Loading...

Lỗ hổng nền tảng thương mại điện tử Adobe đang bị khai thác mạnh, doanh nghiệp Việt Nam cần khẩn trương ứng phó

Ngày đăng: 
03/11/2025 21:23
Lượt xem:
492

Hơn 95.000 máy chủ Magento (Adobe Commerce) trên toàn cầu đang trở thành mục tiêu của một chiến dịch tấn công mạng quy mô lớn. Lỗ hổng nghiêm trọng có tên Session Reaper cho phép tin tặc chiếm quyền điều khiển hệ thống và đánh cắp dữ liệu người dùng.

Các chuyên gia Bkav cảnh báo: doanh nghiệp Việt Nam đang nằm trong nhóm nguy cơ cao bị ảnh hưởng nếu không vá lỗi ngay lập tức.

Lỗ hổng Session Reaper cho phép chiếm quyền điều khiển máy chủ

Theo ông Hoàng Trường Khương, chuyên gia an ninh mạng của Bkav, lỗ hổng Session Reaper xuất phát từ cơ chế xử lý dữ liệu Web API trong Magento.

Tin tặc có thể chèn mã độc vào phiên làm việc (session) để tải lên web shell - tệp mã giúp duy trì quyền truy cập và điều khiển toàn bộ hệ thống máy chủ.

Nếu khai thác thành công, kẻ tấn công có thể:

  • Chiếm quyền quản trị hệ thống;
  • Rò rỉ dữ liệu thanh toán của khách hàng;
  • Tạo tài khoản quản trị giả để mở rộng phạm vi tấn công.

Các phiên bản Adobe Commerce và Magento Open Source phát hành trước tháng 10/2025, bao gồm từ nhánh 2.4.9-alpha2 trở xuống, đều bị ảnh hưởng bởi lỗ hổng này.

Tấn công lan rộng: 95.000 máy chủ trong tình trạng nguy hiểm

Chỉ trong 48 giờ sau khi mã khai thác (exploit code) được công bố, hơn 300 cuộc tấn công tự động đã được ghi nhận, nhắm vào hơn 130 máy chủ Magento trên toàn cầu.

Theo Sansec Shield, dù Adobe đã phát hành bản vá khẩn cấp từ đầu tháng 9, đến nay vẫn còn khoảng 62% cửa hàng Magento chưa cập nhật.

Với hơn 95.000 máy chủ Magento đang hoạt động công khai, hàng nghìn website thương mại điện tử đang rơi vào tình trạng dễ bị tấn công.

Các chuyên gia cảnh báo: “Việc chậm trễ cập nhật chỉ một ngày cũng có thể khiến doanh nghiệp phải gánh chịu thiệt hại nghiêm trọng về dữ liệu và uy tín”.

Doanh nghiệp Việt Nam nằm trong nhóm rủi ro cao

Tại Việt Nam, hàng trăm thương hiệu bán lẻ, thời trang, công nghệ đang sử dụng Magento làm nền tảng thương mại điện tử.

Theo đánh giá của Bkav, đây là nhóm dễ bị tấn công nhất do:

  • Thiếu quy trình vá lỗi định kỳ;
  • Không có tường lửa ứng dụng web (WAF) để bảo vệ tầng ứng dụng;
  • Sử dụng phiên bản cũ hoặc module REST API không kiểm soát, dễ bị khai thác qua Internet.

Kinh nghiệm từ các sự cố an ninh mạng trước đây cho thấy, những hệ thống không cập nhật đúng hạn thường bị xâm nhập chỉ trong vài giờ sau khi mã khai thác bị rò rỉ.

Bkav khuyến nghị doanh nghiệp cần hành động ngay

Để giảm thiểu rủi ro, Bkav đưa ra khuyến nghị khẩn cấp:

  1. Cập nhật ngay bản vá bảo mật mới nhất từ Adobe.
  2. Kích hoạt và cấu hình tường lửa ứng dụng web (WAF) để chặn gói tin bất thường.
  3. Rà soát toàn bộ hệ thống:
  • Kiểm tra tệp PHP lạ trong thư mục;
  • Xem lại các tài khoản quản trị mới được tạo;
  • Theo dõi log truy cập bất thường. 
  1. Nếu nghi ngờ bị xâm nhập, cần:
  • Cách ly máy chủ;
  • Khôi phục từ bản sao lưu sạch;
  • Thay đổi toàn bộ mật khẩu và khóa truy cập.

Ông Khương nhấn mạnh: “Với tốc độ khai thác hiện nay, việc trì hoãn cập nhật đồng nghĩa với việc mở cửa hệ thống cho tin tặc. Các doanh nghiệp cần hành động ngay để bảo vệ dữ liệu khách hàng và uy tín thương hiệu”.

Hiệp Nguyễn

  • Chia sẻ qua viber bài: Lỗ hổng nền tảng thương mại điện tử Adobe đang bị khai thác mạnh, doanh nghiệp Việt Nam cần khẩn trương ứng phó
  • Chia sẻ qua reddit bài:Lỗ hổng nền tảng thương mại điện tử Adobe đang bị khai thác mạnh, doanh nghiệp Việt Nam cần khẩn trương ứng phó

chủ đề liên quan

Kaspersky phát hiện lỗ hổng PhantomRPC trên Windows

Ngày đăng: 
06/05/2026
Lượt xem:
113
Kaspersky vừa công bố phát hiện PhantomRPC, một lỗ hổng liên quan cơ chế giao tiếp từ xa RPC trên Windows. Vấn đề này có thể bị tin tặc khai thác để giả mạo máy chủ, leo thang đặc quyền và chiếm quyền kiểm soát hệ thống.

5 xu hướng an ninh mạng đang tái định hình rủi ro ngân hàng tại Châu Á - Thái Bình Dương

Ngày đăng: 
23/04/2026
Lượt xem:
161
Bước sang năm 2026, các ngân hàng tại khu vực Châu Á - Thái Bình Dương đang đối mặt với một bước ngoặt lớn trong quản trị rủi ro an ninh mạng. Sự phát triển nhanh của trí tuệ nhân tạo, quá trình số hóa mạnh mẽ và mức độ kết nối ngày càng sâu trong hệ sinh thái tài chính đang khiến các mối đe dọa mạng trở nên phức tạp hơn, lan rộng hơn và khó kiểm soát hơn.

Cảnh báo chiêu lừa đảo mới lợi dụng Google Tasks để đánh cắp tài khoản doanh nghiệp

Ngày đăng: 
05/03/2026
Lượt xem:
339
Một chiến dịch lừa đảo (phishing) mới vừa được phát hiện khi tin tặc lợi dụng thông báo từ Google Tasks để đánh cắp thông tin đăng nhập của người dùng doanh nghiệp. Hình thức này được các chuyên gia của Kaspersky cảnh báo có thể vượt qua nhiều lớp bảo mật email truyền thống nhờ sử dụng tên miền đáng tin cậy của Google.