Ba lỗ hổng zero-day trong Microsoft Defender đang bị khai thác tích cực

Ba lỗ hổng zero-day trong Microsoft Defender đang bị khai thác tích cực kể từ ngày 10/4/2026. CISA yêu cầu các cơ quan liên bang vá khẩn trước 7/5, trong khi hai lỗ hổng RedSun và UnDefend vẫn chưa có bản vá.
Ba lỗ hổng zero-day trong Microsoft Defender đang bị khai thác tích cực

Ba lỗ hổng bảo mật nghiêm trọng trong Microsoft Defender đang bị khai thác tích cực trong các cuộc tấn công thực tế, trong đó hai lỗ hổng vẫn chưa có bản vá. Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vừa ra lệnh cho các cơ quan liên bang khẩn cấp vá lỗ hổng đã được xử lý trước ngày 7/5/2026.

Ba lỗ hổng từ một nhà nghiên cứu bức xúc với Microsoft

Nguồn gốc của ba lỗ hổng này xuất phát từ nhà nghiên cứu bảo mật tự gọi là “Chaotic Eclipse”, người công bố mã khai thác (PoC) để phản đối cách MSRC (Microsoft Security Response Center) xử lý quy trình tiết lộ lỗ hổng. Ba lỗ hổng được công bố gồm:

  • BlueHammer (CVE-2026-33825): Mức độ nghiêm trọng cao với điểm CVSS 7.8. Cho phép kẻ tấn công có đặc quyền thấp leo thang lên quyền SYSTEM trên thiết bị chưa vá, lợi dụng cơ chế kiểm soát truy cập không đủ chi tiết. Microsoft đã vá lỗ hổng này ngày 14/4 trong bản Patch Tuesday tháng 4/2026.
  • RedSun: Một lỗ hổng leo thang đặc quyền cục bộ (LPE) khác trong Defender, hiện chưa có bản vá chính thức.
  • UnDefend: Cho phép người dùng thông thường chặn Defender cập nhật cơ sở dữ liệu nhận diện mã độc, hiện cũng chưa được vá.

Đang bị khai thác tích cực, có dấu hiệu liên quan đến Nga

Ngày 16/4, các nhà nghiên cứu của Huntress Labs xác nhận cả ba lỗ hổng đang bị khai thác trong các cuộc tấn công thực tế kể từ khoảng ngày 10/4/2026. Điều đáng lo ngại là hoạt động tấn công cho thấy đây không phải là việc kiểm thử PoC đơn thuần mà là một chiến dịch xâm nhập có chủ đích.

“Hoạt động này có vẻ là một phần của cuộc xâm nhập rộng hơn, không phải kiểm thử bằng chứng khái niệm riêng lẻ,” Huntress Labs cảnh báo. Công ty phát hiện quyền truy cập FortiGate SSL VPN đáng ngờ liên kết với môi trường bị xâm phạm, trong đó có một địa chỉ IP được định vị tại Nga cùng các cơ sở hạ tầng nghi vấn khác ở nhiều khu vực khác nhau.

Bản chất của lỗ hổng BlueHammer cho thấy mức độ nguy hiểm rõ ràng: kẻ tấn công chỉ cần có quyền truy cập cơ bản vào hệ thống là có thể chiếm toàn quyền kiểm soát ở mức SYSTEM, vượt qua các rào cản bảo mật của Windows. Kết hợp với UnDefend, kẻ tấn công có thể vô hiệu hóa khả năng cập nhật của Defender, khiến hệ thống mù quáng trước các mối đe dọa mới.

CISA ra lệnh vá khẩn, hai lỗ hổng vẫn chưa có bản vá

Ngày 22/4, CISA bổ sung CVE-2026-33825 vào danh mục Lỗ hổng đã biết bị khai thác (KEV) và yêu cầu các cơ quan thuộc nhánh hành pháp dân sự liên bang (FCEB) vá hệ thống Windows trước ngày 7/5/2026.

“Loại lỗ hổng này là vector tấn công phổ biến của các tác nhân mạng độc hại và đặt ra rủi ro đáng kể cho hệ thống liên bang,” CISA cảnh báo, đồng thời yêu cầu các cơ quan áp dụng biện pháp giảm thiểu theo hướng dẫn của nhà cung cấp hoặc ngừng sử dụng sản phẩm nếu chưa có bản vá.

Tuy nhiên, bản vá cho CVE-2026-33825 không bảo vệ được bề mặt tấn công mà RedSun và UnDefend khai thác. Hai lỗ hổng này hiện vẫn chưa có bản vá, đồng nghĩa ngay cả các hệ thống đã cập nhật đầy đủ Patch Tuesday tháng 4/2026 vẫn còn tồn tại rủi ro.

Khuyến nghị cho người dùng và quản trị viên hệ thống

Trong khi chờ Microsoft phát hành bản vá cho RedSun và UnDefend, các chuyên gia bảo mật khuyến nghị:

  • Cập nhật ngay Windows thông qua Patch Tuesday tháng 4/2026 để vá CVE-2026-33825 (BlueHammer).
  • Hạn chế quyền truy cập cục bộ, không cấp đặc quyền cao hơn mức cần thiết cho người dùng.
  • Tăng cường giám sát các hoạt động bất thường liên quan đến leo thang đặc quyền trên hệ thống.
  • Triển khai các lớp bảo vệ bổ sung như EDR, kiểm soát ứng dụng, và phân đoạn mạng.
  • Theo dõi thông báo từ Microsoft và CISA để áp dụng bản vá cho RedSun và UnDefend ngay khi có.

 

VNCyberS tổng hợp từ: BleepingComputer, The Hacker News, SecurityWeek, Qualys Blog

Contact Us

Email: [email protected]
Phone: +84 903260277