Bản tin bảo mật sáng nay
Ngày: 01/09/2026
Điểm nóng
- TerminalFix: ClickFix dẫn tới reverse tunnel — Microsoft cảnh báo biến thể TerminalFix dùng CAPTCHA Cloudflare giả trên website đã bị xâm nhập để dụ người dùng chạy lệnh PowerShell trong Windows Terminal; chuỗi tấn công có reverse tunnel vào mạng nạn nhân. Nguồn
- Fire Ant nhắm Cisco IOS XR — chiến dịch liên quan Trung Quốc bị ghi nhận mở rộng sang router Cisco IOS XR, TACACS và máy chủ quản trị Linux; một phát hiện nêu GRE tunnel không giải thích được bởi cấu hình/commit history. Nguồn
- Phiên Claude bị infostealer chiếm đoạt — Anthropic khóa đăng xuất các tài khoản bị ảnh hưởng và gỡ dữ liệu thanh toán để ngăn sử dụng trái phép; các họ malware được nêu gồm Vidar, LummaC2, StealC, RedLine, Acreed trên Windows và Atomic Stealer. Nguồn
- PaperCut bị cài công cụ truy cập từ xa — tác nhân nhắm PaperCut Application Server phơi lộ Internet được cho là cài phần mềm remote-access hợp pháp sau xâm nhập. Nguồn
- ServiceNow vá ba lỗi code injection critical — các lỗi có thể cho phép thực thi mã tùy ý, truy cập hoặc can thiệp dữ liệu theo SecurityWeek; cần kiểm tra advisory của nhà cung cấp trước khi triển khai. Nguồn
- Scanner giả danh AI crawler — GreyNoise quan sát kẻ tấn công giả traffic crawler của các hãng AI để dò credential và tệp cấu hình lộ trên web. Nguồn
Ưu tiên vá ngay
- PaperCut Application Server Internet-facing — rà soát theo cập nhật PaperCut, vá/giảm phơi lộ và kiểm tra remote-access tool không được phê duyệt.
- ServiceNow — đối chiếu advisory chính thức, áp dụng bản vá cho ba lỗi code injection critical và kiểm tra dấu hiệu truy cập/can thiệp dữ liệu bất thường.
- Cisco IOS XR/TACACS/Linux management host — kiểm tra GRE interface, thay đổi cấu hình và log bất thường; hạn chế quản trị mạng, xoay vòng credential khi có chỉ dấu.
- Windows endpoint — cảnh báo người dùng không chạy lệnh từ CAPTCHA; săn PowerShell/Windows Terminal bất thường và reverse tunnel.
- Claude/AI SaaS — đăng xuất phiên nghi ngờ, xoay vòng mật khẩu/MFA và rà soát endpoint có infostealer.
Nguồn tham khảo
- BleepingComputer: TerminalFix
- The Hacker News: Fire Ant/Cisco
- Help Net Security: Claude sessions
- Help Net Security: PaperCut
- SecurityWeek: ServiceNow
Ghi chú: truy vấn CISA KEV bị 403; một số feed vendor/threat-intel không đọc được trong lần thu thập này.
