Microsoft đã phát hành bản vá cho một lỗ hổng zero-day trên Windows vốn đã bị khai thác trong thực tế để cài phần mềm độc hại liên quan đến Lazarus, nhóm tin tặc được nhà nước Triều Tiên hậu thuẫn. Lỗ hổng này là lỗi use-after-free, cho phép kẻ tấn công có được quyền truy cập sâu hơn vào các hệ thống bị xâm nhập trước khi cài một rootkit được thiết kế để duy trì sự hiện diện mà không bị phát hiện. Nếu bạn chưa cập nhật Windows gần đây, đây là loại bản vá bạn không nên trì hoãn.
Lỗ hổng zero-day Windows này làm gì
Lỗ hổng use-after-free xảy ra khi một chương trình tiếp tục sử dụng một vùng bộ nhớ sau khi vùng đó đã được giải phóng cho mục đích khác. Về mặt thực tế, điều này tạo ra kẽ hở để kẻ tấn công thao túng cách hệ thống xử lý vùng bộ nhớ đó, thường cho phép chúng chạy mã của riêng mình với đặc quyền nâng cao. Trên Windows, loại lỗi đó có thể là ranh giới giữa việc kẻ tấn công chỉ có quyền truy cập hạn chế vào máy và việc chúng gần như kiểm soát hoàn toàn máy.
Vì lỗ hổng này là zero-day, nghĩa là nó đã bị khai thác chủ động trước khi Microsoft phát hành bản vá, bất kỳ ai chạy phiên bản Windows chưa vá trong khoảng thời gian bị khai thác đều có thể bị ảnh hưởng. Các lỗ hổng zero-day đặc biệt nguy hiểm chính vì không có cảnh báo trước. Người phòng thủ không thể vá thứ họ không biết là đang bị hỏng, đó là lý do cả kẻ tấn công lẫn các nhà nghiên cứu bảo mật đều chạy đua tìm ra những lỗi này trước. Windows và trình duyệt Edge đi kèm vẫn là mục tiêu thường xuyên trong cuộc đua đó. Tại Pwn2Own Berlin 2026, các nhà nghiên cứu đã trình diễn nhiều khai thác hoạt động được nhắm vào cả hai sản phẩm, một lời nhắc nhở rằng các lỗ hổng mới trong phần mềm lõi của Microsoft xuất hiện gần như liên tục.
Cách Lazarus sử dụng lỗ hổng này để triển khai rootkit
Sau khi khai thác lỗi use-after-free, kẻ tấn công đã dùng quyền truy cập mà lỗi này mang lại để triển khai một rootkit liên quan đến Lazarus. Rootkit là một loại phần mềm độc hại được chế tạo đặc biệt để ẩn mình và duy trì quyền kiểm soát hệ thống ở mức sâu, thường là cấp nhân, khiến các công cụ diệt virus tiêu chuẩn hay thậm chí quản trị viên CNTT khó phát hiện hơn nhiều. Lazarus có lịch sử dài thực hiện các chiến dịch nhắm vào mục đích tài chính và gián điệp, và bộ công cụ của nhóm này thường tinh vi, được đầu tư nguồn lực tốt, được xây dựng để truy cập lâu dài thay vì kiểu tấn công ăn cắp nhanh.
Sự kết hợp ở đây rất quan trọng: zero-day cung cấp chỗ đứng ban đầu, còn rootkit là thứ biến chỗ đứng đó thành thứ gì đó lâu dài. Kẻ tấn công không chỉ muốn xâm nhập, chúng muốn ở lại, một cách lặng lẽ, càng lâu càng tốt.
Vì sao khả năng duy trì của rootkit là mối đe dọa lớn hơn phần mềm độc hại thông thường
Hầu hết các ca nhiễm phần mềm độc hại cuối cùng đều bị phát hiện, dù là qua hành vi hệ thống bất thường, phần mềm bảo mật gắn cờ các tệp đáng ngờ, hay lưu lượng mạng ra ngoài tăng đột biến. Rootkit được thiết kế để tránh đúng loại phát hiện đó. Bằng cách hoạt động ở tầng thấp của hệ điều hành, đôi khi còn nằm dưới nơi các công cụ bảo mật thông thường quan sát, rootkit có thể cho phép kẻ tấn công theo dõi hoạt động, đánh cắp dữ liệu hoặc di chuyển ngang qua mạng trong thời gian dài mà không làm phát cảnh báo.
Khả năng duy trì đó chính là điều tách biệt một vụ xâm nhập dựa trên rootkit khỏi một ca nhiễm phần mềm độc hại thông thường. Một mẩu malware điển hình có thể bị làm sạch bằng một lần quét và khởi động lại. Một rootkit được ẩn giấu kỹ có thể hoàn toàn qua mặt các bước khắc phục đó, vì vậy các nhà nghiên cứu bảo mật coi việc triển khai rootkit là một leo thang nghiêm trọng, chứ không chỉ là một dòng nữa trong báo cáo mối đe dọa.
Vá ngay: Các bước bảo mật hệ thống và giảm nguy cơ bị tấn công
Microsoft đã phát hành bản vá cho lỗ hổng này, vì vậy hành động quan trọng nhất mà bất kỳ người dùng Windows nào cũng có thể làm rất đơn giản: cập nhật ngay lập tức. Mở Windows Update, kiểm tra các bản vá bảo mật mới nhất và cài đặt chúng ngay không trì hoãn. Nên bật cập nhật tự động từ nay trở đi để các bản vá trong tương lai không bị bỏ lỡ.
Ngoài bản vá đơn lẻ đó, sự việc này cũng là một lời nhắc hữu ích để xem xét lại việc vệ sinh bảo mật tổng thể. Hãy giữ các công cụ bảo vệ điểm cuối hoạt động và được cập nhật, vì ngay cả khi rootkit khó bị phát hiện, phần mềm bảo mật hiện đại vẫn liên tục được cập nhật để nhận diện các chỉ báo đã biết. Hạn chế sử dụng tài khoản cấp quản trị cho công việc hàng ngày cũng làm giảm thiệt hại mà một khai thác thành công có thể gây ra, vì nhiều cuộc tấn công leo thang đặc quyền phụ thuộc vào việc đạt được quyền truy cập nâng cao ngay từ đầu.
Điều này có ý nghĩa gì với bạn
Với hầu hết người dùng gia đình và doanh nghiệp nhỏ, chiến dịch cụ thể của Lazarus này có thể không nhắm trực tiếp vào họ, nhưng bài học nền tảng vẫn áp dụng rộng rãi. Các lỗ hổng zero-day liên tục bị phát hiện và khai thác, và vá kịp thời là một trong số ít biện pháp phòng thủ hoạt động nhất quán trên hầu hết mọi kịch bản đe dọa. Các lớp bảo vệ, bao gồm giữ lưu lượng mạng được mã hóa và giám sát, sử dụng VPN uy tín trên các mạng lạ hoặc công cộng, và tách biệt các thiết bị nhạy cảm khỏi việc duyệt web thông thường, đều làm giảm khả năng một lỗ hổng đơn lẻ biến thành một vụ xâm nhập toàn diện.
Bức tranh lớn hơn là không có bản vá đơn lẻ nào, dù quan trọng đến đâu, là biện pháp sửa chữa vĩnh viễn. Các lỗ hổng Windows và Edge mới vẫn tiếp tục được tìm thấy tại các sự kiện như Pwn2Own Berlin 2026, nhấn mạnh rằng hệ điều hành mà hầu hết mọi người dựa vào hàng ngày đang bị cả người phòng thủ lẫn kẻ tấn công soi xét liên tục.
Hành động trước mắt rất đơn giản: hãy vá các hệ thống Windows của bạn ngay bây giờ nếu chưa làm. Ngoài ra, hãy coi đây như một lời nhắc để luôn bật cập nhật tự động, giảm thiểu các đặc quyền quản trị không cần thiết, và kết hợp thói quen vá lỗi tốt với các lớp bảo vệ mạng để một bản cập nhật bị bỏ sót không trở thành cánh cửa mở.




 cho thấy cách khách du lịch có thể trở thành mục tiêu. Chúng tôi cũng đã đưa tin về [cảnh báo của Microsoft về tin tặc Nga trên các mạng Wi-Fi khách sạn](/en/microsoft-warns-of-russian-hackers-on-hotel-wi-fi-networks), liên quan đến thông tin đăng nhập Microsoft 365 bị đánh cắp và mã độc được đẩy tới máy tính Windows. Một cảnh báo khác đề cập đến [cuộc tấn công Wi-Fi giả mạo Storm-2945 nhắm vào khách du lịch](/en/microsoft-warns-of-storm-2945-fake-wi-fi-attack-on-travelers).
Những trường hợp đó cho thấy nơi một đường hầm mã hóa có thể giúp ích: trên Wi-Fi chia sẻ hoặc không đáng tin cậy, nó khiến những người khác trên mạng khó rình mò lưu lượng của bạn hơn. Chúng cũng cho thấy nơi nó không đủ. Nếu bạn nhập thông tin đăng nhập vào một trang đăng nhập giả mạo trông thuyết phục hoặc cài đặt mã độc, mã hóa trên đường truyền sẽ không cứu được bạn.
## Những điểm chính cần ghi nhớ
Cảnh báo về NeedyMantis là lời nhắc rằng truy cập dai dẳng mới là mối đe dọa thực sự: âm thầm, kiên nhẫn và khó phát hiện. Hãy củng cố những gì bạn kiểm soát được. Dùng mật khẩu mạnh, duy nhất, bật xác thực đa yếu tố, thận trọng trên các mạng công cộng, và dùng kết nối mã hóa khi bạn không thể tin tưởng Wi-Fi. Kết hợp những thói quen đó với sự hoài nghi đối với các thông điệp bất ngờ, và bạn sẽ ở vào vị thế tốt hơn nhiều nếu một tổ chức nắm giữ dữ liệu của bạn từng bị xâm phạm.](/api/img?p=articles%2F7669%2Fimage-0.jpg&w=640)