BẢN TIN HÀNG NGÀY
Lỗ hổng ví Coldcard, lỗ hổng CVSS 10.0 của Adobe Campaign và tấn công chiếm quyền điều khiển tập lệnh Adform.
Bản tin hôm nay đề cập đến vụ đánh cắp 70 triệu đô la Bitcoin thông qua lỗ hổng bảo mật Coldcard, các bản cập nhật quan trọng cho Adobe Campaign Classic và Rails, sự cố đầu độc chuỗi cung ứng tại Adform và các cuộc tấn công Wi-Fi tại khách sạn.
5 tin tức4 phút đọc

Cơ sở hạ tầng trọng yếu và tính toàn vẹn của điểm cuối đang chịu áp lực lớn trên các nền tảng doanh nghiệp và hệ sinh thái tiền điện tử. Các lỗ hổng phần mềm nghiêm trọng đang đặt các ứng dụng cốt lõi vào nguy cơ tức thời, trong khi các chuỗi cung ứng và cơ sở hạ tầng mạng bị xâm phạm đang được sử dụng để thao túng các phiên web và phát tán phần mềm độc hại gián điệp.
Lỗ hổng trong ví phần cứng Coldcard liên quan đến vụ trộm Bitcoin trị giá 70 triệu đô la chỉ trong 41 phút.
Kẻ tấn công đã rút sạch hơn 1.000 địa chỉ Bitcoin, đánh cắp 70,2 triệu đô la do lỗi phần mềm trong ví phần cứng Coldcard của Coinkite. Lỗi mã lập trình vào tháng 3 năm 2021 đã chuyển hướng quá trình tạo chuỗi hạt giống sang bộ tạo số ngẫu nhiên giả (PRNG) phần mềm xác định thay vì bộ tạo số ngẫu nhiên phần cứng, cho phép kẻ tấn công tái tạo các chuỗi hạt giống ứng cử viên ngoại tuyến.
- Tại sao điều này quan trọng
- Những người dùng ví Coldcard có cụm từ khôi phục được tạo trên firmware dễ bị tổn thương sẽ đối mặt với nguy cơ mất toàn bộ tài sản. Việc cài đặt firmware cập nhật sẽ ngăn chặn việc tạo ra các cụm từ khôi phục yếu trong tương lai nhưng không khắc phục được các cụm từ khôi phục đã bị xâm phạm.
- Nên làm gì
- Cập nhật firmware ví phần cứng Coldcard lên phiên bản mới nhất, tạo một seed hoàn toàn mới và chuyển tất cả tài sản đến các địa chỉ mới tạo ngay lập tức.
Rails vá lỗi nghiêm trọng trong Active Storage, tiềm ẩn nguy cơ thực thi mã từ xa (RCE).
Một lỗ hổng nghiêm trọng trong khung Active Storage có thể cho phép kẻ tấn công không được xác thực đọc các tệp tùy ý từ ứng dụng Rails và có khả năng leo thang thành thực thi mã từ xa (RCE).
- Tại sao điều này quan trọng
- Các tổ chức sử dụng ứng dụng Rails và Active Storage dễ bị lộ dữ liệu bí mật và bị xâm nhập hoàn toàn vào máy chủ mà không cần xác thực.
Lỗ hổng CVSS 10.0 trong Adobe Campaign Classic có thể cho phép chạy mã độc mà không cần tương tác của người dùng.
Adobe đã vá hai lỗ hổng bảo mật nghiêm trọng trong Campaign Classic (ACC) v7, bao gồm CVE-2026-48449 (CVSS 10.0), một lỗi ủy quyền không chính xác cho phép thực thi mã từ xa mà không cần tương tác của người dùng, và CVE-2026-48448 (CVSS 8.6), một lỗi tấn công SQL injection cho phép đọc tệp tùy ý.
- Tại sao điều này quan trọng
- Các nhóm tiếp thị doanh nghiệp sử dụng Adobe Campaign Classic trên Windows hoặc Linux có nguy cơ bị chiếm quyền kiểm soát hệ thống hoàn toàn hoặc bị đánh cắp các tập tin nhạy cảm thông qua các cuộc tấn công không cần xác thực.
Tin tặc tấn công mã độc Adform nhằm đánh cắp địa chỉ ví tiền điện tử giữa các trang web của khách hàng.
Kẻ tấn công đã xâm nhập vào một tệp JavaScript (trackpoint-async.js) do nhà cung cấp công nghệ quảng cáo Adform lưu trữ để thực hiện một cuộc tấn công chuỗi cung ứng. Đoạn mã độc hại đã chèn mã phía máy khách vào các trang web của khách hàng để sửa đổi địa chỉ tiền điện tử được dán vào clipboard hoặc các trường biểu mẫu nhằm chuyển hướng tiền.
Mạng Wi-Fi khách sạn bị chiếm quyền kiểm soát và phát tán các bản cập nhật giả mạo nhằm mục đích lây nhiễm phần mềm độc hại theo dõi.
Microsoft đã xác định một hoạt động gián điệp mạng có tên CaptiveCrunch (Storm-2945/Midnight Blizzard) nhằm chiếm quyền kiểm soát các cổng đăng nhập Wi-Fi của khách sạn. Bằng cách thay đổi phản hồi DNS trên cổng mạng, kẻ tấn công hướng khách truy cập đến các bản cập nhật giả mạo cài đặt phần mềm độc hại CornFlake RAT để ghi âm, thu thập hình ảnh từ webcam và mật khẩu.
Điểm chính
- Coinkite đã phát hành firmware khẩn cấp cho ví phần cứng Coldcard; người dùng phải vá lỗi và tạo cụm từ hạt giống mới để bảo vệ tiền của mình.
- Cập nhật Adobe Campaign Classic lên phiên bản v7 7.4.3 build 9398 để khắc phục lỗ hổng bảo mật mức độ nghiêm trọng cao nhất CVE-2026-48449.
- Xóa bộ nhớ cache của trình duyệt đối với các trang web sử dụng tập lệnh trackpoint-async.js của Adform để loại bỏ mã ghi đè địa chỉ ví độc hại.