Lỗ hổng Adobe AEM bị khai thác cho phép tin tặc chạy mã độc từ xa

Phần mềm Adobe AEM được xác định tồn tại lỗi bảo mật cấp độ nghiêm trọng, buộc nhiều tổ chức phải khẩn trương đánh giá lại hệ thống.

Theo TechRadar , Adobe vừa phát hành bản vá cho hai lỗ hổng nghiêm trọng trong phần mềm dành cho doanh nghiệp Experience Manager ( Adobe AEM ), trong đó có một lỗ hổng mức độ cao nhất cho phép tin tặc chạy mã độc tùy ý trên hệ thống bị ảnh hưởng. Adobe khẳng định “chưa biết” trường hợp khai thác trong thực tế, nhưng đã xác nhận sự tồn tại của các bằng chứng PoC đang lan truyền. Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã đưa lỗ hổng vào danh mục KEV (known exploited vulnerability), tức là đã bị sử dụng trong các vụ tấn công thực tế.

Lỗ hổng Adobe AEM bị khai thác cho phép tin tặc chạy mã độc từ xa - Hình 1

Lỗ hổng nghiêm trọng trong Adobe AEM bị khai thác cho phép truy cập trái phép, buộc các tổ chức phải vá khẩn để tránh rủi ro kiểm soát hệ thống và rò rỉ dữ liệu . ẢNH: AVAST

AEM là hệ thống quản trị nội dung doanh nghiệp (CMS) của Adobe, phục vụ cho việc xây dựng và quản lý website, ứng dụng di động và các trải nghiệm kỹ thuật số. Nó hỗ trợ các tổ chức lớn trong việc tạo, tổ chức và phân phối nội dung cá nhân hóa qua nhiều kênh khác nhau.

Hai lỗ hổng được đánh số CVE‑2025‑54253 và CVE‑2025‑54254. Lỗi đầu tiên là “lỗ hổng cấu hình sai” (misconfiguration vulnerability), có thể bị lợi dụng để vượt qua các cơ chế bảo mật, được đánh giá ở mức 10/10 (critical). Lỗi thứ hai là “hạn chế không đúng trong tham chiếu thực thể ngoài XML (XXE)” (improper restriction of XML External Entity Reference), dẫn đến khả năng đọc hệ thống file tùy ý, cho phép kẻ tấn công truy cập các tệp nhạy cảm mà không cần tương tác người dùng, được chấm điểm 8,6/10 (high).

Cả hai lỗ hổng đều xuất hiện trong các phiên bản AEM 6.5.23 và trước đó. Bản vá được Adobe tung ra vào tháng 8, nâng công cụ lên phiên bản 6.5.0‑0108. Vào ngày 15.10, CISA đã thêm cả hai lỗi vào danh mục KEV, xác nhận các báo cáo về việc khai thác trong thực tế. Khi một lỗ hổng được đưa vào KEV, các cơ quan thuộc nhánh hành chính liên bang Mỹ (FCEB) phải áp dụng bản vá hoặc biện pháp khắc phục trong vòng ba tuần, hoặc ngưng dùng công cụ có lỗ hổng.

Adobe khuyến nghị các tổ chức và doanh nghiệp trong khu vực tư nhân nên làm theo vì tin tặc thường không phân biệt mục tiêu là cơ quan công hay doanh nghiệp tư nhân. Việc lỗ hổng bị đặt vào danh mục KEV cho thấy mối đe dọa không còn chỉ ở dạng tiềm ẩn mà đã được khai thác trong thực tế. Các tổ chức sử dụng AEM được khuyến cáo kiểm tra phiên bản hiện tại, áp dụng bản vá ngay lập tức và rà soát cấu hình hệ thống. Ngoài ra, nên giám sát truy cập hệ thống và sự bất thường trong file hệ thống để phát hiện dấu hiệu tấn công sớm.

Video đang HOT

Hiểm họa từ trào lưu tàng hình trên TikTok

Hacker đã lợi dụng tâm lý tò mò của người dùng về video cởi đồ trên TikTok để phát tán mã độc, đánh cắp tài khoản, thẻ ngân hàng, ví điện tử của họ.

Hiểm họa từ trào lưu tàng hình trên TikTok - Hình 1

Dù mã độc bị xóa, hacker vẫn khôi phục lại và đổi tên để tiếp tục phát tán. Ảnh: TikTok.

TikTok vốn nổi tiếng với định dạng video ngắn độc đáo và hàng loạt thử thách thú vị và hài hước. Nhưng các hacker luôn tìm cách tấn công người dùng bằng những xu hướng trên mạng xã hội này.

Mới đây, thử thách "Invisible Challenge", với tổng cộng hơn 3 tỷ lượt xem, đã bị các chuyên gia bảo mật cảnh báo chứa mã độc hòng chiếm thông tin riêng tư của người dùng.

Lợi dụng tâm lý tò mò với video nhạy cảm

"Invisible Challenge" là một thử thách xu hướng trên TikTok, áp dụng bộ lọc "tàng hình" nhằm che mờ những bộ phận cơ thể của người dùng. Thậm chí, với một số phần hậu cảnh trung tính, hiệu ứng này còn có thể biến toàn bộ cơ thể người dùng gần như trong suốt như một chiếc bóng.

Theo TechRadar , bộ lọc này đã xuất hiện trên TikTok từ lâu nhưng mới chỉ lên xu hướng gần đây vì được nhiều người sử dụng để quay video cởi đồ, khỏa thân trên mạng xã hội. Điều đó đã khiến những người xem tò mò, tìm đến các công cụ nhằm gỡ bỏ hiệu ứng "tàng hình" trên video TikTok.

Hiểm họa từ trào lưu tàng hình trên TikTok - Hình 2

Trào lưu tàng hình trên TikTok ẩn chứa nhiều nguy cơ bảo mật. Ảnh: TikTok.

Lợi dụng tâm lý tò mò này, các hacker đã ngay lập tức phát hành nhiều phần mềm gỡ hiệu ứng đặc biệt, giúp người dùng xem được video gốc. Nhưng trên thực tế chúng đều là phần mềm giả mạo hòng phát tán mã độc đánh cắp thông tin người dùng thay vì xóa hiệu ứng "Invisible Challenge" như cam kết, Bleeping Computer cho biết.

Các công cụ xóa bộ lọc "tàng hình" khi được tải về sẽ bí mật cài mã độc "WASP Stealer" vào máy người dùng, đánh cắp tài khoản, mật khẩu Discord, thẻ ngân hàng, ví tiền điện tử và dữ liệu được lưu trữ trên máy.

Trong báo cáo mới nhất của công ty an ninh mạng Checkmarx, các nhà nghiên cứu đã phát hiện các video TikTok về những phần mềm chứa mã độc này đã thu về hơn 1 triệu lượt xem chỉ sau vài ngày đăng tải. Cụ thể, tài khoản @learncyber và @kodibtc đã chia sẻ video giới thiệu một phần mềm cam kết có thể xóa hiệu ứng tàng hình che mờ cơ thể trên TikTok.

Chiêu trò giấu mã độc tinh vi

Nhưng các tài khoản TikTok này hiện đã bị khóa nên họ chuyển sang chia sẻ phần mềm độc hại trên kênh Discord "Space Unfilter" hiện có gần 32.000 thành viên. Tham gia vào kênh Discord này, người dùng sẽ được xem một video hướng dẫn cách xóa bộ lọc tàng hình để tạo ra những video nhạy cảm, có nội dung đường lớn.

Sau đó, họ sẽ nhận được một tin nhắn tự động, dẫn đến đường link một kho dữ liệu chứa trên GitHub. Ngay khi phần mềm này được cài vào máy tính hoặc smartphone, một đoạn mã từ kho dữ liệu sẽ được kích hoạt, cài đặt tệp Python có chứa mã độc "WASP Stealer". Mã độc này sẽ đánh cắp thông tin tài khoản Discord, thẻ ngân hàng, ví điện tử và nhiều thông tin riêng tư khác.

Hiểm họa từ trào lưu tàng hình trên TikTok - Hình 3

Đoạn mã độc hại được giấu trong kho dữ liệu GitHub. Ảnh: Bleeping Computer.

Theo Bleeping Computer , nhiều người mắc bẫy chiêu trò lừa đảo này, thậm chí kho dữ liệu trên GitHub của họ còn được lên top đầu xu hướng trên nền tảng. Dù đội ngũ an ninh của Python có phát hiện ra chiêu trò lừa đảo, nhóm hacker vẫn có thể lách luật và đổi tên cho phần mềm của mình.

"Cách thức tấn công này vẫn còn tiếp diễn và dù có bị xóa, các hacker vẫn có thể khôi phục và đổi tên mới cho tệp tin chứa mã độc của mình", Checkmarx cho biết.

Theo các nhà nghiên cứu, chiêu trò này cho thấy hacker đã bắt đầu hướng sự chú ý đến hệ sinh thái mã nguồn mở để dễ dàng lừa đảo người dùng. "Chúng tôi cho rằng xu hướng này sẽ tăng cao trong năm 2023", Checkmarx khẳng định.

TechRadar nhận định đây không phải lần đầu tiên các tội phạm mạng lợi dụng xu hướng hoặc các sự kiện lớn để lừa đảo. Trước đó, một vài hacker đã phát tán email lừa đảo về lễ tang của Nữ hoàng Elizabeth II. Họ đã lừa bán vé, cung cấp các giao dịch vé tàu, xe khách, chỗ ở khách sạn không có thật.

Với thử thách "Invisible Challenge" trên TikTok, TechRadar cũng khuyến cáo người dùng không nên quay những video nhạy cảm rồi dùng bộ lọc tàng hình để đăng tải lên TikTok vì hành vi này rất nguy hiểm. Bạn có thể dùng bộ lọc để che lại bộ phận cơ thể thì những người khác cũng có thể sử dụng phần mềm chuyên dụng để xóa nó và dùng để uy hiếp bạn.

Bạn thấy bài viết này có hữu ích không?
Không

Tin liên quan

Tiêu điểm

Windows Defender vẫn bảo vệ Windows 10 sau "khai tử", nhưng cần làm điều nàyWindows Defender vẫn bảo vệ Windows 10 sau "khai tử", nhưng cần làm điều này
13:13:36 17/10/2025
Apple sắp sản xuất hàng loạt sản phẩm "bom tấn" tại Việt NamApple sắp sản xuất hàng loạt sản phẩm "bom tấn" tại Việt Nam
08:46:58 17/10/2025
Apple lần đầu sản xuất thiết bị AI, robot để bàn tại Việt NamApple lần đầu sản xuất thiết bị AI, robot để bàn tại Việt Nam
09:46:01 17/10/2025
Thảm họa với smartphone Google Pixel mới nhấtThảm họa với smartphone Google Pixel mới nhất
08:37:13 17/10/2025
Kiểm định chất lượng giáo dục trong kỷ nguyên AIKiểm định chất lượng giáo dục trong kỷ nguyên AI
13:20:15 17/10/2025
iPhone Air "cháy hàng" sau khi CEO Tim Cook đến Trung QuốciPhone Air "cháy hàng" sau khi CEO Tim Cook đến Trung Quốc
21:42:19 17/10/2025
Windows 11 tích hợp sâu AI, cho phép điều khiển máy tính bằng giọng nóiWindows 11 tích hợp sâu AI, cho phép điều khiển máy tính bằng giọng nói
10:26:40 18/10/2025
Meta khai tử ứng dụng Messenger trên máy tínhMeta khai tử ứng dụng Messenger trên máy tính
12:35:06 18/10/2025

Tin đang nóng

Hối hận muộn màng của nam giáo viên truy sát bạn tình đồng tính ở TPHCMHối hận muộn màng của nam giáo viên truy sát bạn tình đồng tính ở TPHCM
20:45:33 18/10/2025
Tài tử Trần Vỹ Đình và "nàng thơ nội y" khoe con chungTài tử Trần Vỹ Đình và "nàng thơ nội y" khoe con chung
19:13:02 18/10/2025
Hình ảnh đêm cuối của Ngân 98 trước khi bị bắtHình ảnh đêm cuối của Ngân 98 trước khi bị bắt
19:56:20 18/10/2025
Lương Bằng Quang: "Ngân 98 cần can thiệp y tế"Lương Bằng Quang: "Ngân 98 cần can thiệp y tế"
23:45:39 18/10/2025
Midu diện váy đen tối giản, chồng doanh nhân lịch lãm kề bên cực cuốn hútMidu diện váy đen tối giản, chồng doanh nhân lịch lãm kề bên cực cuốn hút
23:14:41 18/10/2025
3 nàng hậu lấy thiếu gia hot nhất nhà Sen Vàng: Bí ẩn nhất là người "biến mất" ngay sau đám hỏi!3 nàng hậu lấy thiếu gia hot nhất nhà Sen Vàng: Bí ẩn nhất là người "biến mất" ngay sau đám hỏi!
19:18:34 18/10/2025
"Tóm dính" con trai đầu lòng của "anh sếp showbiz" và nàng thơ gen Z?"Tóm dính" con trai đầu lòng của "anh sếp showbiz" và nàng thơ gen Z?
19:35:21 18/10/2025
Hai công ty liên quan sản phẩm "Ngân Collagen" quảng cáo đồng loạt giải thểHai công ty liên quan sản phẩm "Ngân Collagen" quảng cáo đồng loạt giải thể
19:44:42 18/10/2025

Tin mới nhất

Cách chuyển tiện ích xuống dưới màn hình khóa iOS 26 trên iPhone

Cách chuyển tiện ích xuống dưới màn hình khóa iOS 26 trên iPhone

11:39:25 16/10/2025
Việc di chuyển này giúp bạn dễ dàng thao tác hơn khi sử dụng điện thoại bằng một tay, đồng thời tạo bố cục gọn gàng, khoa học và phù hợp với thói quen sử dụng hằng ngày.
Cách bật/tắt Center Stage trên iPhone 17 Series nhanh chóng nhất

Cách bật/tắt Center Stage trên iPhone 17 Series nhanh chóng nhất

11:32:40 16/10/2025
Khi quay video hoặc chụp ảnh, bạn có thể bật Center Stage để camera tự động điều chỉnh khung hình, giúp khuôn mặt luôn ở trung tâm và rõ nét dù bạn di chuyển nhẹ.
OpenAI bán gói ChatGPT Go chỉ 132.000 đồng tại Việt Nam

OpenAI bán gói ChatGPT Go chỉ 132.000 đồng tại Việt Nam

11:28:26 16/10/2025
Bên cạnh gói miễn phí quen thuộc, OpenAI hiện cung cấp thêm hai gói cước trả phí dành cho người dùng cá nhân tại Việt Nam. Gói ChatGPT Plus có giá 522.500 đồng mỗi tháng, còn gói cao cấp ChatGPT Pro có giá 5,225 triệu đồng mỗi tháng.
Gemini khiến điện thoại Galaxy ngày càng thông minh hơn

Gemini khiến điện thoại Galaxy ngày càng thông minh hơn

11:25:17 16/10/2025
Đó sẽ là thời điểm mà chiếc Galaxy của người dùng thực sự trở thành người bạn đồng hành thông minh thay vì chỉ là một thiết bị tiện ích như trước đây.
Apple tung ra thế hệ bộ xử lý mới M5 trên iPad Pro, MacBook Pro

Apple tung ra thế hệ bộ xử lý mới M5 trên iPad Pro, MacBook Pro

09:42:21 16/10/2025
Việc ra mắt các thiết bị sử dụng chip M5 giúp Apple tăng cường sức cạnh tranh trước những đối thủ đang sử dụng chip tối ưu cho trí tuệ nhân tạo (AI) của Qualcomm và Intel.
Windows 10 "nghỉ hưu" sau 10 năm phục vụ, người dùng đứng trước ngã rẽ

Windows 10 "nghỉ hưu" sau 10 năm phục vụ, người dùng đứng trước ngã rẽ

15:47:00 15/10/2025
Sau hơn 10 năm phục vụ, Windows 10 chính thức dừng hỗ trợ, buộc người dùng phải lựa chọn giữa việc nâng cấp lên Windows 11 để tận hưởng các tính năng mới hoặc đăng ký chương trình để tiếp tục nhận bản cập nhật bảo mật.
Samsung bất ngờ tạm dừng phát hành One UI 8 cho dòng Galaxy S22

Samsung bất ngờ tạm dừng phát hành One UI 8 cho dòng Galaxy S22

15:45:49 15/10/2025
Sau khi chính thức phát hành bản cập nhật One UI 8.0 cho dòng Galaxy S22 vào đầu tháng 10, Samsung mới đây đã bất ngờ tạm dừng quá trình triển khai trên toàn cầu, khiến nhiều người dùng không thể tiếp tục nâng cấp.
7 tính năng đáng mong đợi trên điện thoại Android cao cấp năm 2026

7 tính năng đáng mong đợi trên điện thoại Android cao cấp năm 2026

12:02:19 15/10/2025
Để cạnh tranh, MediaTek cho biết Dimensity 9500 là bộ xử lý di động Android đầu tiên hỗ trợ định dạng video 4K/120fps với công nghệ Dolby Vision. Chắc chắn các hãng điện thoại sẽ không bỏ qua nâng cấp này.
Instagram giới hạn nội dung nhạy cảm cho tài khoản tuổi teen

Instagram giới hạn nội dung nhạy cảm cho tài khoản tuổi teen

11:23:16 15/10/2025
Meta cũng bổ sung lựa chọn cài đặt nghiêm ngặt hơn dành cho phụ huynh. Những thay đổi này được đưa ra trong bối cảnh tập đoàn liên tục đối mặt chỉ trích về tác động tiêu cực của mạng xã hội với trẻ em.
Sát giờ "khai tử" Windows 10, công cụ nâng cấp Windows 11 bất ngờ "đột tử"

Sát giờ "khai tử" Windows 10, công cụ nâng cấp Windows 11 bất ngờ "đột tử"

11:19:25 15/10/2025
Microsoft cho biết họ đang điều tra và tìm giải pháp cho vấn đề này, và sẽ phát hành nó trong một bản cập nhật tương lai cho công cụ Media Creation Tool.
Trình duyệt Chrome sắp có chế độ lướt web trong 'yên tĩnh'

Trình duyệt Chrome sắp có chế độ lướt web trong 'yên tĩnh'

14:00:34 14/10/2025
Gã khổng lồ công nghệ vừa hé lộ một tính năng mới cho trình duyệt Chrome, hứa hẹn sẽ tự động dọn dẹp thông báo rác, mang lại trải nghiệm duyệt web tập trung và yên tĩnh hơn bao giờ hết.
5 tính năng ẩn giúp iPhone thông minh hơn

5 tính năng ẩn giúp iPhone thông minh hơn

12:59:18 14/10/2025
Thay vì phải mở ứng dụng Đồng hồ (Clock), bạn có thể đặt hẹn giờ nhanh chóng mà không cần thoát ứng dụng hiện tại, giúp tiết kiệm thời gian và không làm gián đoạn công việc.

Có thể bạn quan tâm

Kho báu hơn 90 tỷ USD ẩn giấu trong rác thải điện tử

Kho báu hơn 90 tỷ USD ẩn giấu trong rác thải điện tử

Thế giới

05:10:13 19/10/2025
Việc thu hồi các kim loại này không chỉ là một vấn đề môi trường mà còn mang lại ý nghĩa kinh tế rất lớn. Tuy nhiên, thực tế cho thấy tiềm năng kinh tế này đang bị lãng phí nghiêm trọng.
Mbeumo thuyết phục sao trăm triệu bảng đến MU

Mbeumo thuyết phục sao trăm triệu bảng đến MU

Sao thể thao

00:06:30 19/10/2025
Trong thời gian làm nhiệm vụ quốc tế ở tuyển Cameroon, Bryan Mbeumo âm thầm đóng vai người trung gian, thuyết phục Carlos Baleba gia nhập MU trong tương lai gần.
HOT: Lần đầu có diễn viên Việt Nam thắng Thị đế Kim Chung, mặc áo dài lên nhận giải trông oách vô cùng

HOT: Lần đầu có diễn viên Việt Nam thắng Thị đế Kim Chung, mặc áo dài lên nhận giải trông oách vô cùng

Hậu trường phim

23:58:56 18/10/2025
Nam diễn viên Việt Nam khiến MXH sục sôi vì màn xuất hiện với trang phục truyền thống khi lên nhận giải thưởng vô cùng danh giá.
Nhan sắc NSND Thu Quế - Thu Hà sau 10 năm, Mỹ Tâm mừng sinh nhật mẹ

Nhan sắc NSND Thu Quế - Thu Hà sau 10 năm, Mỹ Tâm mừng sinh nhật mẹ

Sao việt

23:53:36 18/10/2025
NSND Thu Quế - NSND Thu Hà giữ tình bạn thân thiết, được khen ngày càng đẹp ở tuổi 56. Ca sĩ Mỹ Tâm đều đặn mỗi năm tổ chức tiệc mừng sinh nhật mẹ.
Người phụ nữ khiến MC Đại Nghĩa khóc nghẹn trên truyền hình

Người phụ nữ khiến MC Đại Nghĩa khóc nghẹn trên truyền hình

Tv show

23:39:52 18/10/2025
Hoàn cảnh người phụ nữ chăm sóc cháu và em gái bị tâm thần trong chương trình Mái ấm gia đình Việt khiến Đại Nghĩa không khỏi xót xa.
Y án tử hình kẻ sát hại cô gái, bỏ thi thể vào vali ở TPHCM

Y án tử hình kẻ sát hại cô gái, bỏ thi thể vào vali ở TPHCM

Pháp luật

22:39:31 18/10/2025
Tòa phúc thẩm TAND Tối cao tại TPHCM vừa bác kháng cáo, tuyên phạt bị cáoVõ Thành Long(21 tuổi, ngụ TPHCM) tử hình về các tội Giết người, Cướp tài sản, Trộm cắp tài sản và Lừa đảo chiếm đoạt tài sản.
Cứu nạn 2 du khách nước ngoài đi lạc trong Vườn Quốc gia Hoàng Liên

Cứu nạn 2 du khách nước ngoài đi lạc trong Vườn Quốc gia Hoàng Liên

Tin nổi bật

22:36:20 18/10/2025
Lực lượng chức năng Vườn quốc gia Hoàng Liên vừa phối hợp với Công an xã Tả Van, tỉnh Lào Cai tổ chức tìm kiếm, cứu nạn thành công 2 du khách nước ngoài bị đi lạc trong rừng.
Dịp 20/10 cả khu phố khen con trai tôi, riêng tôi đau đớn rớt nước mắt

Dịp 20/10 cả khu phố khen con trai tôi, riêng tôi đau đớn rớt nước mắt

Góc tâm tình

22:31:46 18/10/2025
Từ ngày chồng mất, tôi dọn xuống tầng một, nhường tầng trên cho vợ chồng con trai ở riêng. Sống cùng dưới một mái nhà nhưng hầu như mỗi người một thế giới, ít khi nói chuyện, ít khi ăn cùng mâm.
Người ta bảo vợ mà không giữ tiền là dại nhưng cách Lâm Tâm Như dùng khiến định nghĩa "khôn" phải viết lại

Người ta bảo vợ mà không giữ tiền là dại nhưng cách Lâm Tâm Như dùng khiến định nghĩa "khôn" phải viết lại

Sao châu á

22:27:05 18/10/2025
Vì thế, việc Lâm Tâm Như - Hoắc Kiến Hoa chọn tách biệt tài chính thực chất là một cách định nghĩa lại sự bình đẳng.
RHYMASTIC bị diss thẳng mặt

RHYMASTIC bị diss thẳng mặt

Nhạc việt

21:25:26 18/10/2025
Lil Nui diss không xát thương, thậm chí còn công kích chính mình. Một số fan còn đùa rằng Lil Nui đang thử nghiệm rap hài, bởi thay vì đáp trả gay gắt, anh lại chọn cách tự dìm mình để khiến khán giả bật cười.
WATERBOMB 2025 "bùng nổ" với dàn idol huyền thoại: Bi Rain - Jay Park - Sandara Park mang cả thanh xuân Kpop đến Việt Nam!

WATERBOMB 2025 "bùng nổ" với dàn idol huyền thoại: Bi Rain - Jay Park - Sandara Park mang cả thanh xuân Kpop đến Việt Nam!

Nhạc quốc tế

21:21:59 18/10/2025
WATERBOMB Ho Chi Minh City 2025 sẽ được sống trong bầu không khí rực lửa với dàn line-up đến từ xứ sở kim chi không thể chất lượng hơn.