Google vá lỗi Chrome bị khai thác tích cực
Google đã phát hành Chrome 153 để vá một lỗ hổng nghiêm trọng mà tin tặc đã khai thác trong thực tế, đánh dấu bản vá zero-day thứ bảy cho trình duyệt này trong năm nay. Bản cập nhật, đang được triển khai cho Windows, Mac và Linux, khắc phục một lỗ hổng trong engine JavaScript V8 của Chrome, thành phần chịu trách nhiệm chạy mã đằng sau gần như mọi trang web bạn truy cập. Cùng với lỗi zero-day, bản phát hành này được cho là bao gồm các bản vá cho tổng cộng 230 lỗ hổng, một trong những đợt vá lớn hơn mà Chrome đã phát hành trong thời gian gần đây.
Thông báo của Google xác nhận công ty biết về các báo cáo rằng một exploit cho lỗ hổng này tồn tại trong thực tế, đây là ngôn ngữ tiêu chuẩn cho một lỗi đã được sử dụng để tấn công người dùng thực trước khi có bản vá. Như thường lệ, Google đã giữ kín chi tiết kỹ thuật đầy đủ về cách lỗ hổng hoạt động cho đến khi phần lớn người dùng có thời gian cập nhật, giảm khả năng các tin tặc khác dịch ngược exploit từ ghi chú vá.
Zero-day trên Chrome đang trở thành tiêu đề quen thuộc
Điều khiến công bố này đáng chú ý không chỉ là lỗi đơn lẻ. Đó là xu hướng. Đây là zero-day Chrome thứ bảy bị khai thác tích cực được vá cho đến nay trong năm 2026, tốc độ này đưa trình duyệt vào lộ trình bằng hoặc vượt tổng số của các năm trước. Mỗi sự cố trong số này đều theo một nhịp điệu tương tự: một lỗi hỏng bộ nhớ hoặc lỗi logic trong engine kết xuất hoặc scripting của Chrome, bằng chứng về việc bị khai thác trong thực tế và một bản vá nhanh chóng được đẩy đến hàng tỷ bản cài đặt trên toàn thế giới.
Engine V8, nơi lỗi mới nhất này tồn tại, đã là mục tiêu lặp đi lặp lại vì nó xử lý mã không đáng tin cậy từ mọi trang web mà người dùng mở. Một lỗ hổng ở đó có thể cho phép kẻ tấn công thực thi mã trên máy của nạn nhân chỉ bằng cách khiến họ truy cập một trang web độc hại hoặc bị xâm phạm, không cần tải xuống hay cài đặt. Điều đó khiến các lỗ hổng trình duyệt trở thành công cụ hấp dẫn cho cả tội phạm mạng và các tác nhân tinh vi hơn đang thực hiện các chiến dịch nhắm mục tiêu.
Tần suất của những công bố này cũng phản ánh một xu hướng rộng hơn trong toàn ngành phần mềm. Các nhà cung cấp đang phát hành các chu kỳ vá lớn hơn và thường xuyên hơn khi cả kẻ tấn công lẫn người phòng thủ đều đầu tư mạnh hơn vào nghiên cứu lỗ hổng. Bản Patch Tuesday tháng 9 năm 2026 của chính Microsoft đã lập kỷ lục với 966 bản vá trong một bản phát hành duy nhất, nhấn mạnh mức độ mà hệ thống hạ tầng của internet hiện đại cần được bảo trì liên tục. Trình duyệt, hệ điều hành và phần mềm doanh nghiệp đều là một phần của cùng một bề mặt tấn công, và các zero-day trong bất kỳ thành phần nào cũng có thể lan sang các sự cố rộng hơn, kiểu được ghi lại trong báo cáo về chuỗi tấn công mạng tháng 8 năm 2026.
Điều này có ý nghĩa gì với bạn
Với hầu hết người dùng Chrome, rủi ro tức thời từ lỗ hổng cụ thể này là hạn chế, miễn là bản cập nhật được cài đặt kịp thời. Chrome thường tự động cập nhật trong nền, nhưng bạn nên kiểm tra thủ công thay vì cho rằng nó đã xảy ra, đặc biệt trên những máy ít khi khởi động lại hoặc trên thiết bị doanh nghiệp được quản lý nơi các bản cập nhật có thể bị chính sách IT trì hoãn.
Điểm mấu chốt lớn hơn là về thói quen, không chỉ bản vá này. Những zero-day như thế này thường được kết hợp với kỹ thuật xã hội để khiến nạn nhân nhấp vào một liên kết độc hại ngay từ đầu. Tin tặc ngày càng sử dụng các thông điệp thuyết phục, được tạo dựng kỹ lưỡng để thúc đẩy cú nhấp ban đầu đó, một chiến thuật được khám phá trong báo cáo gần đây về spear phishing quy mô lớn bằng AI. Một trình duyệt được vá đầy đủ đóng một cánh cửa, nhưng việc cảnh giác với các liên kết đáng ngờ và tệp đính kèm bất ngờ đóng một cánh cửa khác.
Cũng nên nhớ rằng một exploit trình duyệt thường chỉ là điểm xâm nhập. Khi tin tặc đã có chỗ đứng, mục tiêu thường là thu thập thông tin đăng nhập hoặc dữ liệu cá nhân có thể đưa vào các vụ xâm phạm lớn hơn, kiểu được phản ánh trong hàng trăm triệu thông báo vi phạm đã được ghi nhận trong thống kê vi phạm dữ liệu năm 2026.
Những việc cần làm
Để bảo vệ bản thân sau công bố zero-day Chrome này, hãy thực hiện vài bước đơn giản ngay hôm nay. Mở menu của Chrome, vào Trợ giúp, sau đó Giới thiệu về Google Chrome, và để trình duyệt tự động kiểm tra và cài đặt cập nhật, rồi khởi động lại trình duyệt để hoàn tất quá trình. Xác nhận bạn đang chạy phiên bản 153 trở lên. Bật tự động cập nhật từ nay về sau để các bản vá trong tương lai, bao gồm bất kỳ bản vá nào xử lý các zero-day tương lai, được cài đặt không chậm trễ. Cuối cùng, hãy hoài nghi với các liên kết và tệp đính kèm bất ngờ, vì việc khai thác lỗ hổng trình duyệt thường vẫn cần khiến người dùng truy cập một trang độc hại trước tiên.
Với bảy zero-day Chrome bị khai thác tích cực được vá chỉ trong năm 2026, việc cập nhật trình duyệt thường xuyên không còn là bảo trì tùy chọn. Đó là một trong những biện pháp phòng vệ đơn giản và hiệu quả nhất dành cho người dùng hàng ngày.




