Lỗ hổng Adobe AEM bị khai thác cho phép tin tặc chạy mã độc từ xa
Phần mềm Adobe AEM được xác định tồn tại lỗi bảo mật cấp độ nghiêm trọng, buộc nhiều tổ chức phải khẩn trương đánh giá lại hệ thống.
Theo TechRadar , Adobe vừa phát hành bản vá cho hai lỗ hổng nghiêm trọng trong phần mềm dành cho doanh nghiệp Experience Manager ( Adobe AEM ), trong đó có một lỗ hổng mức độ cao nhất cho phép tin tặc chạy mã độc tùy ý trên hệ thống bị ảnh hưởng. Adobe khẳng định “chưa biết” trường hợp khai thác trong thực tế, nhưng đã xác nhận sự tồn tại của các bằng chứng PoC đang lan truyền. Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã đưa lỗ hổng vào danh mục KEV (known exploited vulnerability), tức là đã bị sử dụng trong các vụ tấn công thực tế.
Lỗ hổng nghiêm trọng trong Adobe AEM bị khai thác cho phép truy cập trái phép, buộc các tổ chức phải vá khẩn để tránh rủi ro kiểm soát hệ thống và rò rỉ dữ liệu . ẢNH: AVAST
AEM là hệ thống quản trị nội dung doanh nghiệp (CMS) của Adobe, phục vụ cho việc xây dựng và quản lý website, ứng dụng di động và các trải nghiệm kỹ thuật số. Nó hỗ trợ các tổ chức lớn trong việc tạo, tổ chức và phân phối nội dung cá nhân hóa qua nhiều kênh khác nhau.
Hai lỗ hổng được đánh số CVE‑2025‑54253 và CVE‑2025‑54254. Lỗi đầu tiên là “lỗ hổng cấu hình sai” (misconfiguration vulnerability), có thể bị lợi dụng để vượt qua các cơ chế bảo mật, được đánh giá ở mức 10/10 (critical). Lỗi thứ hai là “hạn chế không đúng trong tham chiếu thực thể ngoài XML (XXE)” (improper restriction of XML External Entity Reference), dẫn đến khả năng đọc hệ thống file tùy ý, cho phép kẻ tấn công truy cập các tệp nhạy cảm mà không cần tương tác người dùng, được chấm điểm 8,6/10 (high).
Cả hai lỗ hổng đều xuất hiện trong các phiên bản AEM 6.5.23 và trước đó. Bản vá được Adobe tung ra vào tháng 8, nâng công cụ lên phiên bản 6.5.0‑0108. Vào ngày 15.10, CISA đã thêm cả hai lỗi vào danh mục KEV, xác nhận các báo cáo về việc khai thác trong thực tế. Khi một lỗ hổng được đưa vào KEV, các cơ quan thuộc nhánh hành chính liên bang Mỹ (FCEB) phải áp dụng bản vá hoặc biện pháp khắc phục trong vòng ba tuần, hoặc ngưng dùng công cụ có lỗ hổng.
Adobe khuyến nghị các tổ chức và doanh nghiệp trong khu vực tư nhân nên làm theo vì tin tặc thường không phân biệt mục tiêu là cơ quan công hay doanh nghiệp tư nhân. Việc lỗ hổng bị đặt vào danh mục KEV cho thấy mối đe dọa không còn chỉ ở dạng tiềm ẩn mà đã được khai thác trong thực tế. Các tổ chức sử dụng AEM được khuyến cáo kiểm tra phiên bản hiện tại, áp dụng bản vá ngay lập tức và rà soát cấu hình hệ thống. Ngoài ra, nên giám sát truy cập hệ thống và sự bất thường trong file hệ thống để phát hiện dấu hiệu tấn công sớm.
Video đang HOT
Hiểm họa từ trào lưu tàng hình trên TikTok
Hacker đã lợi dụng tâm lý tò mò của người dùng về video cởi đồ trên TikTok để phát tán mã độc, đánh cắp tài khoản, thẻ ngân hàng, ví điện tử của họ.
Dù mã độc bị xóa, hacker vẫn khôi phục lại và đổi tên để tiếp tục phát tán. Ảnh: TikTok.
TikTok vốn nổi tiếng với định dạng video ngắn độc đáo và hàng loạt thử thách thú vị và hài hước. Nhưng các hacker luôn tìm cách tấn công người dùng bằng những xu hướng trên mạng xã hội này.
Mới đây, thử thách "Invisible Challenge", với tổng cộng hơn 3 tỷ lượt xem, đã bị các chuyên gia bảo mật cảnh báo chứa mã độc hòng chiếm thông tin riêng tư của người dùng.
Lợi dụng tâm lý tò mò với video nhạy cảm
"Invisible Challenge" là một thử thách xu hướng trên TikTok, áp dụng bộ lọc "tàng hình" nhằm che mờ những bộ phận cơ thể của người dùng. Thậm chí, với một số phần hậu cảnh trung tính, hiệu ứng này còn có thể biến toàn bộ cơ thể người dùng gần như trong suốt như một chiếc bóng.
Theo TechRadar , bộ lọc này đã xuất hiện trên TikTok từ lâu nhưng mới chỉ lên xu hướng gần đây vì được nhiều người sử dụng để quay video cởi đồ, khỏa thân trên mạng xã hội. Điều đó đã khiến những người xem tò mò, tìm đến các công cụ nhằm gỡ bỏ hiệu ứng "tàng hình" trên video TikTok.
Trào lưu tàng hình trên TikTok ẩn chứa nhiều nguy cơ bảo mật. Ảnh: TikTok.
Lợi dụng tâm lý tò mò này, các hacker đã ngay lập tức phát hành nhiều phần mềm gỡ hiệu ứng đặc biệt, giúp người dùng xem được video gốc. Nhưng trên thực tế chúng đều là phần mềm giả mạo hòng phát tán mã độc đánh cắp thông tin người dùng thay vì xóa hiệu ứng "Invisible Challenge" như cam kết, Bleeping Computer cho biết.
Các công cụ xóa bộ lọc "tàng hình" khi được tải về sẽ bí mật cài mã độc "WASP Stealer" vào máy người dùng, đánh cắp tài khoản, mật khẩu Discord, thẻ ngân hàng, ví tiền điện tử và dữ liệu được lưu trữ trên máy.
Trong báo cáo mới nhất của công ty an ninh mạng Checkmarx, các nhà nghiên cứu đã phát hiện các video TikTok về những phần mềm chứa mã độc này đã thu về hơn 1 triệu lượt xem chỉ sau vài ngày đăng tải. Cụ thể, tài khoản @learncyber và @kodibtc đã chia sẻ video giới thiệu một phần mềm cam kết có thể xóa hiệu ứng tàng hình che mờ cơ thể trên TikTok.
Chiêu trò giấu mã độc tinh vi
Nhưng các tài khoản TikTok này hiện đã bị khóa nên họ chuyển sang chia sẻ phần mềm độc hại trên kênh Discord "Space Unfilter" hiện có gần 32.000 thành viên. Tham gia vào kênh Discord này, người dùng sẽ được xem một video hướng dẫn cách xóa bộ lọc tàng hình để tạo ra những video nhạy cảm, có nội dung đường lớn.
Sau đó, họ sẽ nhận được một tin nhắn tự động, dẫn đến đường link một kho dữ liệu chứa trên GitHub. Ngay khi phần mềm này được cài vào máy tính hoặc smartphone, một đoạn mã từ kho dữ liệu sẽ được kích hoạt, cài đặt tệp Python có chứa mã độc "WASP Stealer". Mã độc này sẽ đánh cắp thông tin tài khoản Discord, thẻ ngân hàng, ví điện tử và nhiều thông tin riêng tư khác.
Đoạn mã độc hại được giấu trong kho dữ liệu GitHub. Ảnh: Bleeping Computer.
Theo Bleeping Computer , nhiều người mắc bẫy chiêu trò lừa đảo này, thậm chí kho dữ liệu trên GitHub của họ còn được lên top đầu xu hướng trên nền tảng. Dù đội ngũ an ninh của Python có phát hiện ra chiêu trò lừa đảo, nhóm hacker vẫn có thể lách luật và đổi tên cho phần mềm của mình.
"Cách thức tấn công này vẫn còn tiếp diễn và dù có bị xóa, các hacker vẫn có thể khôi phục và đổi tên mới cho tệp tin chứa mã độc của mình", Checkmarx cho biết.
Theo các nhà nghiên cứu, chiêu trò này cho thấy hacker đã bắt đầu hướng sự chú ý đến hệ sinh thái mã nguồn mở để dễ dàng lừa đảo người dùng. "Chúng tôi cho rằng xu hướng này sẽ tăng cao trong năm 2023", Checkmarx khẳng định.
TechRadar nhận định đây không phải lần đầu tiên các tội phạm mạng lợi dụng xu hướng hoặc các sự kiện lớn để lừa đảo. Trước đó, một vài hacker đã phát tán email lừa đảo về lễ tang của Nữ hoàng Elizabeth II. Họ đã lừa bán vé, cung cấp các giao dịch vé tàu, xe khách, chỗ ở khách sạn không có thật.
Với thử thách "Invisible Challenge" trên TikTok, TechRadar cũng khuyến cáo người dùng không nên quay những video nhạy cảm rồi dùng bộ lọc tàng hình để đăng tải lên TikTok vì hành vi này rất nguy hiểm. Bạn có thể dùng bộ lọc để che lại bộ phận cơ thể thì những người khác cũng có thể sử dụng phần mềm chuyên dụng để xóa nó và dùng để uy hiếp bạn.
300.000 người mất tài khoản Facebook vì mã độc đội lốt app học tập Việt Nam là quốc gia có số người dính phải mã độc Android thông qua các ứng dụng đọc sách, học tập cao nhất thế giới. Người dùng không nên đăng nhập Facebook vô tội vạ trên các ứng dụng bên thứ 3. Ảnh: New York Times. Nghiên cứu mới đây của công ty bảo mật Zimperium đã phát hiện ra 37 ứng...
Tiêu điểm
Tin đang nóng
Tin mới nhất

Cách chuyển tiện ích xuống dưới màn hình khóa iOS 26 trên iPhone

Cách bật/tắt Center Stage trên iPhone 17 Series nhanh chóng nhất

OpenAI bán gói ChatGPT Go chỉ 132.000 đồng tại Việt Nam

Gemini khiến điện thoại Galaxy ngày càng thông minh hơn

Apple tung ra thế hệ bộ xử lý mới M5 trên iPad Pro, MacBook Pro

Windows 10 "nghỉ hưu" sau 10 năm phục vụ, người dùng đứng trước ngã rẽ

Samsung bất ngờ tạm dừng phát hành One UI 8 cho dòng Galaxy S22

7 tính năng đáng mong đợi trên điện thoại Android cao cấp năm 2026

Instagram giới hạn nội dung nhạy cảm cho tài khoản tuổi teen

Sát giờ "khai tử" Windows 10, công cụ nâng cấp Windows 11 bất ngờ "đột tử"

Trình duyệt Chrome sắp có chế độ lướt web trong 'yên tĩnh'

5 tính năng ẩn giúp iPhone thông minh hơn
Có thể bạn quan tâm

Kho báu hơn 90 tỷ USD ẩn giấu trong rác thải điện tử
Thế giới
05:10:13 19/10/2025
Mbeumo thuyết phục sao trăm triệu bảng đến MU
Sao thể thao
00:06:30 19/10/2025
HOT: Lần đầu có diễn viên Việt Nam thắng Thị đế Kim Chung, mặc áo dài lên nhận giải trông oách vô cùng
Hậu trường phim
23:58:56 18/10/2025
Nhan sắc NSND Thu Quế - Thu Hà sau 10 năm, Mỹ Tâm mừng sinh nhật mẹ
Sao việt
23:53:36 18/10/2025
Người phụ nữ khiến MC Đại Nghĩa khóc nghẹn trên truyền hình
Tv show
23:39:52 18/10/2025
Y án tử hình kẻ sát hại cô gái, bỏ thi thể vào vali ở TPHCM
Pháp luật
22:39:31 18/10/2025
Cứu nạn 2 du khách nước ngoài đi lạc trong Vườn Quốc gia Hoàng Liên
Tin nổi bật
22:36:20 18/10/2025
Dịp 20/10 cả khu phố khen con trai tôi, riêng tôi đau đớn rớt nước mắt
Góc tâm tình
22:31:46 18/10/2025
Người ta bảo vợ mà không giữ tiền là dại nhưng cách Lâm Tâm Như dùng khiến định nghĩa "khôn" phải viết lại
Sao châu á
22:27:05 18/10/2025
RHYMASTIC bị diss thẳng mặt
Nhạc việt
21:25:26 18/10/2025