Nguy cơ tấ.n côn.g mạng vào các hệ thống tại Việt Nam từ 13 lỗ hổng mới
Để tránh nguy cơ bị tấn công mạng, Cục An toàn thông tin vừa yêu cầu các cơ quan, tổ chức, doanh nghiệp rà soát và cập nhật kịp thời bản vá 13 lỗ hổng ảnh hưởng mức cao và nghiêm trọng trong các sản phẩm của Microsoft.
Lỗ hổng bảo mật được chuyên gia nhận định là một trong những nguyên nhân hàng đầu gây ra các cuộc tấ.n côn.g mạng nhắm vào hệ thống thông tin của các tổ chức, doanh nghiệp trên thế giới và tại Việt Nam. Theo Cục An toàn thông tin, Bộ TT&TT, thống kê toàn cầu cho thấy, có khoảng 40 điểm yếu, lỗ hổng được phát hiện mỗi ngày.
Các lỗ hổng ảnh hưởng mức cao và nghiêm trọng nếu không được xử lý ngay sẽ khiến các cơ quan, tổ chức đứng trước nguy cơ bị tấ.n côn.g ngay lập tức. (Ảnh minh họa: Internet)
Các lỗ hổng ảnh hưởng mức cao và nghiêm trọng nếu không được xử lý ngay sẽ khiến nhiều cơ quan, tổ chức đứng trước nguy cơ bị tấ.n côn.g ngay lập tức. Cũng vì thế, để giúp các đơn vị tối ưu nguồn lực trong việc cập nhật các bản vá lỗ hổng, Cục An toàn thông tin thường xuyên phân tích, đán.h giá mức độ ảnh hưởng của việc xuất hiện mã khai thác cũng như hành vi khai thác của từng lỗ hổng.
Hôm qua, ngày 13/10, Cục An toàn thông tin đã tiếp tục có cảnh báo tới các đơn vị chuyên trách CNTT bộ, ngành, địa phương; các tập đoàn, tổng công ty nhà nước; ngân hàng, tổ chức tài chính và hệ thống đơn vị chuyên trách an toàn thông tin về các lỗ hổng bảo mật ảnh hưởng cao và nghiêm trọng trong sản phẩm Microsoft công bố tháng 10/2022.
Trong danh sách bản vá tháng 10/2022 với 85 lỗ hổng bảo mật mới được Microsoft công bố ngày 11/10, Cục An toàn thông tin lưu ý các cơ quan, tổ chức, doanh nghiệp trong nước về 13 lỗ hổng có mức ảnh hưởng cao và nghiêm trọng.
Cụ thể là, lỗ hổng bảo mật CVE-2022-41033 trong “Windows COM Event System Service” cho phép đối tượng tấ.n côn.g thực hiện nâng cao đặc quyền. Chuyên gia Cục An toàn thông tin cho biết thêm, lỗ hổng bảo mật này đã được một số nhóm tấ.n côn.g khai thác trong thực tế.
Cùng với đó, còn có 2 lỗ hổng bảo mật CVE-2022-37987, CVE-2022-37989 trong “Windows Client Server Run-time Subsystem” cho phép đối tượng tấ.n côn.g thực hiện nâng cao đặc quyền.
Video đang HOT
Lỗ hổng bảo mật CVE-2022-37968 trong “Azure Arc-enabled Kubernetes cluster Connect” cho phép đối tượng tấ.n côn.g thực hiện nâng cao đặc quyền.
Ba lỗ hổng bảo mật CVE-2022-38048, CVE-2022-41043, CVE-2022-38001 trong Microsoft Office cho phép đối tượng tấ.n côn.g thực thi mã từ xa, thu thập thông tin, tấ.n côn.g giả mạo. Trong đó, lỗ hổng CVE-2022-41043 đã được công bố rộng rãi trên Internet.
Ba lỗ hổng bảo mật CVE-2022-41036, CVE-2022-41037, CVE-2022-41038 trong Microsoft SharePoint Server cho phép đối tượng tấ.n côn.g thực thi mã từ xa.
Lỗ hổng bảo mật CVE-2022-41031 trong Microsoft Word cho phép đối tượng tấ.n côn.g thực thi mã từ xa. Lỗ hổng bảo mật CVE-2022-37976 trong Active Directory Certificate Services cho phép đối tượng tấ.n côn.g thực hiện nâng cao đặc quyền.
Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin của cơ quan, tổ chức, doanh nghiệp, góp phần bảo đảm an toàn cho không gian mạng Việt Nam, Cục An toàn thông tin đề nghị các đơn vị kiểm tra, rà soát, xác định thiết bị sử dụng hệ điều hành Windows có khả năng bị ảnh hưởng. Thực hiện cập nhật bản vá kịp thời tránh nguy cơ bị tấ.n côn.g. “Biện pháp tốt nhất để khắc phục là cập nhật bản vá cho các lỗ hổng bảo mật nêu trên theo hướng dẫn của hãng“, Cục An toàn thông tin lưu ý.
Các đơn vị cũng được yêu cầu tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu bị khai thác, tấ.n côn.g mạng; đồng thời thường xuyên theo dõi kênh cảnh báo của các cơ quan chức năng và tổ chức lớn về an toàn thông tin để phát hiện kịp thời nguy cơ tấ.n côn.g mạng.
Theo Trung tâm Giám sát an toàn không gian mạng Việt Nam thuộc Cục An toàn thông tin, riêng trong tuần đầu tháng 10/2022, các tổ chức quốc tế đã công bố và cập nhật ít nhất 307 lỗ hổng, có ít nhất 40 lỗ hổng cho phép chèn và thực thi mã lệnh. Đơn vị này cũng điểm ra một số lỗ hổng trên sản phẩm, dịch vụ phổ biến tại Việt Nam của các hãng Adobe, Google, Samsung, Cisco, Apache, Dell…
Trong chia sẻ với VietNamNet hồi trung tuần tháng 3, đại diện Cục An toàn thông tin cho hay, việc cập nhật bản vá để khắc phục điểm yếu lỗ hổng trên các phần mềm, sản phẩm hay hệ thống thông tin của các cơ quan, tổ chức, doanh nghiệp tại Việt Nam đã được quan tâm hơn.
“Tuy nhiên, khoảng thời gian từ khi lỗ hổng được công khai trên mạng đến khi hacker tấ.n côn.g khai thác hệ thống thông tin qua lỗ hổng là rất ngắn. Bởi vậy, các cơ quan, đơn vị cần tăng cường tốc độ cập nhật thông tin về bản vá để kịp thời hành động trước khi lỗ hổng được khai thác”, đại diện Cục An toàn thông tin nhấn mạnh.
Khách hàng bức xúc vì bị làm phiền, nhà mạng ký cam kết chặn cuộc gọi rác
7 nhà mạng đã cùng ký cam kết kiên quyết xử lý cuộc gọi rác, tin nhắn rác, đồng thời rà soát các SIM kích hoạt sẵn trên kênh phân phối để xử lý.
Ngày 29/8/2022, dưới sự chứng kiến của Cục Viễn thông, các nhà mạng Viettel, VNPT, MobiFone, Vietnamobile, Local, Itel và Gmobile đã cùng ký thoả thuận cam kết để thực hiện kế hoạch ngăn chặn và xử lý cuộc gọi rác và kế hoạch quản lý thông tin thuê bao di động, ngăn chặn, xử lý SIM có dấu hiệu tồn kênh.
Nhà mạng cam kết làm sạch thông tin thuê bao, chặn cuộc gọi rác
Tại buổi ký kết, các nhà mạng đã cam kết ngăn chặn và xử lý cuộc gọi rác, đảm bảo quyền lợi khách hàng, người sử dụng, tạo tiề.n đề cho việc phát triển các dịch vụ mới, không gian mới của lĩnh vực trong công cuộc chuyển đổi số, xây dựng kinh tế số, xã hội số của Việt Nam.
Trong giai đoạn vừa qua, một số đối tượng đã lợi dụng ưu điểm của dịch vụ viễn thông, phát tán cuộc gọi rác (gọi điện thoại quảng cáo, bán hàng (telesales) mà không được sự đồng ý trước của người sử dụng,..) gây phiền nhiễu. Đây là vấn nạn toàn cầu, không riêng gì Việt Nam.
Các nhà mạng Viettel, VNPT, MobiFone, Vietnamobile, Local, Itel và Gmobile đã cùng ký thoả thuận cam kết để thực hiện kế hoạch ngăn chặn và xử lý cuộc gọi rác.
Ông Nguyễn Hồng Thắng, Cục trưởng Cục Viễn thông cho biết, người dùng di động Việt phàn nàn khi nhận cuộc gọi rác là đúng. Nhưng khi nhà mạng gửi tin nhắn hỏi cuộc gọi họ vừa nhận có phải cuộc gọi rác hay không, tỷ lệ phản hồi rất thấp. Điều này đã gây ra những khó khăn với nhà mạng cũng như cơ quan quản lý trong quá trình xác định nguồn phát tán cuộc gọi rác.
Theo lãnh đạo Cục Viễn thông, nhằm ngăn chặn triệt để cuộc gọi rác, chỉ các giải pháp kỹ thuật không thôi là chưa đủ. Tỷ lệ phản hồi của khách hàng chính là sở cứ để nhà mạng tìm ra và chặn đứng cuộc gọi rác. Người dùng di động cần có trách nhiệm phản hồi, chung tay cùng cơ quản lý nhà nước và các nhà mạng giải quyết câu chuyện này. Phải đẩy mạnh truyền thông để khách hàng thấy được quyền và nghĩa vụ của họ giúp nhà mạng và cơ quan quản lý thực thi pháp luật xử lý vấn nạn SIM rác, cuộc gọi rác và cuộc gọi lừ.a đả.o.
Phát biểu tại lễ ký kết, Thứ trưởng Bộ TT&TT Phạm Đức Long biểu dương Cục Viễn thông và các nhà mạng trong thời gian ngắn đã tích cực phối hợp cho ra đời bản kế hoạch về việc ngăn chặn, xử lý cuộc gọi rác và kiểm soát các SIM kích hoạt sẵn có dấu hiệu tồn kênh.
Cuộc gọi rác còn được hiểu là những cuộc gọi không mong muốn, gây phiền nhiễu đến người dùng, thậm chí là lừ.a đả.o, đa phần là những cuộc gọi chưa được định danh. Thực tế cho thấy, nhiều người dùng vẫn cần thông tin từ cuộc gọi quảng cáo, việc quảng cáo dịch vụ cũng là nhu cầu chính đáng của doanh nghiệp. Để làm điều này, các thuê bao thực hiện quảng cáo phải được đăng ký định danh. Đến nay, đã có đầy đủ hành lang pháp lý cho việc này, nếu các cuộc gọi được định danh sẽ không còn là cuộc gọi rác.
Bộ TT&TT kiên quyết xử lý nhà mạng không thực hiện nghiêm túc
Thứ trưởng Phạm Đức Long nhấn mạnh rằng cần sự chung tay của cả xã hội mới giải quyết triệt để vấn đề này. Sau khi thuê bao nghi ngờ kết thúc cuộc gọi, nhà mạng sẽ gửi tin nhắn cho người dùng trực tiếp phản hồi. Chính người dùng sẽ quyết định một thuê bao có phải là thuê bao thực hiện cuộc gọi rác hay không. Các nhà mạng sau đó sẽ xử lý dựa trên quy định đã có.
Tiếp đến là vấn đề quản lý thông tin thuê bao di động, ngăn chặn, xử lý SIM có dấu hiệu tồn kênh - là những SIM đã được kích hoạt nhưng chưa sử dụng và có khả năng bị sử dụng vào mục đích xấu
"Khi đối tượng xấu sử dụng các SIM này đi lừ.a đả.o. Vậy trách nhiệm nhà mạng ở đâu? Nhà mạng cần doanh thu, nhưng cũng không cần doanh thu từ những thuê bao phát tán cuộc gọi rác, tin nhắn rác. Vì vậy, nhà mạng phải có trách nhiệm với xã hội và chung tay giải quyết vấn nạn. Người sử dụng có trách nhiệm phối hợp để xác thực thông tin thuê bao chính chủ, việc này thực hiện rất thuận tiện thông qua các hình thức trực tuyến (video call), tại quầy giao dịch và hotline hỗ trợ của nhà mạng", Thứ trưởng nói
Bộ TT&TT khẳng định sẽ kiên quyết thanh tra và xử phạt công khai những nhà mạng không nghiêm túc thực hiện việc xử lý SIM rác, phải làm sạch thông tin thuê bao để tránh gây hệ lụy cho xã hội, không thể bắt người dân chịu gánh nặng này.
Cục Viễn thông cho biết, tại Nghị định số 15/2020/NĐ-CP đã tăng hình thức và các mức xử phạt có tính răn đe đối với hành vi phát tán tin nhắn rác, cuộc gọi rác. Cụ thể, phạt từ 10 - 20 triệu đồng với hành vi "Gửi tin nhắn quảng cáo, thư điện tử quảng cáo khi chưa được cấp tên định danh hoặc sử dụng số điện thoại để gửi tin nhắn quảng cáo hoặc gọi điện thoại quảng cáo".
Tại buổi ký kết, Thứ trưởng Phạm Đức Long tin rằng, với việc ra quân và hợp tác mạnh mẽ giữa các nhà mạng, sự ủng hộ của toàn xã hội, sự vào cuộc truyền thông mạnh mẽ của các cơ quan báo chí thì vấn nạn này sẽ được xử lý.
- Khi nhận được tin nhắn khảo sát của nhà mạng về cuộc gọi rác (được gửi tới dưới dạng tin nhắn nhanh - Flash SMS ngay sau các cuộc gọi có dấu hiệu phát tán cuộc gọi rác) người dùng có thể chủ động phối hợp trả lời (chọn phương án trả lời "Có" hoặc "Không") để giúp các nhà mạng sàng lọc, xử lý chính xác các cuộc gọi vi phạm cũng như giúp cơ quan quản lý có thông tin để đưa ra chế tài quản lý phù hợp. Mỗi người dân chỉ cần dành ra 3-5 giây gửi phản ánh khi có cuộc gọi rác thì vấn nạn cuộc gọi rác sẽ được xử lý triệt để.
- Khi phát hiện cuộc gọi rác, người dân có thể phản ánh qua cổng tiếp nhận phản ánh về tin nhắn rác, cuộc gọi rác của người sử dụng, thông qua đầu số tin nhắn 5656 và cổng thông tin https://thongbaorac.ais.gov.vn/ của Cục ATTT.
Các nhà mạng ký cam kết chặn cuộc gọi rác, kêu gọi sự hỗ trợ từ người dùng Bảy nhà mạng vừa ký cam kết cùng nhau kiên quyết xử lý cuộc gọi, tin nhắn rác, rà soát các SIM kích hoạt sẵn trên kênh phân phối để xử lý. Bảy nhà mạng cùng ký cam kết xử lý cuộc gọi rác, tin nhắn rác - Ảnh: T.K. Với sự chứng kiến của lãnh đạo Bộ Thông tin và Truyền thông,...