top of page

Điểm tin an ninh mạng (21/9 – 27/9): 120 triệu bản ghi dữ liệu bị thu thập trái phép, zero-day Check Point và rủi ro từ AI

7 giờ trước
9 phút đọc

Tại Việt Nam, nổi bật là vụ khoảng 120 triệu bản ghi dữ liệu bị thu thập trái phép tại Đắk Lắk, hoạt động triển khai các quy định về bảo vệ dữ liệu và những vụ Social Engineering tiếp tục nhắm vào người dùng. Ở phạm vi quốc tế, zero-day Check Point, sự cố liên quan Gemini, ransomware khai thác TeamCity và tuyên bố của ShinyHunters về FBI cho thấy attacker đang ngày càng tập trung vào những hệ thống có quyền truy cập rộng hoặc khả năng ảnh hưởng tới nhiều tài sản khác.

Điểm tin an ninh mạng tuần 21/9 – 27/9/2026 ghi nhận nhiều diễn biến đáng chú ý xoay quanh dữ liệu cá nhân, lừa đảo trực tuyến, lỗ hổng đang bị khai thác thực tế và những rủi ro mới phát sinh khi AI được trao quyền truy cập hệ thống.

👉 Doanh nghiệp có thể theo dõi thêm các sự kiện mới tại chuyên mục tin tức an ninh mạng IPSIP Việt Nam.

diem-tin-an-ninh-mang-21-9-27-9-2026
Tóm tắt điểm tin an ninh mạng tuần 21/9 – 27/9/2026

I. Điểm tin an ninh mạng trong nước

1. Khoảng 120 triệu bản ghi dữ liệu bị thu thập trái phép tại Đắk Lắk

Ngày 24/9/2026, Công an tỉnh Đắk Lắk cho biết đã khởi tố vụ án và hai bị can liên quan đến hoạt động mua bán trái phép dữ liệu cá nhân. Cơ quan điều tra xác định các đối tượng hoạt động thông qua Facebook, Telegram và nhiều hội nhóm kín; quy mô thông tin được thu thập lên tới khoảng 120 triệu dữ liệu.

Quy mô lớn là một phần đáng chú ý, nhưng rủi ro với doanh nghiệp còn nằm ở giá trị sử dụng của dữ liệu sau khi bị thu thập. Họ tên, số điện thoại, tài khoản và các trường thông tin định danh khác có thể trở thành đầu vào cho phishing, giả mạo danh tính...

Điều này đặt ra yêu cầu doanh nghiệp phải biết mình đang lưu dữ liệu gì, dữ liệu nằm ở đâu, ai được quyền truy cập và những hành vi tải hoặc xuất dữ liệu số lượng lớn có được giám sát hay không.

Biện pháp doanh nghiệp nên ưu tiên: xây dựng data inventory, phân loại dữ liệu theo mức độ nhạy cảm, kiểm soát quyền tải/xuất dữ liệu, thiết lập cảnh báo với hành vi truy cập bất thường và bảo vệ dữ liệu quan trọng bằng mã hóa phù hợp.

2. Nghị định 327/2026/NĐ-CP đặt ra yêu cầu thực tế hơn về khả năng phản ứng của doanh nghiệp

Nghị định 327/2026/NĐ-CP không được ban hành trong tuần này; văn bản đã có hiệu lực từ 19/8/2026. Tuy nhiên, việc triển khai các yêu cầu liên quan đến giám sát, cung cấp dữ liệu điện tử, bảo toàn thông tin và xử lý hành vi vi phạm tiếp tục đặt ra câu hỏi thực tế đối với doanh nghiệp: liệu hệ thống hiện tại có đủ khả năng truy xuất và phản ứng trong thời gian yêu cầu hay không.

Từ góc độ vận hành, logging không chỉ là chuyện “có bật log hay chưa”. Doanh nghiệp cần xác định log được lưu ở đâu, giữ trong bao lâu, ai có quyền truy cập, timestamp giữa các hệ thống có đồng bộ và quy trình escalation có thực sự chạy được khi xuất hiện sự cố.

Biện pháp doanh nghiệp nên ưu tiên: rà soát log retention, đồng bộ thời gian hệ thống, phân quyền truy cập nhật ký, chuẩn hóa quy trình Incident Response và diễn tập khả năng truy xuất dữ liệu thay vì chỉ kiểm tra tài liệu trên giấy.

3. Hưng Yên phổ biến Luật An ninh mạng và Luật Bảo vệ dữ liệu cá nhân cho hơn 1.300 đại biểu

Ngày 23/9/2026, Công an tỉnh Hưng Yên tổ chức hội nghị phổ biến, hướng dẫn Luật An ninh mạng số 116/2025/QH15, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP. Theo thông tin do Bộ Công an công bố, hội nghị kết nối tới 104 xã, phường và có hơn 1.300 đại biểu tham dự. Bộ Công An

Hoạt động này cho thấy các yêu cầu về an ninh mạng và dữ liệu đang dần đi từ văn bản pháp lý sang triển khai thực tế tại cơ quan, ngân hàng, doanh nghiệp và đơn vị viễn thông.

Với doanh nghiệp, compliance không nên chỉ được hiểu là hoàn thiện biểu mẫu. Một chương trình bảo vệ dữ liệu thực tế cần trả lời được: dữ liệu nào đang được xử lý, nằm ở đâu, ai có quyền truy cập, giữ trong bao lâu và quy trình nào được kích hoạt khi xảy ra sự cố.

Biện pháp doanh nghiệp nên ưu tiên: hoàn thiện data inventory, phân loại dữ liệu, áp dụng Role-Based Access Control, định kỳ review quyền và xác định rõ lifecycle của từng nhóm dữ liệu. Doanh nghiệp có thể tham khảo thêm nội dung về Luật Bảo vệ dữ liệu cá nhân 2026.

4. Quảng Trị ngăn chặn vụ giả danh cơ quan chức năng nhằm chiếm đoạt 150 triệu đồng

Ngày 23/9/2026, Công an xã Mỹ Thủy phối hợp với ngân hàng kịp thời ngăn một người dân chuyển 150 triệu đồng cho nhóm lừa đảo. Theo Bộ Công an, đối tượng gọi điện giả danh cơ quan chức năng, thông báo nạn nhân có liên quan tới một đường dây ma túy và gây sức ép yêu cầu chuyển tiền. Bộ Công An

Đây là mô hình Social Engineering điển hình: attacker không cần khai thác lỗ hổng phần mềm mà khai thác tâm lý nạn nhân thông qua yếu tố thẩm quyền, sợ hãi và thời gian.

Trong môi trường doanh nghiệp, kịch bản tương tự có thể xuất hiện dưới dạng giả danh lãnh đạo, ngân hàng, đối tác hoặc cơ quan quản lý để yêu cầu chuyển khoản, thay đổi số tài khoản, chia sẻ OTP hoặc cung cấp credential.

Biện pháp doanh nghiệp nên ưu tiên: mọi yêu cầu tài chính bất thường cần có bước xác minh ngoài luồng; quy trình thanh toán nên phân tách vai trò người đề nghị và người phê duyệt. Những kịch bản mạo danh thực tế cũng nên được đưa vào chương trình đào tạo nhận thức an ninh mạng cho nhân viên.

II. Điểm tin an ninh mạng quốc tế

5. Zero-day CVE-2026-93616 trên Check Point đã bị khai thác trước khi có bản vá

Check Point phát hành bản vá ngày 22/9 cho CVE-2026-93616, một lỗ hổng path traversal nghiêm trọng trên Security Management Server. Lỗ hổng được đánh giá CVSS 9,8/10 và đã xuất hiện trong các cuộc tấn công có mục tiêu trước khi bản vá được công bố.

Một điểm quan trọng khác là tư duy xử lý sự cố: khi lỗ hổng đã có bằng chứng khai thác trước thời điểm vá, việc cài patch mới chỉ giải quyết nguy cơ khai thác tiếp theo. Doanh nghiệp vẫn cần xác định liệu attacker đã hiện diện trong hệ thống trước đó hay chưa.

Biện pháp doanh nghiệp nên ưu tiên: kiểm tra phiên bản và Jumbo Hotfix Take, áp dụng bản vá, đồng thời rà soát log và IoC liên quan. Với firewall hoặc security appliance Internet-facing, nên kết hợp patch management với threat hunting thay vì mặc định rằng “đã vá” đồng nghĩa với “an toàn”.

6. Gemini truy cập hệ thống thật khi môi trường thử nghiệm không được cô lập đầy đủ

Một thử nghiệm an ninh sử dụng Gemini đã dẫn tới việc AI truy cập hệ thống thật của ba doanh nghiệp sau khi môi trường đánh giá vô tình vẫn có khả năng kết nối Internet.

Theo nội dung được công bố, Gemini tìm kiếm thông tin công khai và sử dụng credential để tương tác với mục tiêu bên ngoài phạm vi mô phỏng. Sự việc xảy ra trước đó nhưng được công bố và xác nhận gần đây.

Điều đáng chú ý ở case này không phải câu chuyện “AI tự hành động ngoài kiểm soát” theo nghĩa giật gân. Vấn đề cốt lõi gần hơn với các bài toán bảo mật quen thuộc: sandbox không được cô lập hoàn toàn, quyền truy cập chưa đủ chặt và credential có thể được sử dụng ngoài phạm vi dự kiến.

Biện pháp doanh nghiệp nên ưu tiên: cô lập môi trường AI security testing, kiểm soát egress traffic, dùng credential riêng cho sandbox, giới hạn domain/IP và log đầy đủ từng hành động của Agent.

7. Ransomware bắt đầu khai thác lỗ hổng nghiêm trọng trên JetBrains TeamCity

Ngày 24/9/2026, BleepingComputer đưa tin CISA đã cập nhật Known Exploited Vulnerabilities Catalog để đánh dấu CVE-2026-63077 đang bị ransomware khai thác. BleepingComputer

CVE-2026-63077 là lỗ hổng authentication bypass trên JetBrains TeamCity. JetBrains đã vá lỗi từ ngày 25/7 và CISA đưa CVE vào KEV từ ngày 5/8. Đến tuần này, CISA tiếp tục cập nhật trạng thái để phản ánh việc lỗ hổng đã được sử dụng trong hoạt động ransomware. BleepingComputer

Biện pháp doanh nghiệp nên ưu tiên: kiểm kê TeamCity Internet-facing, vá ngay các phiên bản dễ bị tấn công, kiểm tra IoC và rotate credential nếu nghi ngờ compromise. Secret trong CI/CD nên được đưa vào hệ thống secrets management thay vì hardcode. IPSIP Việt Nam cũng đã phân tích rộng hơn về rủi ro tấn công chuỗi cung ứng phần mềm.

8. ShinyHunters tuyên bố xâm nhập FBI và lấy dữ liệu nhân sự

ShinyHunters tuyên bố đã xâm nhập hệ thống của FBI và lấy được dữ liệu liên quan đến một lượng lớn nhân viên hiện tại và trước đây của cơ quan này.

Ngày 22/9/2026, Reuters đưa tin đây là tuyên bố từ phía ShinyHunters và FBI chưa phản hồi yêu cầu bình luận vào thời điểm bài viết được xuất bản.

Một ngày sau, Reuters cho biết họ đã xem xét dữ liệu được cho là bị đánh cắp và phát hiện trong đó có thông tin khá chi tiết về nhiệm vụ của một số nhân viên FBI. Tuy vậy, Reuters vẫn mô tả dữ liệu là allegedly stolen và nguồn gốc đầy đủ của tập dữ liệu vẫn cần được phân biệt với tuyên bố của nhóm hacker.

Biện pháp doanh nghiệp nên ưu tiên: triển khai phishing-resistant MFA, hạn chế công khai thông tin nhân sự không cần thiết, giám sát credential bị lộ và kiểm tra định kỳ quyền truy cập của đối tác hoặc bên thứ ba.

👉 Xem chi tiết bài phân tích Nhóm hacker ShinyHunters tuyên bố đã xâm nhập hệ thống FBI, đánh cắp dữ liệu nhân sự và ứng viên.

III. Doanh nghiệp cần ưu tiên điều gì sau tuần 21/9 – 27/9?

Các sự kiện tuần này cho thấy bốn xu hướng đáng chú ý:

  • Dữ liệu cá nhân tiếp tục là tài sản có giá trị trực tiếp đối với tội phạm mạng. Việc dữ liệu bị sao chép hoặc mua bán không chỉ tạo rủi ro quyền riêng tư mà còn cung cấp nguyên liệu cho phishing, fraud và impersonation.

  • Attacker ngày càng chú ý tới những hệ thống có quyền truy cập rộng. Security Management Server và TeamCity là hai ví dụ điển hình: compromise một hệ thống trung tâm có thể giúp attacker mở rộng phạm vi sang nhiều tài sản downstream.

  • AI Agent đang trở thành một identity cần được quản trị. Agent có thể dùng credential, gọi API, truy cập mạng và thực hiện thao tác thật. Do đó, quyền của AI cần được kiểm soát tương tự service account hoặc tài khoản đặc quyền.

  • Patch management không thể chỉ dựa vào CVSS. Một CVE đã xuất hiện trong active exploitation hoặc ransomware cần được đẩy lên mức ưu tiên cao hơn một lỗ hổng có điểm số tương đương nhưng chưa có bằng chứng khai thác.

Góc nhìn chuyên gia từ IPSIP Việt Nam

Tuần 21/9 – 27/9/2026 cho thấy rủi ro an ninh mạng đang hội tụ ở ba lớp quan trọng: dữ liệu, danh tính và hạ tầng có đặc quyền cao. Một kho dữ liệu bị thu thập trái phép, một hệ thống quản lý firewall chưa vá, một CI/CD server chứa secret hoặc một AI Agent được cấp quyền vượt quá phạm vi đều có thể mở đầu cho sự cố nghiêm trọng.

ipsip-viet-nam-giai-phap-an-ninh-mang
IPSIP Việt Nam - Giải pháp an ninh mạng với hơn 15 năm kinh nghiệm
Với doanh nghiệp, ưu tiên không chỉ là bổ sung thêm công cụ bảo mật mà là biết tài sản nào cần bảo vệ trước, ai đang có quyền truy cập, lỗ hổng nào thực sự đang bị khai thác và đội ngũ có khả năng phát hiện – phản ứng nhanh đến đâu khi incident xảy ra.

Nguồn tham khảo

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page