Các lỗ hổng zero-day có thể bị khai thác trong vòng 14 ngày

Theo dõi VGT trên

Theo Microsoft, tin tặc chỉ mất khoảng 14 ngày để khai thác thành công sau khi thông tin của lỗ hổng zero-day được tiết lộ công khai.

Ban đầu, các cuộc tấn công zero-day bị giới hạn về phạm vi, nhưng xu hướng này đã nhanh chóng được nhiều nhóm tin tặc sử dụng.

Trong Báo cáo Quốc phòng Kỹ thuật số dài 114 trang, Microsoft nhận thấy thời gian khai thác lỗ hổng của tin tặc đã giảm chỉ còn khoảng 14 ngày sau khi thông tin của lỗ hổng được tiết lộ công khai. Điều này đồng nghĩa với việc các tổ chức bị ảnh hưởng phải phát hành bản vá lỗi càng sớm càng tốt.

Các lỗ hổng zero-day có thể bị khai thác trong vòng 14 ngày - Hình 1

Vào tháng 4-2022, Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Mỹ ( CISA) phát hiện ra rằng tin tặc đang đẩy mạnh khai thác, tấn công bằng cách tận dụng các lỗ hổng phần mềm.

Công ty cáo buộc các nhóm tin tặc do nhà nước Trung Quốc hậu thuẫn đặc biệt thành thạo trong việc phát hiện và khai thác lỗ hổng zero-day.

Vào tháng 9-2021, Cục Quản lý Không gian mạng Trung Quốc (CAC) đã ban hành một quy định mới liên quan đến việc báo cáo lỗ hổng bảo mật. Cụ thể, quy định yêu cầu lỗ hổng bảo mật phải được báo cáo cho chính phủ trước khi chia sẻ cho các nhà phát triển sản phẩm.

Microsoft nói rằng quy định này cho phép các nhóm tin tặc được chính phủ hậu thuẫn khai thác lỗ hổng trước khi chúng được vá, thúc đẩy hoạt động gián điệp vì lợi ích kinh tế và quân sự của Trung Quốc, theo The Hacker News.

Video đang HOT

Có khá nhiều lỗ hổng được các tác nhân Trung Quốc khai thác trước khi bị phát hiện, đơn cử như:

- CVE-2021-35211 (điểm CVSS: 10.0) – Một lỗ hổng thực thi mã từ xa trong SolarWinds Serv-U Managed File Transfer Server và phần mềm Serv-U Secure FTP đã bị DEV-0322 khai thác.

- CVE-2021-40539 (điểm CVSS: 9.8) – Một lỗ hổng bỏ qua xác thực trong Zoho ManageEngine ADSelfService Plus đã bị DEV-0322 (TiltedTemple) khai thác.

- CVE-2021-44077 (điểm CVSS: 9.8) – Một lỗ hổng thực thi mã từ xa chưa được xác thực trong Zoho ManageEngine ServiceDesk Plus đã bị DEV-0322 (TiltedTemple) khai thác.

- CVE-2021-42321 (điểm CVSS: 8.8) – Một lỗ hổng thực thi mã từ xa trong Microsoft Exchange Server đã bị khai thác ba ngày sau khi nó được tiết lộ trong cuộc thi hack Tianfu Cup vào ngày 16 và 17-10-2021.

- CVE-2022-26134 (điểm CVSS: 9.8) - Một lỗ hổng trong Atlassian Confluence, có khả năng đã được tận dụng bởi một tác nhân liên kết với Trung Quốc chống lại một thực thể giấu tên của Mỹ vài ngày trước khi lỗ hổng được tiết lộ vào ngày 2-6.

Những phát hiện này cũng được đưa ra gần một tháng sau khi CISA công bố danh sách các lỗ hổng hàng đầu được tin tặc Trung Quốc sử dụng kể từ năm 2020 để đánh cắp tài sản trí tuệ, và phát triển quyền truy cập vào các mạng nhạy cảm.

“Lỗ hổng zero-day là một phương tiện đặc biệt hiệu quả để khai thác ban đầu, dễ dàng được tái sử dụng bởi các quốc gia quốc gia và các tin tặc”, công ty cho biết.

Cục An toàn thông tin: Hệ thống máy chủ mail một số đơn vị đã bị xâm nhập

Hệ thống máy chủ mail một số đơn vị đã bị xâm nhập từ khai thác lỗ hổng zero-day trong Microsoft Exchange, với các dấu hiệu nhận diện liên quan đến tấn công có chủ đích APT.

Thông tin từ Cục An toàn thông tin (Bộ TT&TT) cho hay, ngày 30/9, cơ quan này đã cảnh báo đến các đơn vị chuyên trách CNTT các bộ, ngành, địa phương; các tập đoàn, tổng công ty nhà nước; các ngân hàng, tổ chức tài chính và hệ thống các đơn vị chuyên trách an toàn thông tin về lỗ hổng bảo mật zero-day ảnh hưởng nghiêm trọng đến Microsoft Exchange.

Thông qua việc tăng cường hợp tác, chia sẻ tri thức tấn công mạng với doanh nghiệp an toàn thông tin trong nước, Cục An toàn thông tin tiếp nhận cảnh báo từ đội ngũ bảo mật của Công ty GTSC (NCS) về việc đang xuất hiện chiến dịch tấn công mạng có chủ đích sử dụng lỗ hổng zero-day, với mục tiêu nhắm đến là các hệ thống máy chủ Microsoft Exchange của các cơ quan, tổ chức trong nước.

Đại diện Cục An toàn thông tin cũng cho biết, đây là lỗ hổng bảo mật có mức độ nghiêm trọng và hiện tại chưa có bản vá lỗi chính thức, lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa để dành quyền kiểm soát hệ thống, đe dọa đến tính bí mật, toàn vẹn của hàng ngàn máy chủ mail Microsoft Exchange đang được sử dụng bởi nhiều cơ quan, tổ chức trong nước.

Cục An toàn thông tin: Hệ thống máy chủ mail một số đơn vị đã bị xâm nhập - Hình 1
Theo các chuyên gia, lỗ hổng zero-day mới trong Microsoft Exchange rất nghiêm trọng, ảnh hưởng tới nhiều cơ quan, tổ chức, doanh nghiệp trọng yếu tại Việt Nam (Ảnh minh họa: Internet)

Trước mức độ nghiêm trọng của lỗ hổng, ngày 29/9, Cục An toàn thông tin đã tiến hành rà soát và ghi nhận hệ thống máy chủ mail một số đơn vị đã bị xâm nhập với các dấu hiệu nhận diện liên quan đến tấn công có chủ đích.

Cùng ngày 29/9, Cục An toàn thông tin cũng đã phát đi cảnh báo tới toàn bộ thành viên thuộc Mạng lưới ứng cứu sự cố an toàn thông tin mạng Việt Nam. Tuy nhiên, việc tuân theo khuyến nghị để ngăn chặn việc khai thác lỗ hổng vẫn chưa được thực hiện nghiêm túc.

Vì thế, để đảm bảo an toàn thông tin cho hệ thống thông tin của các cơ quan, tổ chức, doanh nghiệp và góp phần bảo đảm an toàn không gian mạng Việt Nam, trong cảnh báo mới, Cục An toàn thông tin khuyến nghị các đơn vị cấu hình lại máy chủ sử dụng Microsoft Exchange nhằm ngăn chặn đối tượng tấn công thực thi mã từ xa.

Cùng với đó, các đơn vị cũng được yêu cầu sử dụng công cụ rà soát lại hệ thống máy chủ mail và công cụ kiểm tra cấu hình ngăn chặn tấn công để phát hiện các dấu hiệu bị xâm nhập và tính hiệu của của biện pháp ngăn chặn nhằm kịp thời ứng phó trước khi sự cố xảy ra.

Trong đó, công cụ hỗ trợ phát hiện dấu hiệu hệ thống đã bị xâm nhập hiện đang được Công ty NCS cung cấp miễn phí tại địa chỉ github.com/ncsgroupvn/NCSE0Scanner/releases. Để kiểm tra, nhân viên quản trị hệ thống tải công cụ kiểm tra NCS E0 Scanner, chạy trên máy chủ và bấm nút quét, công cụ sẽ thông báo cho người kiểm tra chi tiết các nhật ký ghi thông tin hệ thống nếu phát hiện ra máy chủ đã bị tấn công.

Với công cụ hỗ trợ xác nhận cấu hình thành công máy chủ để ngăn chặn tấn công, quản trị hệ thống của các đơn vị có thể tải về tại địa chỉ github.com/VNCERT-CC/0dayex-checker/releases.

Cục An toàn thông tin đề nghị các cơ quan, tổ chức, doanh nghiệp tăng cường hơn nữa công tác giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu bị khai thác, tấn công mạng; đồng thời thường xuyên theo dõi kênh cảnh báo của Mạng lưới ứng cứu sự cố an toàn thông tin mạng quốc gia để cập nhật kịp thời các nguy cơ, chiến dịch tấn công mạng.

Trong trường hợp cần thiết có thể liên hệ đầu mối hỗ trợ của Cục An toàn thông tin: Trung tâm Ứng cứu khẩn cấp không gian mạng Việt Nam (VNCERT/CC) theo số điện thoại 0869100317 và địa chỉ thư điện tử ir@vncert.vn

Trước đó, ngày 28/9, đội ngũ bảo mật của Công ty NCS đã công bố việc đang xuất hiện chiến dịch tấn công mạng có chủ đích nhắm tới các cơ quan, tổ chức trong nước thông qua việc khai thác lỗ hổng bảo mật của Microsoft Exchange. Nhận định lỗ hổng mới rất nghiêm trọng, ảnh hưởng tới nhiều đơn vị trọng yếu tại Việt Nam, các chuyên gia NCS đã nghiên cứu và phát hiện ra mã khai thác exploit, sau đó thông tin tới tổ chức ZDI làm việc với Microsoft, để hãng có thể nhanh chóng cập nhật bản vá.

Ngày 29/9, trong thông báo đăng trên blog, Microsoft cho biết, họ đang điều tra 2 lỗ hổng zero-day được báo cáo ảnh hưởng đến Microsoft Exchange Server 2013, 2016 và 2019. Lỗ hổng đầu tiên, được xác định là CVE-2022-41040 là lỗ hổng bảo mật SSRF, trong khi lỗ hổng thứ hai được xác định là CVE-2022-41082, cho phép thực thi mã từ xa. Trong đó, CVE-2022-41082 là lỗ hổng bảo mật nghiêm trọng, một khi khai thác thành công, kẻ tấn công có thể dành quyền kiểm soát toàn bộ hệ thống máy chủ mail.

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

BVĐK Vĩnh Long thông tin về vụ bé gái 3 tuổi tử vong đêm giao thừaBVĐK Vĩnh Long thông tin về vụ bé gái 3 tuổi tử vong đêm giao thừa
18:29:21 29/01/2025
Vũ trụ "cẩu lương" Mùng 1 Tết: Vợ chồng Puka, Thanh Hằng và dàn sao thi nhau tình tứ, chấm hóng chờ "trùm cuối" này!Vũ trụ "cẩu lương" Mùng 1 Tết: Vợ chồng Puka, Thanh Hằng và dàn sao thi nhau tình tứ, chấm hóng chờ "trùm cuối" này!
22:10:58 29/01/2025
Tìm lại kim cương trị giá 1 tỷ đồng vùi lấp trong bãi rác ở Đà Nẵng đêm giao thừaTìm lại kim cương trị giá 1 tỷ đồng vùi lấp trong bãi rác ở Đà Nẵng đêm giao thừa
17:52:10 29/01/2025
Midu tung loạt ảnh chấn động visual mùng 1 Tết, phát hiện sự thay đổi của thiếu gia Minh Đạt sau gần 1 năm kết hônMidu tung loạt ảnh chấn động visual mùng 1 Tết, phát hiện sự thay đổi của thiếu gia Minh Đạt sau gần 1 năm kết hôn
18:58:41 29/01/2025
Ô tô 7 chỗ trôi tuột xuống sông khi đang đỗ trên bờ kèÔ tô 7 chỗ trôi tuột xuống sông khi đang đỗ trên bờ kè
17:55:15 29/01/2025
Bậc thầy phong thủy Trung Quốc dự đoán 4 con giáp giàu có nhất năm 2025: Top 1 "vận đỏ như son", dễ thăng chứcBậc thầy phong thủy Trung Quốc dự đoán 4 con giáp giàu có nhất năm 2025: Top 1 "vận đỏ như son", dễ thăng chức
22:30:00 29/01/2025
Cháy rụi 4 ki-ốt trên quốc lộ ngày mùng 1 TếtCháy rụi 4 ki-ốt trên quốc lộ ngày mùng 1 Tết
18:24:34 29/01/2025
Những nhân vật tuổi Tỵ nổi tiếng thế giớiNhững nhân vật tuổi Tỵ nổi tiếng thế giới
20:31:49 29/01/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Lưu Diệc Phi, Triệu Lộ Tư cùng dàn sao Hoa ngữ xúng xính váy áo "check-in" đầu năm mới Ất Tỵ, riêng người đẹp này lại kín như bưng

Lưu Diệc Phi, Triệu Lộ Tư cùng dàn sao Hoa ngữ xúng xính váy áo "check-in" đầu năm mới Ất Tỵ, riêng người đẹp này lại kín như bưng

Sao châu á

23:49:20 29/01/2025
Hôm nay 29/1 (tức mùng 1 Tết Ất Tỵ), giống như mọi năm, dàn sao Hoa ngữ sẽ lên đồ và thực hiện những bộ ảnh khoe visual xinh đẹp, nổi bật, đồng thời gửi lời chúc tới công chúng, người hâm mộ.
Phim của Trấn Thành thống trị phòng vé: Mới mùng 1 Tết doanh thu đã cao gấp 10 lần 2 đối thủ cộng lại

Phim của Trấn Thành thống trị phòng vé: Mới mùng 1 Tết doanh thu đã cao gấp 10 lần 2 đối thủ cộng lại

Hậu trường phim

23:44:14 29/01/2025
Thị trường phim Việt chiếu Tết năm nay vô cùng sôi động khi có 3 bộ phim cùng lúc phát hành bao gồm Bộ Tứ Báo Thủ - Yêu Nhầm Bạn Thân và Nụ Hôn Bạc Tỷ.
Yêu Nhầm Bạn Thân: Khi Kaity Nguyễn "làm mới" Baifern Pimchanok

Yêu Nhầm Bạn Thân: Khi Kaity Nguyễn "làm mới" Baifern Pimchanok

Phim việt

23:40:40 29/01/2025
Những thay đổi nhỏ về mặt nhân vật trong Yêu Nhầm Bạn Thân đã giúp Trần Ngọc Vàng và Kaity Nguyễn tạo ra được sự mới mẻ so với phiên bản Thái.
Nhan sắc tàn tạ của Triệu Lệ Dĩnh khiến 220 triệu người sốc nặng

Nhan sắc tàn tạ của Triệu Lệ Dĩnh khiến 220 triệu người sốc nặng

Phim châu á

23:30:27 29/01/2025
Ngày 29/1, Sina đưa tin dịp Tết Nguyên đán 2025 Triệu Lệ Dĩnh không có phim mới ra rạp, tuy nhiên, cô vẫn trở thành tâm điểm chú ý với đoạn video mới của phim điện ảnh Hoa Hướng Dương.
Uống 5 chén rượu mạnh thì bao lâu nồng độ cồn về 0?

Uống 5 chén rượu mạnh thì bao lâu nồng độ cồn về 0?

Sức khỏe

23:30:19 29/01/2025
Để trả lời được câu hỏi này, bạn cần hiểu rõ về khái niệm đơn vị độ cồn. Theo Tổ chức Y tế Thế giới (WHO) 1 đơn vị cồn là 10g ethanol tương đương 1 ly rượu mạnh 30ml trên 40 độ, 2/3 lon bia 330ml, 1 ly rượu vàng 70-75ml.
Vừa ra mắt trên PC, bom tấn này đã có hơn 40.000 người chơi cùng lúc, phá luôn kỷ lục của IP khiến NPH cũng phải ngỡ ngàng

Vừa ra mắt trên PC, bom tấn này đã có hơn 40.000 người chơi cùng lúc, phá luôn kỷ lục của IP khiến NPH cũng phải ngỡ ngàng

Mọt game

23:16:33 29/01/2025
Thành tích đáng nể của tựa game này đang khiến cộng đồng hết sức chú ý. Bom tấn nhập vai, sở hữu 40.000 người chơi cùng lúc
Nhóm thanh niên đi xe máy tháo biển số, lạng lách trên cao tốc

Nhóm thanh niên đi xe máy tháo biển số, lạng lách trên cao tốc

Tin nổi bật

23:15:57 29/01/2025
Một nhóm thanh niên tóc nhuộm đủ màu chạy xe máy không biển số, lạng lách trên cao tốc Nghi Sơn - Diễn Châu, vừa bị lực lượng chức năng bắt giữ.
Nga giành lại gần 70% lãnh thổ Kursk bị Ukraine kiểm soát

Nga giành lại gần 70% lãnh thổ Kursk bị Ukraine kiểm soát

Thế giới

23:10:43 29/01/2025
Trang Avia Pro dẫn thông tin từ Bộ Quốc phòng Nga và các nhà phân tích quân sự độc lập ngày 28/1 cho biết, trong chiến dịch phản công, Nga đã giành lại hơn 15 khu định cư ở tỉnh Kursk. Gần đây nhất, Nga giành lại làng Nikolayevo-Daryino...
Đầu năm mới 2025 nên mua gì để rước lộc vào nhà, cả năm may mắn?

Đầu năm mới 2025 nên mua gì để rước lộc vào nhà, cả năm may mắn?

Trắc nghiệm

23:07:26 29/01/2025
Hình ảnh người dân mua muối hay mua mía trong đêm giao thừa đầu năm mới không còn quá xa lạ với người dân Việt Nam.Tuy nhiên, ngoài 2 món này, nhiều người còn lựa chọn mua vàng
Những món ăn mang lại may mắn, tài lộc cho năm mới

Những món ăn mang lại may mắn, tài lộc cho năm mới

Ẩm thực

23:03:59 29/01/2025
Theo quan niệm của người Việt màu đỏ tượng trưng cho hạnh phúc, màu thắm của sắc xuân là biểu tượng của sự may mắn, tốt lành.
'Soái ca màn ảnh' và cách lì xì độc đáo vào sáng mùng 1

'Soái ca màn ảnh' và cách lì xì độc đáo vào sáng mùng 1

Sao việt

23:01:02 29/01/2025
Quốc Trường luôn dành thời gian về đón Tết cùng gia đình dù bận rộn công việc kinh doanh và điện ảnh. Anh nhớ những kỷ niệm Tết tuổi thơ cùng tục lì xì độc đáo của gia đình.