Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) đã bổ sung ba lỗ hổng đang bị khai thác tích cực vào danh mục Lỗ hổng Đã Biết Bị Khai thác (KEV): các lỗ hổng ảnh hưởng đến Langflow, Apache Tomcat và N-central. Danh mục KEV tồn tại chính xác để đánh dấu những lỗ hổng bảo mật mà kẻ tấn công đã và đang sử dụng ngoài thực tế, và đợt bổ sung mới nhất này cũng không ngoại lệ. Thêm phần đáng chú ý, các nhà nghiên cứu tại Unit 42 của Palo Alto Networks đã liên kết một trong các chiến dịch khai thác với một tác nhân tấn công được cho là vận hành bởi DeepSeek, mô hình AI Trung Quốc đã thu hút sự giám sát vì tốc độ ứng dụng nhanh chóng trong cả các trường hợp sử dụng hợp pháp lẫn độc hại.
Đối với người dùng internet thông thường, những bổ sung vào KEV có thể giống như chuyện nội bộ khó hiểu. Nhưng thực tế không phải vậy. Những mục này ảnh hưởng trực tiếp đến phần mềm chạy phía sau các trang web, các công cụ quản lý từ xa và những nền tảng AI mà các doanh nghiệp cùng nhà cung cấp dịch vụ dựa vào để bảo vệ dữ liệu của bạn. Khi kẻ tấn công khai thác những hệ thống này trước khi các bản vá được áp dụng, hậu quả thường đổ lên đầu những người có thông tin mà lẽ ra hệ thống đó phải bảo vệ.
Ba Mục Mới trong Danh Mục KEV của CISA
Mỗi trong số ba lỗ hổng hiện được CISA đánh dấu đều nằm ở một góc khác nhau của hệ sinh thái phần mềm, và đây là một phần lý do khiến đợt cập nhật này trở nên đáng chú ý. Langflow là một nền tảng mã nguồn mở dùng để xây dựng các luồng tác vụ AI – một hạng mục phần mềm đã bùng nổ về mức phổ biến khi các công ty chạy đua triển khai công cụ AI nội bộ. Apache Tomcat là một máy chủ web và servlet container được sử dụng rộng rãi, làm nền tảng cho vô số ứng dụng Java trong các doanh nghiệp và cơ quan chính phủ. N-central là một nền tảng giám sát và quản lý từ xa (RMM) được các nhà cung cấp dịch vụ CNTT dùng để quản trị mạng khách hàng từ xa, nghĩa là một phiên bản bị xâm nhập duy nhất có thể khiến nhiều tổ chức bên dưới bị phơi nhiễm cùng một lúc.
Theo chỉ thị liên bang, các cơ quan thuộc Chỉ thị Hoạt động Ràng buộc của CISA bắt buộc phải vá các lỗ hổng trong danh mục KEV trong một khoảng thời gian nhất định, phản ánh mức độ nghiêm trọng mà chính phủ dành cho các vụ khai thác đã được xác nhận đang diễn ra. Các tổ chức tư nhân không bị ràng buộc bởi cùng yêu cầu đó, nhưng các đội an ninh thường coi các mục trong KEV là tín hiệu mạnh mẽ để ưu tiên vá lỗi ngay lập tức thay vì chờ chu kỳ cập nhật định kỳ.
Đây không phải lần đầu tiên CISA nhanh chóng đánh dấu một lỗ hổng có kẻ tấn công thực tế đang khai thác. Công bố lỗ hổng truy cập root Linux của cơ quan này hồi đầu năm cũng theo một mô hình tương tự: một lỗ hổng được phát hiện, bị vũ khí hóa và được thêm vào KEV chỉ trong thời gian ngắn, nhấn mạnh khoảng thời gian giữa công bố và khai thác đã bị thu hẹp đến mức nào trong toàn bộ chuỗi cung ứng phần mềm.
Một Tác Nhân Hack Chạy Bằng DeepSeek Xuất Hiện
Điều khiến đợt công bố lần này khác biệt là phát hiện của Unit 42 cho thấy một trong các chiến dịch khai thác dường như được thúc đẩy bởi một tác nhân tấn công AI xây dựng trên DeepSeek. Công cụ tấn công có sự hỗ trợ của AI không phải là khái niệm mới, nhưng một trường hợp được ghi nhận liên kết một chiến dịch khai thác cụ thể trong KEV với một mô hình AI được nêu tên là một điểm dữ liệu đáng kể. Nó gợi ý rằng khả năng tự động hóa mà kẻ tấn công sử dụng để tìm kiếm, vũ khí hóa và triển khai các khai thác nhắm vào các hệ thống dễ bị tổn thương như các phiên bản Langflow đang trưởng thành nhanh chóng.
Hệ quả thực tiễn là tốc độ. Công cụ hỗ trợ AI có thể giúp kẻ tấn công xác định các phiên bản phần mềm bị phơi nhiễm trên internet như Langflow hay Tomcat nhanh hơn nhiều so với trinh sát thủ công, thu hẹp khoảng thời gian vốn đã rất hẹp mà đội phòng thủ có để vá trước khi khai thác bắt đầu.
Tại Sao Lỗ Hổng Bị Khai Thác Tích Cực Lại Quan Trọng Đối Với Quyền Riêng Tư
Mối liên hệ trực tiếp giữa lỗ hổng hạ tầng và quyền riêng tư cá nhân rất dễ bị bỏ qua, nhưng nó là có thật. Máy chủ Tomcat và các nền tảng RMM như N-central thường nằm ở trung tâm của các hệ thống lưu trữ hoặc truyền tải dữ liệu khách hàng, từ thông tin đăng nhập đến hồ sơ tài chính. Trong khi đó, các phiên bản Langflow ngày càng được dùng để xây dựng các ứng dụng AI xử lý đầu vào nhạy cảm của người dùng, từ truy vấn dịch vụ khách hàng đến dữ liệu kinh doanh nội bộ. Một cuộc tấn công thực thi mã từ xa hoặc truy cập trái phép thành công vào bất kỳ hệ thống nào trong số này có thể cho kẻ tấn công chỗ đứng để di chuyển ngang, rút dữ liệu hoặc triển khai mã độc tống tiền, biến một lỗ hổng kỹ thuật thành sự cố về quyền riêng tư ảnh hưởng đến nhiều người hơn nhiều so với tổ chức mục tiêu ban đầu.
Điều Này Có Ý Nghĩa Gì Với Bạn
Hầu hết độc giả sẽ không trực tiếp vá một máy chủ Tomcat hay một bản triển khai N-central, nhưng các hệ lụy từ những lỗ hổng này vẫn có thể ảnh hưởng đến bạn. Nếu bạn sử dụng các dịch vụ được xây dựng trên những nền tảng bị ảnh hưởng, dù là cổng khách hàng của một công ty, công cụ hỗ trợ chạy bằng AI hay một nhà cung cấp CNTT quản lý mạng của tổ chức bạn, một vụ xâm phạm ở thượng nguồn có thể làm lộ dữ liệu của bạn ở hạ nguồn. Điều đáng làm là chú ý đến thông báo về vi phạm dữ liệu từ các dịch vụ bạn dùng, và xem xét thận trọng hơn đối với bất kỳ yêu cầu đặt lại mật khẩu bất ngờ hay cảnh báo hoạt động tài khoản nào trong những tuần sau khi có tin tức như thế này.
Những Điều Cần Làm Ngay
Nếu bạn quản lý hạ tầng CNTT, hãy ưu tiên vá ngay mọi phiên bản Langflow, Tomcat hoặc N-central, đồng thời kiểm tra trực tiếp danh mục KEV của CISA để biết các mục cụ thể và thời hạn khắc phục. Nếu bạn là người dùng phổ thông, hãy theo dõi các công bố vi phạm từ những công ty bạn tin dùng, bật xác thực đa yếu tố ở bất cứ đâu có thể, và coi đây như một lời nhắc rằng phần mềm âm thầm chạy phía sau các dịch vụ yêu thích của bạn có mối liên hệ trực tiếp đến dữ liệu cá nhân của bạn. Việc cập nhật những thông tin về KEV như thế này là một thói quen nhỏ nhưng đáng giá mỗi khi một lỗ hổng bị khai thác tích cực tiếp theo xuất hiện trên các mặt báo.




