Ngày cập nhật: 08/08/2026
Tháng 08/2026 chứng kiến một bức tranh an ninh mạng đầy biến động với sự xuất hiện của các chiêu thức tấn công ngày càng tinh vi và những lỗ hổng bảo mật nghiêm trọng trong các hệ thống phần mềm quan trọng. Từ sự bùng nổ của các kỹ thuật lừa đảo xã hội mới như phishing mã thiết bị và vishing, cho đến các lỗ hổng thực thi mã từ xa (RCE) trong những nền tảng phát triển phần mềm và điều khiển AI, các chuyên gia an ninh mạng đang phải đối mặt với những thách thức chưa từng có. Bài viết này sẽ đi sâu phân tích các mối đe dọa nổi bật nhất được ghi nhận trong tháng 08/2026, cung cấp cái nhìn chuyên sâu về cơ chế tấn công và các biện pháp phòng ngừa.
1. Sự Bùng Nổ Của Phishing Mã Thiết Bị và Vishing: Mối Đe Dọa Mới Cho Bảo Mật Đa Yếu Tố
Trong nửa đầu năm 2026, chiến thuật tấn công phishing đã có những thay đổi đáng kể, với sự gia tăng đột biến của các hình thức mới. Báo cáo gần đây chỉ ra rằng phishing mã thiết bị (device code phishing) đã tăng trưởng 1.500%, trong khi vishing (phishing qua giọng nói) cũng tăng gấp đôi. Những kỹ thuật tấn công phi kỹ thuật (social engineering) này đang chứng tỏ hiệu quả cao trong việc vượt qua các kiểm soát bảo mật truyền thống và hạn chế khả năng thu thập bằng chứng pháp y.
Phishing mã thiết bị, ban đầu được hình thành vào năm 2020 và sau đó được các nhóm tấn công nhà nước Nga áp dụng vào tháng 08/2024, nay đã trở thành chiến thuật phổ biến trong giới tội phạm mạng. Kỹ thuật này cho phép kẻ tấn công xâm nhập vào các tổ chức trên nhiều lĩnh vực quan trọng. Đặc biệt, kẻ tấn công đang tùy chỉnh các trang phishing để nhắm mục tiêu vào thiết bị di động, nhằm né tránh phần mềm bảo mật thường chỉ được cài đặt trên máy tính để bàn. Sau khi đánh cắp thông tin đăng nhập và mã xác thực đa yếu tố (MFA), chúng sẽ đăng ký thiết bị MFA của riêng mình để duy trì quyền truy cập liên tục.
Sự gia tăng của vishing cũng là một điểm đáng chú ý. Kẻ tấn công sử dụng các cuộc gọi điện thoại giả mạo để lừa nạn nhân tiết lộ thông tin nhạy cảm hoặc thực hiện các hành động có hại. Cả hai phương pháp này đều khai thác yếu tố con người và sự phức tạp của hệ thống bảo mật hiện đại, đặc biệt là các cơ chế MFA, vốn được coi là lớp bảo vệ mạnh mẽ nhưng vẫn có thể bị vượt qua bằng các kỹ thuật tinh vi này.

2. Lỗ Hổng Thực Thi Mã Từ Xa (RCE) Nghiêm Trọng Trong JetBrains TeamCity On-Premises
JetBrains đã phát hành một cảnh báo bảo mật khẩn cấp liên quan đến CVE-2026-63077, một lỗ hổng nghiêm trọng về deserialization of untrusted data (khử tuần tự hóa dữ liệu không đáng tin cậy) trong các phiên bản TeamCity On-Premises trước 2026.1.3 và 2025.11.7. Lỗ hổng này cho phép một kẻ tấn công từ xa không cần xác thực có thể bỏ qua các kiểm soát xác thực và thực thi các lệnh tùy ý với đặc quyền của tiến trình máy chủ TeamCity.
Cơ quan An ninh Cơ sở hạ tầng và An ninh Mạng Hoa Kỳ (CISA) đã thêm CVE-2026-63077 vào Danh mục các Lỗ hổng Đã bị Khai thác (KEV) của mình, cho thấy lỗ hổng này đang bị lợi dụng tích cực trong thực tế. Điều này nhấn mạnh mức độ nghiêm trọng và tính cấp bách của mối đe dọa. Các tổ chức sử dụng các phiên bản TeamCity On-Premises bị ảnh hưởng được khuyến cáo mạnh mẽ phải áp dụng các bản cập nhật liên quan ngay lập tức để giảm thiểu rủi ro cao về việc bị xâm phạm môi trường xây dựng (build environments) của họ. Việc chậm trễ trong việc vá lỗi có thể dẫn đến việc kiểm soát hoàn toàn máy chủ TeamCity, gây ra những hậu quả nghiêm trọng cho quy trình phát triển và triển khai phần mềm.
3. Điểm Yếu Chết Người Trong Nền Tảng Điều Khiển AI Paperclip: Nguy Cơ Từ Mã Hóa Hành Vi
Hai lỗ hổng bảo mật quan trọng đã được phát hiện trong Paperclip, một nền tảng điều khiển mã nguồn mở dành cho các nhóm tác nhân AI (AI agent teams), có khả năng cho phép kẻ tấn công thực thi lệnh trên máy chủ mạng hoặc máy phát triển. Lỗ hổng nghiêm trọng nhất, CVE-2026-41679 (điểm CVSS: 10.0), cho phép thực thi lệnh phía máy chủ (server-side command execution) mà không cần xác thực trước hoặc tương tác người dùng trong các triển khai có thể truy cập mạng sử dụng cấu hình đăng ký mặc định.
Lỗ hổng thứ hai, GHSA-x8hx-rhr2-9rf7 (điểm CVSS: 9.6), yêu cầu người dùng mở một trang do kẻ tấn công kiểm soát trong khi Paperclip đang chạy ở chế độ mặc định local_trusted. Những lỗ hổng này phát sinh từ cách hệ thống xử lý cấu hình tác nhân (agent configuration) như một hành vi có thể thực thi, cho phép các tác nhân độc hại được nhập vào hệ thống để kích hoạt việc thực thi lệnh không mong muốn. Điều này đặt ra một thách thức lớn đối với sự an toàn của các hệ thống AI, đặc biệt khi các tác nhân AI ngày càng trở nên phức tạp và có quyền truy cập sâu vào môi trường hệ thống.

Kết Luận: Nâng Cao Cảnh Giác Trong Bối Cảnh Mối Đe Dọa Không Ngừng Phát Triển
Các sự kiện an ninh mạng trong tháng 08/2026 một lần nữa khẳng định sự cần thiết của việc liên tục cập nhật kiến thức và nâng cao cảnh giác. Từ các chiêu thức lừa đảo xã hội nhắm vào người dùng cuối và các cơ chế bảo mật đa yếu tố, đến những lỗ hổng nghiêm trọng trong các công cụ phát triển và nền tảng AI đang được khai thác tích cực, bức tranh mối đe dọa đang ngày càng rộng lớn và phức tạp. Các tổ chức và cá nhân cần chủ động trong việc vá lỗi phần mềm kịp thời, triển khai các biện pháp bảo mật đa lớp, và đặc biệt là nâng cao nhận thức về các kỹ thuật tấn công mới để bảo vệ tài sản số của mình hiệu quả nhất.
Nguồn tham khảo
- Dark Reading: Device Code Phishing Surges 1,500% in 2026, Vishing Doubles
- NHS England Digital (via JetBrains and CISA): Critical Vulnerability in JetBrains TeamCity On-Premises Allows Unauthenticated Remote Code Execution
- The Hacker News: Security Flaws in Paperclip AI Control Plane Enable Host Command Execution



