Điều gì khiến một lỗ hổng trở thành 'zero-day' và tại sao cửa sổ vá lại quan trọng

Lỗ hổng zero-day là một khiếm khuyết bảo mật mà kẻ tấn công phát hiện và khai thác trước khi nhà cung cấp phần mềm phát hành bản vá. Tên gọi này xuất phát từ việc các nhà phát triển có zero ngày để vá vấn đề một khi nó được biết là đang bị khai thác tích cực. Khoảng cách giữa thời điểm phát hiện và bản vá, đôi khi chỉ vài giờ, đôi khi vài tuần, chính là lúc kẻ tấn công gây thiệt hại nhiều nhất, bởi vì phía phòng thủ vẫn chưa biết cần tìm gì hoặc chặn nó như thế nào.

Đối với các doanh nghiệp Anh, vấn đề thời điểm này là toàn bộ câu chuyện. Một khi nhà cung cấp phát hành bản vá, lỗ hổng không còn là zero-day nữa mà trở thành một rủi ro đã biết và có thể khắc phục. Các tổ chức bị tổn hại thường là những bên hoặc không biết rằng bản vá đã có, hoặc chưa áp dụng nó. Các sự cố gần đây cho thấy điều này một cách cụ thể: lỗ hổng Windows zero-day được theo dõi với mã CVE-2026-68820 đã bị khai thác tích cực trước khi bản vá được triển khai rộng rãi, mang lại cho kẻ tấn công một cửa sổ thực sự để hành động trong khi phía phòng thủ chật vật bắt kịp.

VPN có thể và không thể làm gì trong một cuộc khai thác zero-day

Đây là lúc rất nhiều nhầm lẫn xuất hiện. VPN mã hóa kết nối giữa thiết bị của bạn và internet, đồng thời ẩn địa chỉ IP của bạn khỏi các trang web và dịch vụ mà bạn kết nối tới. Điều đó thực sự hữu ích để bảo vệ dữ liệu trong quá trình truyền, tránh bị giám sát trên Wi-Fi công cộng và thêm một lớp riêng tư cho hoạt động duyệt web của bạn.

Nhưng VPN không làm gì để vá một khiếm khuyết trong hệ điều hành, máy chủ email hay phần mềm in của bạn. Nếu lỗ hổng nằm bên trong chính ứng dụng, việc mã hóa lưu lượng mạng xung quanh nó không bịt được lỗ hổng. Kẻ tấn công khai thác một khiếm khuyết chưa được vá trong, chẳng hạn, một nền tảng quản lý in ấn hoặc một máy chủ email, không cần chặn lưu lượng của bạn; họ chỉ cần phần mềm đó dễ bị tổn thương và có thể truy cập được. VPN bảo vệ đường ống, chứ không bảo vệ phần mềm chạy ở hai đầu của nó.

Sự khác biệt này quan trọng vì rất dễ cho rằng một gói đăng ký VPN đồng nghĩa với bảo vệ toàn diện. Không phải vậy. Nó là một lớp trong nhiều lớp, và hiểu được lớp đó bắt đầu và kết thúc ở đâu là bước đầu tiên để xây dựng một hàng phòng thủ thực sự trụ vững.

Những lỗ hổng zero-day trong thực tế cho thấy giới hạn của bất kỳ biện pháp phòng thủ đơn lẻ nào

Các trường hợp gần đây minh họa vì sao không một công cụ đơn lẻ nào, dù là VPN hay thứ gì khác, có thể thay thế cho việc vá và giám sát. Lỗ hổng PaperCut zero-day đã buộc phải phát hành bản vá khẩn cấp sau khi các nhà nghiên cứu xác nhận việc khai thác tích cực phần mềm quản lý in ấn được sử dụng rộng rãi trong các trường học, doanh nghiệp và cơ quan chính phủ. Cùng khoảng thời gian đó, nhóm được biết đến với tên Laundry Bear đã bị phát hiện khai thác một khiếm khuyết chưa từng được biết đến trong Outlook Web Access của Microsoft Exchange để tiến hành gián điệp, và một lỗ hổng Windows zero-day riêng biệt đã được tin tặc có liên hệ với Triều Tiên tận dụng trong các cuộc tấn công có chủ đích.

Không sự cố nào trong số này liên quan đến việc VPN thất bại. Chúng liên quan đến các khiếm khuyết phần mềm tồn tại bất kể nạn nhân kết nối internet như thế nào. Một VPN chạy nền sẽ không ngăn được kẻ tấn công tiếp cận một máy chủ bị phơi bày, chưa được vá hoặc khai thác một khiếm khuyết trong một ứng dụng được cài đặt cục bộ. Những trường hợp này là lời nhắc nhở rằng kẻ tấn công tấn công bất cứ cánh cửa nào chưa khóa, và ngày càng nhiều, cánh cửa đó là một phần mềm cụ thể thay vì chính kết nối mạng.

Xây dựng cách tiếp cận phòng thủ theo chiều sâu

Bài học thực tiễn cho các doanh nghiệp Anh là không một biện pháp kiểm soát đơn lẻ nào, kể cả VPN, có thể thay thế cho một chiến lược nhiều lớp. Chiến lược đó nên bao gồm quản lý vá kịp thời để các bản sửa lỗi được áp dụng ngay khi nhà cung cấp phát hành, giám sát liên tục để phát hiện các nỗ lực khai thác ngay cả trước khi có bản vá, phân đoạn mạng để hạn chế mức độ di chuyển của kẻ tấn công nếu chúng xâm nhập, và một VPN được sử dụng đúng cho những gì nó làm tốt: bảo mật truy cập từ xa và bảo vệ dữ liệu trong quá trình truyền.

Quy mô của vấn đề nhấn mạnh vì sao điều này quan trọng. Theo báo cáo vi phạm dữ liệu nửa đầu năm 2026 của Trung tâm Tài nguyên Đánh cắp Danh tính, số nạn nhân của các vụ vi phạm dữ liệu đã tăng vượt mức hàng trăm triệu chỉ trong năm nay, và các khiếm khuyết phần mềm chưa được vá là một chủ đề lặp đi lặp lại đằng sau nhiều sự cố trong số này.

Điều này có ý nghĩa gì với bạn

Nếu bạn điều hành một doanh nghiệp hoặc quản lý IT cho một doanh nghiệp, hãy coi các lỗ hổng zero-day trước hết là vấn đề vá và giám sát, và thứ hai là vấn đề bảo mật mạng. Hãy cập nhật danh mục phần mềm, đăng ký nhận các khuyến cáo bảo mật từ nhà cung cấp, và ưu tiên vá cho các hệ thống hướng internet. Sử dụng VPN đúng cho mục đích thiết kế của nó: bảo mật kết nối từ xa và bảo vệ quyền riêng tư, chứ không phải như một thứ thay thế cho các bản cập nhật.

Những điểm chính cần ghi nhớ

  • Chiến lược bảo vệ VPN trước lỗ hổng zero-day chỉ có ý nghĩa như một phần của kế hoạch rộng hơn; VPN không thể vá phần mềm dễ bị tổn thương.
  • Hãy vá kịp thời và giám sát khai thác, vì cửa sổ nguy hiểm đóng lại khi các bản sửa lỗi được áp dụng và triển khai.
  • Các sự cố thực tế liên quan đến Windows, Exchange và phần mềm quản lý in ấn cho thấy kẻ tấn công nhắm trực tiếp vào các khiếm khuyết phần mềm, bất kể việc mã hóa mạng.
  • Kết hợp quản lý vá, giám sát, phân đoạn và sử dụng VPN để có phòng thủ theo chiều sâu thực sự thay vì dựa vào bất kỳ công cụ đơn lẻ nào.