năm 2025.

Các hoạt động chủ yếu nhằm thu thập thông tin máy chủ, làm lộ dữ liệu và xâm nhập hệ thống mạng. Riêng Quỹ Hàn Quốc ghi nhận khoảng 70.000 vụ, trong khi Bộ Ngoại giao ghi nhận 16.254 vụ.

Số lượng sự kiện không đồng nghĩa tất cả đều là những vụ xâm nhập thành công. Tuy nhiên, mức tăng mạnh cho thấy các cơ quan ngoại giao tiếp tục là mục tiêu ưu tiên của hoạt động gián điệp mạng vì nắm giữ dữ liệu chính sách, quan hệ quốc tế và thông tin nhân sự nhạy cảm.

Để giảm thời gian phát hiện hoạt động bất thường, các tổ chức có hệ thống quan trọng có thể cân nhắc mô hình trung tâm điều hành an ninh mạng SOC, kết hợp giám sát nhật ký, endpoint, mạng và danh tính.

5. AI agent Hermes hoạt động không giám sát trong mạng Bộ Tài chính Thái Lan

Một đối tượng tấn công đã cài Hermes, một AI agent mã nguồn mở, trên máy chủ thuê ngoài và tắt cơ chế yêu cầu xác nhận trước khi thực hiện lệnh rủi ro. Công cụ sau đó được hướng vào hệ thống của Bộ Tài chính Thái Lan.

Theo dữ liệu được các nhà nghiên cứu phát hiện, agent đã tự động khảo sát máy chủ, tìm phương án nâng quyền root, duyệt hệ thống tệp và truy cập thư mục chứa hồ sơ nhân sự từ năm 2012.

Đối tượng đã có quyền truy cập trước khi AI agent bắt đầu hoạt động. Vì vậy, đây không phải lỗ hổng của Hermes mà là trường hợp AI được sử dụng trong giai đoạn hậu khai thác để mở rộng tốc độ và quy mô hoạt động.

Sự cố cho thấy tấn công mạng bằng AI không còn giới hạn ở việc tạo email phishing hoặc mã độc mẫu. AI agent có thể được sử dụng để tự động hóa hoạt động trinh sát, tìm dữ liệu và duy trì quyền truy cập.

SOC cần chuẩn bị cho những chuỗi hành vi nhanh hơn, liên tục hơn và không tuân theo giờ hoạt động thông thường của con người.

6. Origin Energy bị đánh cắp dữ liệu cá nhân và một phần thông tin ngân hàng

Origin Energy xác nhận tin tặc đã truy cập dữ liệu khách hàng, có thể bao gồm họ tên, địa chỉ, ngày sinh, số điện thoại và thông tin tài khoản Origin.

Origin-Energy-bi-tan-cong
Origin Energy xác nhận bị tin tặc tấn công

Một số hồ sơ còn chứa bốn số cuối của thẻ thanh toán hoặc ba số cuối của tài khoản ngân hàng. Do dữ liệu tài chính không đầy đủ, doanh nghiệp cho rằng chúng không thể được sử dụng trực tiếp để thanh toán hoặc truy cập tài khoản.

Origin Energy có khoảng 4,8 triệu tài khoản khách hàng tại Australia nhưng chưa xác nhận chính xác số người bị ảnh hưởng. Một cá nhân tự nhận là tin tặc tuyên bố đã truy cập dữ liệu của hai triệu khách hàng, song thông tin này chưa được kiểm chứng.

Rủi ro lớn sau sự cố là dữ liệu định danh có thể được kết hợp để thực hiện lừa đảo, giả danh nhân viên năng lượng hoặc tạo nội dung phishing có độ tin cậy cao.

Khi phát hiện dữ liệu bị truy cập trái phép, tổ chức cần kích hoạt ngay quy trình xử lý sự cố lộ lọt dữ liệu doanh nghiệp, bao gồm cô lập, điều tra phạm vi, bảo toàn bằng chứng và thông báo cho các bên liên quan.

7. Lỗ hổng Bing Images cho phép chạy lệnh với đặc quyền SYSTEM

Hai lỗ hổng trong hệ thống xử lý hình ảnh của Microsoft Bing được theo dõi dưới mã CVE-2026-32194 và CVE-2026-32191, cùng có điểm CVSS 9,8.

Theo nghiên cứu, tệp SVG được chế tạo đặc biệt có thể khiến máy chủ xử lý ảnh chạy lệnh với quyền NT AUTHORITY\SYSTEM trên Windows hoặc quyền root trên Linux. Hai đường khai thác liên quan đến tính năng tải ảnh và cơ chế Bing thu thập ảnh từ URL bên ngoài.

Microsoft đã xử lý vấn đề ở phía máy chủ trước khi chi tiết kỹ thuật được công bố. Người sử dụng Bing không cần thực hiện hành động khắc phục.

Bài học quan trọng dành cho doanh nghiệp là tệp hình ảnh không nên được mặc định là dữ liệu vô hại. Các định dạng như SVG có thể chứa XML, tham chiếu tài nguyên và nội dung được trình phân tích xử lý.

Hệ thống nhận tệp từ người dùng cần hạn chế định dạng, tắt thành phần chuyển đổi không cần thiết, cô lập tiến trình xử lý và thực hiện kiểm thử xâm nhập ứng dụng web trước khi triển khai hoặc sau những thay đổi quan trọng.

8. Nhóm gián điệp Nga khai thác Zimbra để đánh cắp email và mã 2FA

Một nhóm gián điệp được cho là có sự hỗ trợ của nhà nước Nga đã khai thác CVE-2025-66376 trong Zimbra Collaboration để truy cập hộp thư của các tổ chức chính phủ và thương mại phương Tây.

Đây là lỗ hổng stored cross-site scripting trong giao diện Classic UI của Zimbra. Email HTML độc hại có thể thực thi mã khi được hiển thị, cho phép kẻ tấn công hoạt động trong phiên đăng nhập của nạn nhân.

Payload được thiết kế để thu thập email trong 90 ngày gần nhất, danh bạ email của tổ chức, mật khẩu lưu trong trình duyệt và mã khôi phục xác thực hai lớp. Lỗ hổng ảnh hưởng đến Zimbra Collaboration 10.0 trước 10.0.18 và phiên bản 10.1 trước 10.1.13.

IPSIP đã có bài phân tích riêng về lỗ hổng Zimbra cho phép email kích hoạt mã độc, giúp doanh nghiệp nhận diện rõ hơn cơ chế tấn công và phạm vi ảnh hưởng.

Việc cập nhật phần mềm chỉ đóng lỗ hổng, không tự động thu hồi thông tin xác thực đã bị đánh cắp. Tổ chức nghi ngờ bị ảnh hưởng cần đổi mật khẩu, thu hồi phiên đăng nhập, kiểm tra quy tắc chuyển tiếp email và rà soát hoạt động bất thường.

9. Lỗ hổng Ubuntu snap-confine có thể giúp người dùng cục bộ chiếm quyền root

CVE-2026-8933 là lỗ hổng leo thang đặc quyền có điểm CVSS 7,8, ảnh hưởng đến các bản cài đặt mặc định của Ubuntu Desktop 24.04, 25.10 và 26.04.

Lỗ hổng xuất phát từ race condition trong quá trình khởi tạo sandbox của snap-confine. Đối tượng đã có quyền người dùng cục bộ hoặc khả năng chạy mã có thể khai thác lỗi để ghi dữ liệu vào vị trí nhạy cảm và thực thi lệnh với quyền root.

Bản vá đã được phát hành thông qua các bản cập nhật snapd. Quản trị viên cần xác minh phiên bản thực tế trên thiết bị thay vì chỉ dựa vào phiên bản Ubuntu hoặc trạng thái cập nhật trước đó.

10. Australia coi an ninh mạng là một thách thức kinh tế lớn

Các vụ xâm nhập vào doanh nghiệp năng lượng, tổ chức tài chính, nhà cung cấp dịch vụ và hạ tầng trọng yếu khiến an ninh mạng ngày càng được nhìn nhận như một vấn đề kinh tế, thay vì chỉ là rủi ro kỹ thuật.

Chi phí không chỉ bao gồm điều tra và phục hồi hệ thống. Doanh nghiệp còn phải đối mặt với gián đoạn vận hành, hỗ trợ khách hàng, nghĩa vụ thông báo, tư vấn pháp lý và tổn thất uy tín.

Sự cố tại Origin Energy là ví dụ trực tiếp: ngay cả khi thông tin ngân hàng bị lộ không đủ để giao dịch, dữ liệu cá nhân vẫn có thể tiếp tục được sử dụng trong các chiến dịch giả mạo và lừa đảo sau đó.

Với các tổ chức chưa có đội ngũ chuyên trách, dịch vụ ứng cứu sự cố an toàn thông tin có thể giúp rút ngắn thời gian xác định phạm vi ảnh hưởng, bảo toàn bằng chứng và khôi phục hoạt động.

Ba xu hướng an ninh mạng nổi bật

AI chuyển từ công cụ hỗ trợ sang công cụ thực thi

AI agent có thể tự động hóa khảo sát hệ thống, tìm kiếm dữ liệu và thực hiện hành động hậu khai thác nếu được cấp quyền quá rộng.

Doanh nghiệp cần xây dựng cơ chế quản trị AI bao phủ quyền truy cập, dữ liệu đầu vào, công cụ được phép sử dụng, nhật ký và trách nhiệm phê duyệt. Một khung quản trị rủi ro an ninh mạng trong kỷ nguyên AI sẽ giúp chuyển các nguyên tắc này thành quy trình có thể kiểm tra.

Danh tính và email tiếp tục là mục tiêu trung tâm

Vụ Zimbra cho thấy mã 2FA, mật khẩu trình duyệt và phiên đăng nhập có thể bị đánh cắp cùng lúc, làm giảm hiệu quả của việc chỉ dựa vào một lớp xác thực.

zimbra
Cuộc tấn công Zimbra

Doanh nghiệp cần kết hợp MFA chống phishing, quản lý phiên, kiểm soát OAuth token và giám sát hành vi đăng nhập bất thường. Các tài khoản đặc quyền cần được bảo vệ bằng giải pháp quản lý truy cập đặc quyền PAM.

An ninh dữ liệu trở thành trách nhiệm cấp lãnh đạo

Những đề xuất về lưu trữ dữ liệu, trách nhiệm nhà cung cấp và mức phạt theo doanh thu khiến quản trị dữ liệu trở thành vấn đề pháp lý, tài chính và vận hành.

Doanh nghiệp không nên chờ tới khi xảy ra sự cố mới kiểm tra hệ thống. Việc kiểm tra, đánh giá an toàn thông tin định kỳ có thể giúp xác định lỗ hổng kỹ thuật, khoảng trống quy trình và rủi ro tuân thủ trước khi chúng trở thành thiệt hại thực tế.

Điểm tin an ninh mạng tuần này cho thấy ranh giới giữa rủi ro kỹ thuật, quản trị dữ liệu và hoạt động kinh doanh ngày càng thu hẹp. AI có thể giúp tăng tốc tấn công, lỗ hổng trong một thành phần xử lý hình ảnh có thể dẫn đến quyền SYSTEM, còn một email độc hại có thể làm lộ cả hộp thư lẫn thông tin xác thực.

Doanh nghiệp nên ưu tiên cập nhật bản vá, giám sát danh tính, kiểm soát quyền của AI agent, phân loại dữ liệu và chuẩn bị quy trình ứng phó sự cố. Hoạt động đánh giá định kỳ cần bao phủ công nghệ, con người, nhà cung cấp và nghĩa vụ pháp lý thay vì chỉ dừng ở quét lỗ hổng.

Đối với doanh nghiệp cần giám sát liên tục, phát hiện hành vi bất thường và hỗ trợ xử lý sự cố 24/7, có thể tham khảo dịch vụ SOC 24/7 của IPSIP hoặc giải pháp bảo mật cho doanh nghiệp vừa và nhỏ.

ipsip-vietnam-cong-ty-an-ninh-mang
Liên hệ IPSIP Việt Nam để được tư vấn dịch vụ an ninh mạng tối ưu

-------------------

Nguồn tham khảo

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page