Điểm tin an ninh mạng (7/9 - 13/9): Cảnh báo lừa đảo gia tăng, siết chặt bảo vệ dữ liệu và AI Agent tấn công
Điểm tin an ninh mạng tuần 7/9 – 13/9/2026 ghi nhận nhiều diễn biến đáng chú ý tại Việt Nam, từ các thủ đoạn lừa đảo mùa tựu trường, yêu cầu ngày càng cao đối với bảo vệ dữ liệu và trách nhiệm an ninh mạng của doanh nghiệp đến những vấn đề mới xoay quanh hạ tầng số. Trên phạm vi quốc tế, các chiến dịch khai thác lỗ hổng và việc sử dụng AI Agent để tự động hóa tấn công tiếp tục làm thu hẹp đáng kể thời gian phản ứng của đội ngũ phòng thủ.
Nổi bật trong tuần là cảnh báo giả mạo nhà trường và “bắt cóc online”, những thay đổi trong quản trị dữ liệu doanh nghiệp Việt Nam, vụ cơ sở dữ liệu APIS chứa hơn 220 triệu bản ghi hành khách được phát hiện phơi bày trên Internet, cùng hoạt động khai thác Cisco Secure Firewall Management Center và chiến dịch sử dụng hàng trăm AI Agent để tấn công PaperCut NG/MF.
Doanh nghiệp có thể theo dõi thêm các sự kiện mới tại chuyên mục tin tức an ninh mạng IPSIP Việt Nam.
I. Điểm tin an ninh mạng trong nước
1. Lừa đảo mùa tựu trường gia tăng với kịch bản giả mạo nhà trường và “bắt cóc online”
Mùa tựu trường đang trở thành thời điểm thuận lợi để tội phạm mạng khai thác tâm lý gấp gáp của phụ huynh, học sinh và sinh viên. Cảnh báo đăng tải trên Cổng thông tin Bộ Công an ngày 7/9/2026 cho thấy đối tượng có thể thu thập thông tin từ mạng xã hội hoặc các nhóm lớp, sau đó giả danh giáo viên, cán bộ nhà trường hay nhân viên kế toán để yêu cầu đóng học phí, mua sách, nộp phí đồng phục hoặc chuyển tiền vào tài khoản do chúng kiểm soát.
Một kịch bản nghiêm trọng hơn là “bắt cóc online”. Đối tượng giả danh cơ quan chức năng, cáo buộc học sinh hoặc sinh viên liên quan tới vụ án rồi yêu cầu nạn nhân giữ bí mật, cắt liên lạc với gia đình và tự cô lập. Sau khi kiểm soát tâm lý nạn nhân, chúng tiếp tục gây sức ép để gia đình chuyển tiền.
Biện pháp: Doanh nghiệp nên thiết lập quy trình xác minh ngoài luồng đối với các yêu cầu tài chính bất thường, bắt buộc xác nhận qua ít nhất một kênh độc lập trước khi chuyển tiền hoặc thay đổi thông tin thanh toán. Nhân viên cũng cần được huấn luyện thường xuyên về phishing, Social Engineering, giả mạo danh tính và cách báo cáo tình huống đáng ngờ. IPSIP đã tổng hợp các tình huống thực tế và phương pháp giảm thiểu trong bài đào tạo nhận thức an ninh mạng cho nhân viên.
Rủi ro này không chỉ giới hạn ở cá nhân. Doanh nghiệp cũng có thể gặp các kịch bản tương tự khi đối tượng giả danh khách hàng, nhà cung cấp hoặc lãnh đạo để yêu cầu chuyển khoản, thay đổi tài khoản nhận tiền hoặc cung cấp thông tin nhạy cảm.
2. Trách nhiệm bảo vệ dữ liệu và an ninh mạng của doanh nghiệp ngày càng được mở rộng
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 đã có hiệu lực từ 1/1/2026, trong khi Luật An ninh mạng số 116/2025/QH15 có hiệu lực từ 1/7/2026. Khung pháp lý mới đưa vấn đề bảo vệ hệ thống và dữ liệu ra khỏi phạm vi thuần kỹ thuật, trở thành một phần trong trách nhiệm quản trị doanh nghiệp.

Biện pháp: Doanh nghiệp nên lập bản đồ dữ liệu cá nhân đang thu thập và xử lý, xác định mục đích sử dụng, nơi lưu trữ, quyền truy cập và các bên thứ ba có liên quan. Least Privilege, MFA, logging, phân loại dữ liệu và đánh giá định kỳ nhà cung cấp nên được đưa vào quy trình quản trị. Các yêu cầu quan trọng có thể được đối chiếu thêm với bài Luật Bảo vệ dữ liệu cá nhân 2026.
Đối với bộ phận IT và an ninh mạng, điều này kéo theo nhu cầu rà soát Asset Inventory, tài khoản và quyền truy cập, quy trình lưu trữ log, quản lý nhà cung cấp, Incident Response cũng như khả năng chứng minh các biện pháp bảo vệ đã được triển khai.
3. Nghị định 314/2026/NĐ-CP đưa an ninh dữ liệu vào chuỗi giá trị của thị trường dữ liệu
Nghị định 314/2026/NĐ-CP được Chính phủ ban hành ngày 8/8/2026 và sẽ có hiệu lực từ 25/9/2026, quy định hoạt động của sàn dữ liệu tại Việt Nam. Văn bản đặt ra các nguyên tắc liên quan đến niêm yết, giao dịch, định giá và khai thác dữ liệu.
Đáng chú ý, hoạt động trên sàn dữ liệu phải đáp ứng yêu cầu về an ninh mạng, an ninh dữ liệu và bảo vệ dữ liệu cá nhân. Việc lợi dụng sàn dữ liệu để mua bán hoặc xử lý dữ liệu cá nhân trái pháp luật bị nghiêm cấm.
Biện pháp: Trước khi đưa dữ liệu vào khai thác hoặc chia sẻ, doanh nghiệp cần xác định nguồn gốc, quyền sở hữu hoặc quyền xử lý, mức độ nhạy cảm và mục đích sử dụng của từng tập dữ liệu. Với dữ liệu nhạy cảm, mã hóa khi lưu trữ và truyền tải, quản lý khóa, kiểm soát quyền truy cập và Data Loss Prevention có thể giúp giảm nguy cơ truy cập hoặc truyền dữ liệu trái phép. IPSIP phân tích sâu hơn các lớp kiểm soát này trong bài giải pháp mã hóa dữ liệu doanh nghiệp.
Đối với doanh nghiệp, giá trị kinh tế của dữ liệu vì thế phải đi cùng khả năng trả lời những câu hỏi cơ bản: dữ liệu đến từ đâu, doanh nghiệp có quyền gì đối với dữ liệu, ai được phép sử dụng, dữ liệu đã được phân loại hay chưa và hoạt động truy cập có thể được truy vết hay không.
4. AI được thúc đẩy trong quản trị hạ tầng và bảo vệ Chính phủ số Việt Nam
Một xu hướng khác được IPSIP đề cập trong tuần là việc ứng dụng trí tuệ nhân tạo vào quản trị hạ tầng số và an ninh mạng phục vụ Chính phủ số. AI có thể hỗ trợ phân tích lưu lượng, dự báo nhu cầu tài nguyên, phát hiện hành vi bất thường và tăng tốc quá trình xử lý cảnh báo.
Giá trị của AI không nằm ở việc thay thế toàn bộ hệ thống bảo mật hiện có mà ở khả năng xử lý lượng lớn telemetry và hỗ trợ phát hiện các mẫu hành vi mà rule tĩnh khó nhận diện. Điều này tạo điều kiện để mô hình phòng thủ dịch chuyển từ phản ứng sau sự cố sang phát hiện sớm hơn.
Biện pháp: Các tổ chức triển khai AI trong an ninh mạng cần kiểm soát cả hai chiều: AI được phép truy cập dữ liệu nào và con người có thể tin cậy kết quả tự động hóa tới mức nào. AI Governance, phân loại dữ liệu, kiểm soát quyền truy cập mô hình, ghi log hoạt động và cơ chế human-in-the-loop nên được thiết kế ngay từ đầu. Doanh nghiệp có thể tham khảo thêm bài An ninh mạng trong kỷ nguyên AI: Rủi ro và giải pháp phòng thủ.
Tuy nhiên, AI cũng tạo thêm yêu cầu về quản trị mô hình, quyền truy cập và dữ liệu đầu vào. Một hệ thống phòng thủ sử dụng AI nhưng thiếu kiểm soát danh tính hoặc thiếu giám sát của con người có thể tạo thêm một lớp rủi ro mới.
5. Hơn 220 triệu bản ghi hành khách bị phơi bày trên hệ thống APIS có liên hệ với Việt Nam
Ngày 8/9/2026, một cơ sở dữ liệu thuộc hệ thống Advance Passenger Information System (APIS) chứa hơn 220 triệu bản ghi hành khách và thành viên phi hành đoàn được phát hiện có thể truy cập trực tuyến thông qua một chuỗi cấu hình bảo mật không phù hợp.
Dữ liệu được cho là bao gồm tên, số hộ chiếu và thông tin chuyến bay. Theo các nhà nghiên cứu được dẫn lại, hệ thống dường như có liên hệ với một tổ chức tại Việt Nam. Tuy nhiên, tại thời điểm công bố, chưa có đủ thông tin để quy trách nhiệm chính thức cho một tổ chức cụ thể.
Biện pháp: Doanh nghiệp nên rà soát database, bucket, API, cổng quản trị và các dịch vụ đang public ra Internet; loại bỏ quyền truy cập không cần thiết và áp dụng nguyên tắc deny-by-default đối với dữ liệu nhạy cảm. Cloud Security Posture Management, IAM, logging và kiểm tra cấu hình định kỳ đặc biệt quan trọng với các hệ thống xử lý lượng lớn dữ liệu. IPSIP đã có hướng dẫn cụ thể về cách phát hiện và khắc phục lỗ hổng cấu hình bảo mật đám mây.
II. Điểm tin an ninh mạng quốc tế
6. Cisco Secure FMC bị khai thác qua lỗ hổng CVE-2026-20079 mức CVSS 10.0
Ngày 9/9/2026, Cisco cập nhật cảnh báo đối với CVE-2026-20079 trên Cisco Secure Firewall Management Center Software và xác nhận hoạt động khai thác thực tế. Lỗ hổng được đánh giá CVSS 10.0 và không có workaround thay thế cho việc cập nhật bản sửa lỗi.

CVE-2026-20079 nằm trong giao diện web của Secure FMC. Kẻ tấn công từ xa không cần xác thực có thể gửi HTTP request được chế tạo đặc biệt để vượt qua cơ chế xác thực và đạt quyền truy cập ở mức rất cao trên thiết bị bị ảnh hưởng.
Biện pháp: Doanh nghiệp đang sử dụng Cisco Secure FMC cần ưu tiên xác định phiên bản chịu ảnh hưởng, triển khai bản vá theo hướng dẫn của Cisco và kiểm tra log để tìm dấu hiệu truy cập bất thường trước thời điểm cập nhật. Firewall, VPN và giao diện quản trị Internet-facing cũng nên được đưa vào quy trình đánh giá lỗ hổng định kỳ. IPSIP hướng dẫn cách xây dựng danh sách tài sản và ưu tiên các điểm yếu quan trọng trong bài kiểm tra đánh giá lỗ hổng an toàn thông tin.
7. BlueMoon kết hợp Chrome và Windows zero-day trong chuỗi gián điệp mạng
Proofpoint công bố ngày 9/9/2026 về exploit kit BlueMoon, được nhiều nhóm gián điệp mạng sử dụng để kết hợp lỗ hổng Chromium với lỗi leo thang đặc quyền trên Windows.
Chuỗi khai thác bao gồm CVE-2026-85046, CVE-2026-87491 và CVE-2026-85880. Sau khi khai thác trình duyệt và thoát sandbox, attacker có thể tiếp tục lợi dụng điểm yếu Windows để nâng quyền và triển khai payload.
Đáng chú ý đối với doanh nghiệp Việt Nam, Proofpoint ghi nhận một cụm hoạt động được theo dõi với tên UNK_DoubleCheck nhắm tới các công ty sản xuất tại Việt Nam bằng loader viết bằng Rust chạy trong bộ nhớ. Payload cuối cùng chưa được thu thập để phân tích.
Biện pháp: Trình duyệt, hệ điều hành, endpoint security và ứng dụng bên thứ ba cần được đưa vào cùng một quy trình quản lý bản vá dựa trên rủi ro. Những lỗ hổng có dấu hiệu khai thác thực tế, cho phép Remote Code Execution hoặc Privilege Escalation cần được ưu tiên cao hơn các CVE chỉ có điểm số lớn nhưng chưa có bằng chứng exploitation. IPSIP phân tích chi tiết mô hình này trong bài doanh nghiệp cần thay đổi cách quản lý bản vá bảo mật.
8. Hàng trăm AI Agent được sử dụng để tấn công 395 tổ chức qua PaperCut
Một trong những diễn biến đáng chú ý nhất tuần đến từ báo cáo GreyNoise công bố ngày 9/9/2026. Một threat actor được đánh giá có khả năng nói tiếng Nga đã sử dụng hàng trăm AI Agent để phát triển, kiểm thử và triển khai hoạt động khai thác đối với PaperCut NG/MF.
Chiến dịch nhắm vào CVE-2026-81578 và CVE-2026-82078. GreyNoise ghi nhận ít nhất 440 phiên bản PaperCut tại 395 tổ chức thuộc 48 quốc gia bị xâm nhập. Credential được thu thập từ 280 nạn nhân, dữ liệu bí mật của hệ điều hành hoặc domain bị lấy từ 147 trường hợp và quyền quản trị được đạt tới tại 12 tổ chức.
Biện pháp: Doanh nghiệp cần giả định rằng thời gian từ lúc một lỗ hổng được công bố đến khi bị khai thác sẽ ngày càng ngắn. Các hệ thống Internet-facing nên được giám sát liên tục, kết hợp Vulnerability Management, EDR/XDR, SIEM và quy trình Incident Response đã được chuẩn hóa. Khi phát hiện dấu hiệu xâm nhập, ưu tiên là cô lập hệ thống, bảo toàn log, khóa credential có nguy cơ bị lộ và kích hoạt quy trình điều tra. IPSIP đã tổng hợp các bước cần thiết trong Incident Response Guide dành cho doanh nghiệp.
III. Doanh nghiệp cần lưu ý gì sau tuần 7/9 – 13/9?
Các sự kiện trong tuần cho thấy rủi ro không tập trung vào một công nghệ hoặc một loại tấn công duy nhất. Social Engineering tiếp tục khai thác con người; sai cấu hình có thể làm lộ lượng lớn dữ liệu; thiết bị bảo mật Internet-facing có thể trở thành điểm xâm nhập; trong khi AI giúp tăng tốc các kỹ thuật tấn công vốn đã tồn tại.

Đối với tổ chức chưa có năng lực giám sát liên tục, SOC 24/7 có thể hỗ trợ tập trung cảnh báo và phát hiện hoạt động bất thường. Khi cần xác định các điểm yếu trên bề mặt tấn công, doanh nghiệp có thể thực hiện đánh giá và quét lỗ hổng bảo mật.
Với các hệ thống quan trọng hoặc Internet-facing, dịch vụ Pentest có thể giúp kiểm tra sâu hơn khả năng những điểm yếu riêng lẻ bị kết hợp thành đường tấn công thực tế.
Với doanh nghiệp Việt Nam: ưu tiên trước mắt không nhất thiết là bổ sung thêm nhiều công cụ bảo mật mà là biết chính xác tài sản nào đang phơi bày, dữ liệu nào cần bảo vệ, lỗ hổng nào phải được xử lý trước và ai chịu trách nhiệm khi xảy ra sự cố. Khi thời gian từ phát hiện điểm yếu đến khai thác ngày càng ngắn, tốc độ phản ứng trở thành một phần trực tiếp của năng lực phòng thủ.
Nguồn tham khảo
Cổng Thông tin điện tử Chính phủ – Toàn văn Nghị định 314/2026/NĐ-CP quy định hoạt động của sàn dữ liệu
BleepingComputer – Cisco FMC flaws exploited by ransomware gang, state-sponsored hackers
BleepingComputer – New BlueMoon kit exploited Windows and Chrome zero-day flaws











Bình luận