Nếu doanh nghiệp của bạn đang sử dụng tường lửa SonicWall, hoặc nếu bạn thuê ngoài bộ phận CNTT cho một nhà cung cấp dịch vụ quản lý (MSP) đăng nhập từ xa để vá lỗi và sao lưu hệ thống của bạn, thì bạn có hai lý do riêng biệt để gọi điện thoại trong tuần này. Cả hai đều liên quan đến các lỗ hổng mà kẻ tấn công đang khai thác ngay lúc này, chứ không phải là rủi ro lý thuyết trong một bản tin của nhà cung cấp mà chẳng ai đọc. Không cái nào đòi hỏi bạn phải trở thành chuyên gia bảo mật. Nó đòi hỏi bạn phải đặt những câu hỏi cụ thể và kỳ vọng những câu trả lời cụ thể — ngày tháng, số phiên bản, xác nhận — chứ không phải lời trấn an suông.

Dưới đây là những gì đang xảy ra với từng vấn đề, cùng một danh sách kiểm tra mà bạn có thể sao chép, dán và gửi cho bất kỳ ai đang quản lý mạng của bạn.

Vấn đề 1: Tường lửa SonicWall của bạn (CVE-2026-15409 và CVE-2026-15410)

SonicWall đã công bố và vá hai lỗ hổng vào ngày 14 tháng 7 năm 2026 — nhưng theo chính dòng thời gian của công ty, kẻ tấn công đã khai thác chúng khoảng ba tuần trước khi công bố công khai. Điều đó có nghĩa là "đã vá ngay bây giờ" và "an toàn ngay bây giờ" không tự động đồng nghĩa với nhau đối với một thiết bị đã bị phơi bày ra internet trong khoảng thời gian đó.

Tác nhân đe dọa được nhắc đến nhiều nhất liên quan đến chuỗi lỗ hổng này là INC, một hoạt động ransomware-as-a-service mà các nhà nghiên cứu tại Rapid7 mô tả là một trong những nhóm hoạt động tích cực nhất loại này trên toàn cầu hiện nay (mặc dù không phải mọi cuộc tấn công sử dụng các lỗ hổng này đều được xác định chắc chắn là do INC gây ra — gần như chắc chắn còn có những kẻ tấn công cơ hội khác cũng tham gia). Riêng biệt, công ty bảo mật Huntress đã báo cáo một đợt tấn công diễn ra nhanh chóng, trong đó 30 khách hàng của SonicWall bị xâm nhập trong vòng chưa đầy hai ngày. Đây không phải là một rủi ro âm ỉ kéo dài.

Cũng có một tiền sử liên quan ở đây: SonicWall trước đó đã công bố một sự cố trong đó một nhóm được nhà nước hậu thuẫn đã đánh cắp các tệp cấu hình tường lửa từ mọi khách hàng của SonicWall sử dụng tính năng sao lưu đám mây của hãng. Một tệp cấu hình bị đánh cắp có thể chứa thông tin xác thực tài khoản cục bộ và cài đặt VPN. Nếu cấu hình tường lửa của bạn từng được sao lưu lên dịch vụ đám mây của SonicWall trước khi sự cố đó được kiểm soát, thì việc vá các lỗ hổng hiện tại không xóa bỏ những gì đã bị lộ trước đó — thông tin xác thực từ cấu hình đó có thể vẫn cần được thay đổi.

Danh sách kiểm tra để gửi cho nhà cung cấp CNTT hoặc MSP của bạn:

  • "Chúng ta hiện đang chạy mẫu SonicWall và phiên bản firmware nào, và phiên bản đó đã khắc phục CVE-2026-15409 và CVE-2026-15410 hay chưa?" (Yêu cầu họ xác nhận dựa trên chính khuyến cáo của SonicWall — đừng chấp nhận câu trả lời "chúng ta đang dùng phiên bản mới nhất" mà không có số phiên bản cụ thể.)
  • "Chúng ta đã áp dụng bản vá vào ngày nào?" Nếu là sau ngày 14 tháng 7 năm 2026, hãy yêu cầu họ kiểm tra nhật ký trong vài tuần trước đó để tìm dấu hiệu truy cập trái phép — đăng nhập quản trị bất thường, tài khoản cục bộ mới, hoặc các phiên SSLVPN từ các địa chỉ IP lạ.
  • "Cổng SSLVPN hoặc truy cập từ xa của chúng ta có bị phơi bày ra internet trong khoảng thời gian đó không?" Nếu có, hãy yêu cầu buộc đặt lại mật khẩu cho mọi tài khoản xác thực qua cổng đó, chứ không chỉ vá lỗi.
  • "Cấu hình tường lửa của chúng ta có từng được sao lưu lên dịch vụ đám mây của SonicWall không, và nếu có, thông tin xác thực trong tệp cấu hình đó đã được thay đổi kể từ đó chưa?"
  • "Các anh có bật xác thực đa yếu tố cho tất cả các tài khoản truy cập từ xa qua tường lửa không?" Nếu chưa, hãy yêu cầu họ bật ngay trong tuần này.

Vấn đề 2: Công cụ quản lý từ xa của MSP của bạn (CVE-2026-18577 trong N-able N-central)

Vấn đề này khác vì đó không phải là thiết bị của bạn — mà là một công cụ mà nhà cung cấp CNTT của bạn có thể sử dụng để quản lý hàng chục hoặc hàng trăm doanh nghiệp khách hàng, có thể bao gồm cả bạn, từ một bảng điều khiển trung tâm. N-able N-central là một trong những nền tảng như vậy, và CISA (Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ) đã bổ sung một lỗ hổng trong đó — CVE-2026-18577, được đánh giá mức độ nghiêm trọng 8,2 trên 10 — vào danh mục Các lỗ hổng đã bị khai thác đã biết (Known Exploited Vulnerabilities) sau khi xác nhận việc khai thác đang diễn ra kể từ ngày 31 tháng 7 năm 2026. Lỗ hổng này được cho là cho phép kẻ tấn công giành được quyền truy cập quản trị đầy đủ vào chính bảng điều khiển N-central.

Điều đó quan trọng vì những gì kẻ tấn công có thể làm từ đó. Huntress báo cáo rằng các cuộc tấn công thành công đã chuyển hướng từ bảng điều khiển bị xâm nhập sang các thiết bị đầu cuối đang được quản lý thông qua nó — nghĩa là một vụ xâm nhập vào công cụ của MSP có thể trở thành một vụ xâm nhập vào hệ thống của bạn mà kẻ tấn công chưa từng nhắm mục tiêu trực tiếp vào bạn. Huntress cũng phát hiện kẻ tấn công tạo các đường hầm (tunnel) Cloudflare trên các hệ thống bị xâm nhập, một kỹ thuật cho phép chúng có một lối quay lại bền vững, được mã hóa, có thể trông giống như lưu lượng web thông thường đối với tường lửa.

Bạn không cần biết liệu nhà cung cấp cụ thể của mình có sử dụng N-central hay không. Bạn cần phải hỏi, và hỏi rộng hơn chứ không chỉ giới hạn ở tên sản phẩm đó.

Danh sách kiểm tra để gửi cho nhà cung cấp CNTT hoặc MSP của bạn:

  • "Các anh có sử dụng N-able N-central, hay bất kỳ sản phẩm N-able nào khác, để quản lý hệ thống của chúng ta không?" Nếu có: "Nó đã được vá chống lại CVE-2026-18577 chưa, và vá vào ngày nào?"
  • "Các anh đã kiểm tra hoạt động tài khoản quản trị và nhật ký truy cập trên bảng điều khiển quản lý của mình kể từ ngày 31 tháng 7 năm 2026, để tìm bất cứ điều gì không thể giải thích được chưa?"
  • "Các anh đã kiểm tra hệ thống của chúng ta cụ thể để tìm các kết nối đi ra ngoài bất thường chưa — đặc biệt là các tiến trình đường hầm Cloudflare (đôi khi hiển thị là 'cloudflared') hoặc các tên miền đường hầm mà các anh không thiết lập?"
  • "Có tài khoản quản trị cục bộ mới, tác vụ theo lịch, hay chính sách quản lý từ xa nào được đẩy vào hệ thống của chúng ta mà các anh không thể quy cho chính đội ngũ của mình không?"
  • "Nếu các anh không sử dụng N-central, thì các anh dùng công cụ quản lý từ xa nào khác, và nó có lỗ hổng nào được bổ sung gần đây vào danh mục Các lỗ hổng đã bị khai thác đã biết của CISA không?"

Nên làm gì với các câu trả lời

Một nhà cung cấp CNTT tốt sẽ trả lời những câu hỏi này với ngày tháng và thông tin cụ thể, thường trong vòng một ngày, vì họ lẽ ra đã phải biết thông tin này hoặc có thể tra cứu nhanh từ nhật ký. Một câu trả lời mơ hồ — "chúng tôi đang kiểm soát tốt tình hình," "hệ thống của chúng tôi an toàn," không đưa ra ngày tháng cụ thể — bản thân nó cũng là một thông tin hữu ích: nó cho bạn biết rằng cuộc trò chuyện này cần được lặp lại, bằng văn bản, kèm theo một thời hạn cụ thể.

Nếu bạn tự quản lý SonicWall của mình mà không có MSP, thì danh sách kiểm tra trên vẫn áp dụng trực tiếp cho bạn — hãy tự đăng nhập vào bảng điều khiển quản lý, kiểm tra phiên bản firmware, và kiểm tra trang khuyến cáo của SonicWall để tìm phiên bản khắc phục cả hai CVE.

Không lỗi nào trong hai lỗi này đòi hỏi bạn phải loại bỏ một nhà cung cấp hay sa thải một đối tác dịch vụ. Điều cần làm là xác nhận rằng lỗ hổng cụ thể đó đã được vá và không có gì lọt qua trong thời gian nó còn mở. Hãy đặt câu hỏi, lấy ngày tháng cụ thể, và đặt lời nhắc trên lịch để hỏi lại vào lần tới khi một nhà cung cấp công bố điều gì đó "đang bị khai thác tích cực". Chuyện đó chắc chắn sẽ lại xảy ra.