Log4Shell và những điều cần biết

Các chuyên gia bảo mật coi đây là một trong những lỗ hổng bảo mật máy tính nghiêm trọng nhất từng được phát hiện do mức độ phổ biến và cách thức dễ dàng khai thác để chiếm dữ liệu hay quyền kiểm soát.

Log4Shell và những điều cần biết - Hình 1

Mức độ nghiêm trọng

Lỗ hổng bảo mật Log4Shell hay LogJam, mã định danh CVE-2021-44228, có thể bị khai thác thông qua gửi một chuỗi (string) đặc biệt tới hệ thống. Log4Shell là lỗ hổng tồn tại trên Apache Log4j, thư viện ghi nhật ký hoạt động (log) trong Java, vốn được sử dụng phổ biến trong nhiều ứng dụng và các mạng nội bộ, máy chủ của doanh nghiệp, tổ chức.

Chương trình logging có nhiệm vụ ghi nhật ký các sự kiện, không có chức năng chủ động chạy mã. Nhưng dữ liệu do Log4j lấy vào thường không được dọn dẹp thường xuyên, dẫn tới việc những kẻ tấn công có thể chèn mã độc hại vào và yêu cầu máy chủ java chạy đoạn mã đó.

Video đang HOT

Java là môi trường đa nền tảng được thiết kế để phù hợp với nhiều hệ điều hành nên các máy chủ chạy Windows, Linux hay macOS đều có nguy cơ bị tấn công như nhau.

Các phần mềm phổ biến sử dụng Log4j làm gói ghi nhật ký có thể kể tới như Amazon, Apple iCloud, Cisco, Cloudflare, ElasticSearch, Red hat, Steam, Tesla, Twitter và các trò chơi như Minecraft.

Jen Easterly, Giám đốc Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA) của chính phủ liên bang Mỹ gọi lỗ hổng này là “rủi ro nghiêm trọng” và là “thách thức cấp bách đối với an ninh mạng”.

“Hàng triệu máy chủ có thể chứa lỗ hổng Log4Shell. Thiệt hại có thể được phơi bày trong vài ngày tới”, Joe Sullivan, Giám đốc an ninh của Cloudflare cho biết. Trong khi đó, tổ chức phần mềm Apache đánh giá lỗ hổng này đạt 10/10 ở mức độ nghiêm trọng.

Cách thức tấn công đơn giản

Các chuyên gia bảo mật khuyến cáo, tin tặc có thể khai thác lỗ hổng để truy cập máy chủ mà không cần mật khẩu, từ đó xâm nhập mạng nội bộ, đánh cắp dữ liệu hay tài sản có giá trị hoặc cài đặt những phần mềm độc hại khác.

Việc khai thác có thể đạt được thông qua một chuỗi văn bản được soạn thảo đầy đủ, một yêu cầu đăng nhập, chuỗi tiêu đề hay bất kỳ dữ liệu nào được máy chủ mục tiêu ghi lại. Văn bản này sẽ đánh lừa máy chủ, thậm chí có thể gửi yêu cầu đến máy chủ khác do tin tặc kiểm soát để cài đặt thêm phần mềm và tiến hành các lệnh tấn công khác.

Theo LunaSec, chỉ cần thay đổi tên iPhone là đủ để kích hoạt lỗ hổng bảo mật trong máy chủ Apple. Còn đối với trò chơi phổ biến Minecraft của Microsoft, tin tặc chỉ cần một đoạn nhắn tin trong hộp hội thoại để xâm nhập hệ thống.

Do chủ yếu nhắm vào máy chủ nên người dùng cuối (end-user) sẽ không thể can thiệp nếu có sự cố xảy ra. Các chuyên gia bảo mật cũng khuyến nghị người dùng trên PC và macOS nên vô hiệu hoá Java cách đây vài năm. Tuy nhiên, người dùng cá nhân có thể đối mặt rủi ro bị đánh cắp thông tin cá nhân, tài khoản trực tuyến, thẻ tín dụng hoặc các trang web thường xuyên truy cập gửi phần mềm gián điệp độc hại.

Nhằm chủ động đối phó với các rủi ro nêu trên, người dùng cần chú ý cập nhật các bản vá lỗi do nhà sản xuất đưa ra, sử dụng các trình quản lý mật khẩu, theo dõi thông tin tài khoản thẻ tín dụng và sử dụng phần mềm diệt virus phiên bản mới nhất.

Lỗ hổng bảo mật cho phép tin tặc xâm nhập vào hàng triệu thiết bị

Log4Shell là một lỗ hổng vừa được tìm thấy trên nhiều hệ thống nhật ký ứng dụng, trong đó có cả iCloud, Steam và Minecraft. Theo nhiều chuyên gia, lỗ hổng bảo mật này nghiêm trọng tương đương WannaCry.

Lỗ hổng bảo mật Log4Shell cho phép tin tặc xâm nhập vào hàng triệu thiết bị trên internet và thực thi mã độc. Cụ thể, khi một máy chủ bị xâm nhập, kẻ tấn công có thể cài phần mềm độc hại vào nó và khiến hàng triệu thiết bị khác bị lây nhiễm.

Lỗ hổng bảo mật cho phép tin tặc xâm nhập vào hàng triệu thiết bị - Hình 1

Log4Shell được cho là đã tấn công hàng triệu thiết bị

Log4Shell được tìm thấy trong log4j - một mã nguồn mở của chức năng ghi lại nhật ký hoạt động (log) của ứng dụng và thường được sử dụng để truy vết lỗi. Hầu hết hệ thống bảo mật hiện nay đều có một dạng nhật ký như vậy và log4j (được phát hành bởi Apache) là một trong những lựa chọn phổ biến nhất.

Nhìn nhận về Log4Shell, nhà nghiên cứu bảo mật Marcus Hutchins - từng chặn đứng sự tấn công của WannaCry trên toàn cầu - khẳng định đây là một lỗ hổng đáng báo động và có mức độ nghiêm trọng tương đương WannaCry, đồng thời xác định iCloud, Steam và Minecraft đã trở thành nạn nhân.

Không lâu sau khi lỗ hổng này được tìm thấy, Apache đã nhanh chóng cập nhật mã nguồn mở log4j để vá hoàn toàn lỗ hổng. Dù vậy, những thiệt hại do Log4Shell vẫn chưa được công bố.

Bạn thấy bài viết này có hữu ích không?
Không

Tin liên quan

Tiêu điểm

Tại sao tai nghe lại có 'bên trái' và 'bên phải'?Tại sao tai nghe lại có 'bên trái' và 'bên phải'?
08:33:43 08/05/2025
Thảm họa Galaxy Note 7 của Samsung trong lịch sử smartphoneThảm họa Galaxy Note 7 của Samsung trong lịch sử smartphone
12:36:53 07/05/2025
Những smartphone Samsung được hỗ trợ đến 7 nămNhững smartphone Samsung được hỗ trợ đến 7 năm
07:26:01 08/05/2025
Windows 11 chiếm bao nhiêu dung lượng ổ cứng?Windows 11 chiếm bao nhiêu dung lượng ổ cứng?
19:19:45 07/05/2025
Vì sao sạc nhanh được quan tâm hơn dung lượng pin?Vì sao sạc nhanh được quan tâm hơn dung lượng pin?
20:32:25 07/05/2025
Google xác nhận sự cố 'đứng hình' trên YouTubeGoogle xác nhận sự cố 'đứng hình' trên YouTube
08:47:28 08/05/2025
5 điều nhà sản xuất smartphone không nói cho người mua5 điều nhà sản xuất smartphone không nói cho người mua
09:07:41 08/05/2025
Nền tảng nCademy thu hút gần 35.000 người học an ninh mạng sau 2 ngàyNền tảng nCademy thu hút gần 35.000 người học an ninh mạng sau 2 ngày
21:07:08 08/05/2025

Tin đang nóng

Cô ruột nữ sinh Vĩnh Long tung tin nhắn của em trai, tài xế nói câu vô cảm?Cô ruột nữ sinh Vĩnh Long tung tin nhắn của em trai, tài xế nói câu vô cảm?
06:58:16 09/05/2025
Xôn xao Hoa hậu Thuỳ Tiên gửi tin nhắn vỏn vẹn 7 chữ lộ tình hình hiện tại?Xôn xao Hoa hậu Thuỳ Tiên gửi tin nhắn vỏn vẹn 7 chữ lộ tình hình hiện tại?
06:28:07 09/05/2025
Võ Tấn Phát đến viếng mẹ ruột Đại Nghĩa, nam MC tỏ thái độ sốcVõ Tấn Phát đến viếng mẹ ruột Đại Nghĩa, nam MC tỏ thái độ sốc
10:12:42 09/05/2025
"Thuyền" ChyChy và chiến sĩ khối Đặc nhiệm dù Thanh Hiếu diễn biến khác lạ"Thuyền" ChyChy và chiến sĩ khối Đặc nhiệm dù Thanh Hiếu diễn biến khác lạ
09:19:27 09/05/2025
Lynda Trang Đài tái xuất hậu ồn ào bị bắt, "chung mâm" kẻ thù Đàm Vĩnh HưngLynda Trang Đài tái xuất hậu ồn ào bị bắt, "chung mâm" kẻ thù Đàm Vĩnh Hưng
07:10:40 09/05/2025
Jennie không quậy thì ai quậy: Màn ảo thuật cởi váy tại Met Gala khiến 2,1 triệu người sốc!Jennie không quậy thì ai quậy: Màn ảo thuật cởi váy tại Met Gala khiến 2,1 triệu người sốc!
06:36:21 09/05/2025
Toàn cảnh căn phòng đặt 'trái tim bất diệt' của Bồ tát Thích Quảng ĐứcToàn cảnh căn phòng đặt 'trái tim bất diệt' của Bồ tát Thích Quảng Đức
09:17:39 09/05/2025
MC Đại Nghĩa chia sẻ nghẹn ngào sau lễ tang mẹ, xúc động vì hành động của 1 nhân vật đặc biệtMC Đại Nghĩa chia sẻ nghẹn ngào sau lễ tang mẹ, xúc động vì hành động của 1 nhân vật đặc biệt
09:06:41 09/05/2025

Tin mới nhất

Amazon kết hợp AI vào robot có khả năng cảm nhận

Amazon kết hợp AI vào robot có khả năng cảm nhận

21:03:33 08/05/2025
Mặc dù có nhiều ý kiến cho rằng Amazon đầu tư vào robot nhằm thay thế công nhân, công ty khẳng định rằng robot như Vulcan chỉ nhằm làm cho kho hàng trở nên an toàn hơn, không phải để thay thế nhân lực.
Ứng dụng Torus vào quản trị năng lượng doanh nghiệp

Ứng dụng Torus vào quản trị năng lượng doanh nghiệp

20:57:38 08/05/2025
Trong hàng ngàn năm qua, các nền văn minh phương Đông đã phát triển hệ thống phong thủy trở thành một nghệ thuật, khoa học ứng dụng không gian và năng lượng để đạt được sự hài hòa giữa con người và môi trường sống.
OpenAI hỗ trợ các nước phát triển hạ tầng AI

OpenAI hỗ trợ các nước phát triển hạ tầng AI

15:10:28 08/05/2025
Các dự án sẽ được triển khai với sự tham gia đầu tư từ cả OpenAI và các nước đối tác nhằm mở rộng vai trò dẫn dắt toàn cầu của Mỹ trong lĩnh vực AI.
Hàng chục ngàn người đăng ký tham gia học kỹ năng an ninh mạng miễn phí

Hàng chục ngàn người đăng ký tham gia học kỹ năng an ninh mạng miễn phí

14:02:20 08/05/2025
Người dùng có thể tham gia bằng máy vi tính hoặc điện thoại thông minh bằng cách truy cập nCademy.vn và bấm nút "Tham gia" trong mục Cẩm nang an ninh mạng.
Apple sẽ đưa tìm kiếm AI của ChatGPT và Perplexity lên Safari, Google có nguy cơ mất thế độc tôn

Apple sẽ đưa tìm kiếm AI của ChatGPT và Perplexity lên Safari, Google có nguy cơ mất thế độc tôn

13:59:53 08/05/2025
Eddy Cue cho biết số lượt tìm kiếm trên Safari đã giảm lần đầu tiên vào tháng 4 do người dùng ngày càng chuyển sang sử dụng AI. Cổ phiếu Apple giảm 1,1% khi chốt phiên 7.5.
iPhone 18 Pro Max sẽ có Face ID dưới màn hình

iPhone 18 Pro Max sẽ có Face ID dưới màn hình

13:38:48 08/05/2025
Theo The Information, bộ đôi iPhone 18 Pro và iPhone 18 Pro Max sẽ trở thành những chiếc iPhone đầu tiên được trang bị Face ID ở phía dưới màn hình.
Google 'đá xoáy' thiết kế thanh camera của dòng iPhone 17

Google 'đá xoáy' thiết kế thanh camera của dòng iPhone 17

09:10:35 08/05/2025
Nắm bắt chi tiết này, Google đã nhanh chóng ám chỉ rằng Apple đang vay mượn ý tưởng thiết kế thanh camera đặc trưng đã xuất hiện từ lâu trên các dòng điện thoại Pixel.
Gmail sắp có thay đổi lớn về chuẩn bảo mật

Gmail sắp có thay đổi lớn về chuẩn bảo mật

09:00:52 08/05/2025
Google đã thông báo sẽ ngừng hỗ trợ hoàn toàn 3DES - một chuẩn mã hóa được xem là lỗi thời - cho tất cả kết nối SMTP đến trên Gmail kể từ ngày 30.5.2025.
Lỗ hổng bảo mật nghiêm trọng nhất trên thiết bị Galaxy sắp được sửa?

Lỗ hổng bảo mật nghiêm trọng nhất trên thiết bị Galaxy sắp được sửa?

08:23:19 08/05/2025
Từ lâu, dù Samsung không công khai thừa nhận, cộng đồng người dùng đã phát hiện ra rằng một số ứng dụng và hình ảnh được cất giữ cẩn thận trong tính năng Secure Folder vẫn có khả năng bị nhìn thấy từ bên ngoài.
Tự chỉnh video, kể chuyện bằng... chip não Neuralink

Tự chỉnh video, kể chuyện bằng... chip não Neuralink

08:20:53 08/05/2025
Chip não Neuralink của tỉ phú Elon Musk tiếp tục chứng minh khả năng hỗ trợ người bị khiếm khuyết chức năng cơ thể.
Google phát triển trợ lý AI Gemini phiên bản cho trẻ em

Google phát triển trợ lý AI Gemini phiên bản cho trẻ em

21:04:33 07/05/2025
Dù được định hình là phiên bản Gemini cho trẻ nhỏ, Google vẫn khuyến cáo về tính cần thiết của hoạt động kiểm soát từ phụ huynh, không thả nổi cho con toàn quyền sử dụng.
Liệu Apple Watch có ảnh hưởng đến thời lượng pin của iPhone

Liệu Apple Watch có ảnh hưởng đến thời lượng pin của iPhone

20:43:23 07/05/2025
Khi lấy iPhone ra và phát hiện pin đã cạn dù không sử dụng, người dùng có thể tự hỏi liệu chiếc Apple Watch mới có phải là nguyên nhân gây ra tình trạng này?

Có thể bạn quan tâm

Xe bán tải đâm vào cột điện, 3 người trong một gia đình tử vong thương tâm

Xe bán tải đâm vào cột điện, 3 người trong một gia đình tử vong thương tâm

Thế giới

10:50:47 09/05/2025
Tài xế, Nattawut Phansomboon, 29 tuổi, được phát hiện đã tử vong trên ghế lái. Bên cạnh là vợ anh, Suphansa Odthon, người cũng tử vong trong vụ tai nạn. Trong vòng tay cô là cô con gái 1 tuổi bị thương nặng, Haru.
Sony ra mắt Xperia 1 VII lúc 9 giờ sáng 13/5, liệu ai còn quan tâm?

Sony ra mắt Xperia 1 VII lúc 9 giờ sáng 13/5, liệu ai còn quan tâm?

Đồ 2-tek

10:47:25 09/05/2025
Mặc dù không đạt được nhiều tiến triển trên thị trường smartphone toàn cầu trong những năm qua nhưng Sony vẫn kiên quyết không từ bỏ, và Xperia 1 VII là nỗ lực sắp tới của hãng.
MU 'bán rẻ' danh tiếng, nới lỏng tiêu chí, BTC lộ động cơ sốc với dàn thí sinh?

MU 'bán rẻ' danh tiếng, nới lỏng tiêu chí, BTC lộ động cơ sốc với dàn thí sinh?

Người đẹp

10:45:58 09/05/2025
Nhiều cuộc thi nhan sắc dù mới hay cũ đều gấp rút tìm hướng đổi mới, nhằm thoát tình cảnh chìm sâu giữa thị trường bão hòa. Trong đó, nới lỏng tiêu chí và bỏ qua khâu sàng lọc thí sinh là phương pháp điển hình được nhiều sân chơi áp dụn...
Thực tế lạnh lùng: Thảm kịch phơi bày mối nguy hiểm của livestream cực đoan

Thực tế lạnh lùng: Thảm kịch phơi bày mối nguy hiểm của livestream cực đoan

Lạ vui

10:29:23 09/05/2025
Hàng trăm người đổ xô đến dựng lều sinh sống ở nơi khắc nghiệt bậc nhất, để đổi lấy tiền donate của người xem livestream.
Đến năm 40 tuổi tôi mới nhận ra 5 món đồ vẫn mua hằng tháng khiến chi tiêu leo thang mà không hề hay biết!

Đến năm 40 tuổi tôi mới nhận ra 5 món đồ vẫn mua hằng tháng khiến chi tiêu leo thang mà không hề hay biết!

Sáng tạo

10:28:22 09/05/2025
Nhiều khoản chi tiêu hằng tháng tưởng chừng nhỏ nhưng cộng dồn lại chính là thủ phạm âm thầm bào mòn ngân sách.
Liên tiếp các sân khấu tại TP.HCM ngừng hoạt động: Khép lại thời vàng son, thị trường chứng kiến một thế hệ nghe nhạc đã khác

Liên tiếp các sân khấu tại TP.HCM ngừng hoạt động: Khép lại thời vàng son, thị trường chứng kiến một thế hệ nghe nhạc đã khác

Nhạc việt

10:25:07 09/05/2025
Việc 2 sân khấu lâu đời, gắn liền với nhiều thế hệ khán giả đồng loạt ngừng hoạt động cho thấy một thực tế về thị trường âm nhạc - giải trí hiện nay.
Nam Hoàng lộ tình hình Quang Linh trong tù, oan ức thay em, liên quan Mr Pips?

Nam Hoàng lộ tình hình Quang Linh trong tù, oan ức thay em, liên quan Mr Pips?

Netizen

10:24:43 09/05/2025
Sau nhiều ngày im hơi lặng tiếng, Nam Hoàng - chồng Phạm Thị Nhật Lệ (chị gái Quang Linh) bất ngờ có động thái gây chú ý trên mạng xã hội. Còn bà xã anh vẫn giữ nguyên thái độ.
Rosé (BLACKPINK) "dính cứng" với 1 sao nam ở Met Gala, netizen liền đẩy thuyền: "Hẹn hò luôn đi"!

Rosé (BLACKPINK) "dính cứng" với 1 sao nam ở Met Gala, netizen liền đẩy thuyền: "Hẹn hò luôn đi"!

Sao châu á

10:19:18 09/05/2025
Mặc dù có nghề nghiệp, quốc tịch khác nhau nhưng trong những bức ảnh này, Rosé và Lewis Hamilton lại trông rất ăn ý và tự nhiên.
Vụ lòng se điếu 'fake': Đại sứ ẩm thực ra kèo 1 tỷ, tiết lộ "bùa phép" heo bệnh?

Vụ lòng se điếu 'fake': Đại sứ ẩm thực ra kèo 1 tỷ, tiết lộ "bùa phép" heo bệnh?

Tin nổi bật

10:18:34 09/05/2025
Thời gian gần đây, lòng se điếu một món nội tạng lợn nổi tiếng bởi sự đắt đỏ đã trở thành tâm điểm bàn luận sôi nổi trên mạng xã hội, thu hút sự chú ý của đông đảo người dùng internet.
Nữ ca sĩ nổi tiếng quê Thanh Hóa: 41 tuổi vẫn trẻ đẹp, chưa lấy chồng dù nhiều người theo đuổi

Nữ ca sĩ nổi tiếng quê Thanh Hóa: 41 tuổi vẫn trẻ đẹp, chưa lấy chồng dù nhiều người theo đuổi

Sao việt

10:15:18 09/05/2025
Phương Linh trở thành hình mẫu của phụ nữ hiện đại: Độc lập, tự tin và đủ đầy mà không cần phải gắn mình vào chuẩn mực hôn nhân.
Xe ga 125cc giá 18 triệu đồng đẹp cổ điển có ABS sánh ngang SH Mode, rẻ hơn Vision, chỉ ngang xe số Wave Alpha

Xe ga 125cc giá 18 triệu đồng đẹp cổ điển có ABS sánh ngang SH Mode, rẻ hơn Vision, chỉ ngang xe số Wave Alpha

Xe máy

10:04:22 09/05/2025
Mulan 125 mới có thiết kế cổ điển và bo tròn, phù hợp hơn với thị hiếu của các khách hàng hiện nay. 'Tân binh' này được nhà sản xuất trang bị đèn pha hình bầu dục, gợi nhớ tới nét quyến rũ của Mulan phiên bản cũ.