Microsoft bị kêu gọi điều tra vì “sự cẩu thả nghiêm trọng trong an ninh mạng” khi bảo vệ hạ tầng trọng yếu?

Thượng nghị sĩ bang Oregon cho rằng các thiết lập mặc định của Microsoft trong Windows và các sản phẩm khác đang tạo điều kiện cho các vụ tấn công ransomware, như vụ tấn công vào hệ thống bệnh viện Ascension năm 2024.

10:26, 11/09/2025

Thượng nghị sĩ Ron Wyden (Đảng Dân chủ - Oregon) hôm qua (10/9) đã kêu gọi Ủy ban Thương mại Liên bang (FTC) điều tra Microsoft, cho rằng các cấu hình mặc định của hãng khiến khách hàng dễ bị tổn thương và góp phần vào các mối đe dọa như ransomware, tin tặc và tấn công mạng.

Ảnh minh họa

Điều này bao gồm vụ tấn công ransomware vào hệ thống bệnh viện Ascension năm 2024, dẫn đến việc đánh cắp dữ liệu cá nhân, hồ sơ y tế, thông tin thanh toán, thông tin bảo hiểm và giấy tờ tùy thân của hơn 5,6 triệu bệnh nhân.

Thượng nghị sĩ Wyden, người đã cho nhân viên phỏng vấn hoặc trao đổi với cả Ascension và Microsoft trong quá trình giám sát vụ việc, cho hay vụ tấn công nói trên là “minh họa hoàn hảo” về hậu quả tiêu cực gây ra từ chính sách an ninh mạng của Microsoft.

Ascension cho biết với nhóm của Wyden rằng vào tháng 2/2024, một nhà thầu đã sử dụng máy tính xách tay của công ty, với công cụ tìm kiếm Bing và trình duyệt Edge mặc định.

Người này đã bấm vào một liên kết lừa đảo, khiến máy tính nhiễm mã độc và lan sang toàn bộ mạng lưới của Ascension. Tin tặc đã chiếm quyền quản trị thông qua Active Directory - sản phẩm của Microsoft quản lý tài khoản người dùng - và từ đó phát tán ransomware “tới hàng nghìn máy tính khác trong tổ chức".

Thượng nghị sĩ Wyden lưu ý trong thư gửi Chủ tịch FTC Andrew Ferguson rằng tin tặc đã dùng kỹ thuật Kerberoasting để truy cập các tài khoản đặc quyền trong máy chủ Active Directory của Ascension. Phương thức này khai thác các lỗ hổng trong giao thức mã hóa đã lỗi thời và tồn tại điểm yếu từ vài thập kỷ nay.

“Phương thức hack này tận dụng việc Microsoft tiếp tục hỗ trợ mặc định một công nghệ mã hóa kém an toàn từ thập niên 1980 có tên RC4. Trong hơn một thập kỷ, các cơ quan liên bang và chuyên gia an ninh mạng - bao gồm cả chuyên gia của chính Microsoft - đã cảnh báo công nghệ này rất nguy hiểm,” ông Wyden đã viết như vậy.

Dù vậy, các tổ chức phụ thuộc vào RC4 vẫn tiếp tục bị xâm nhập qua Kerberoasting. Năm 2023, Cơ quan An ninh mạng và Hạ tầng (CISA) đã cảnh báo về việc khai thác RC4 và Kerberoasting trong ngành y tế. Một năm sau, CISA, FBI và Cơ quan An ninh Quốc gia (NSA) tiếp tục cảnh báo rằng các quốc gia như Iran cũng đang khai thác kỹ thuật này để tấn công doanh nghiệp Mỹ.

Thượng nghị sĩ Wyden đặt câu hỏi tại sao Microsoft vẫn duy trì RC4, cho rằng điều này “vô tình phơi bày khách hàng trước ransomware và các mối đe dọa mạng khác,” đồng thời chỉ ra rằng các công nghệ mã hóa tốt hơn như AES (Advanced Encryption Standard) – vốn được chính phủ liên bang phê chuẩn - có thể bảo vệ khách hàng tốt hơn.

Microsoft cho rằng có thể giảm thiểu rủi ro bằng cách đặt mật khẩu dài ít nhất 14 ký tự cho tài khoản đặc quyền, nhưng các thiết lập mặc định của hãng không yêu cầu điều này.

Đáp lại thư của ông Wyden, một người phát ngôn Microsoft nói với CyberScoop rằng: “RC4 là một tiêu chuẩn cũ và chúng tôi không khuyến khích sử dụng, cả trong cách thiết kế phần mềm lẫn trong tài liệu hướng dẫn cho khách hàng – đó là lý do RC4 chỉ chiếm chưa tới 0,1% lưu lượng của chúng tôi.”

“Tuy nhiên, nếu loại bỏ hoàn toàn RC4sẽ làm hỏng nhiều hệ thống của khách hàng. Vì vậy, chúng tôi đang theo lộ trình giảm dần mức độ sử dụng, đồng thời đưa ra cảnh báo mạnh mẽ và hướng dẫn để dùng theo cách an toàn nhất có thể,” phát ngôn viên Microsoft cho hay.

Thượng nghị sĩ Wyden cho biết trong các cuộc trao đổi năm 2024, Microsoft từng đồng ý ngừng hỗ trợ RC4, nhưng đến gần một năm sau vẫn chưa thực hiện.

Văn phòng báo chí của Microsoft nói với CyberScoop rằng hãng có kế hoạch tắt RC4 mặc định trong các cài đặt Active Directory bắt đầu từ quý 1 năm 2026. Họ cũng nói việc loại bỏ RC4 trên diện rộng hơn nằm trong “lộ trình,” nhưng chưa đưa ra thời hạn cụ thể.

Trong thư, Thượng nghị sĩ Wyden nhấn mạnh ông tin rằng Microsoft - chứ không phải công chúng - phải chịu trách nhiệm bảo đảm an ninh.

“Microsoft là bên lựa chọn thiết lập mặc định, bao gồm các tính năng bảo mật được kích hoạt tự động và các yêu cầu cấu hình bảo mật (ví dụ: độ dài mật khẩu tối thiểu),” ông Wyden cho biết thêm. Ông này nhấn mạnh rằng dù các tổ chức có thể thay đổi, “trên thực tế hầu hết đều không làm vậy".

Nguyễn Yến (theo Cyberscoop)

Nguy cơ an ninh mạng trong thanh toán toàn cầu

Nguy cơ an ninh mạng trong thanh toán toàn cầu

Tham luận tại chương trình Hội thảo với chủ đề: “Thanh toán xuyên biên giới và vay vốn trực tuyến: Tiện ích số cho kinh doanh và tiêu dùng” do Ngân hàng Nhà nước phối hợp với báo Lao động tổ chức chiều 11/9, ông Vũ Ngọc Sơn - Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế, Hiệp hội An ninh mạng quốc gia nhận định, thanh toán quốc tế là huyết mạch của nền kinh tế toàn cầu, nhưng cũng là mục tiêu hấp dẫn của tội phạm mạng.

Bình luận

Tin bài khác

Ra mắt Câu lạc bộ Bảo vệ trẻ em Việt Nam trên không gian mạng
08:47, 11/09/2025

Ra mắt Câu lạc bộ Bảo vệ trẻ em Việt Nam trên không gian mạng

Chiều 10/9/2025, Câu lạc bộ (CLB) Bảo vệ trẻ em Việt Nam trên không gian mạng chính thức ra mắt trong phiên họp đầu tiên. Sự kiện đánh dấu bước khởi đầu cho một sáng kiến quan trọng, hướng tới việc tăng cường bảo vệ trẻ em trước những nguy cơ ngày càng phức tạp trên môi trường số.

Xem thêm
Chủ quyền số và thách thức an ninh trong kỷ nguyên siêu kết nối
08:39, 11/09/2025

Chủ quyền số và thách thức an ninh trong kỷ nguyên siêu kết nối

Kỷ nguyên toàn cầu hóa và công nghệ số đã tạo nên một thế giới gắn kết chưa từng có, nơi dữ liệu và thông tin trở thành nguồn lực chiến lược của mọi quốc gia. Sự bùng nổ của Internet, điện toán đám mây, trí tuệ nhân tạo (AI) và Internet vạn vật thúc đẩy tăng trưởng kinh tế, đổi mới sáng tạo và giao lưu văn hóa, nhưng cũng kéo theo những nguy cơ an ninh mạng ngày càng phức tạp.

Xem thêm
Khởi tố thêm loạt đối tượng trong đường dây lừa đảo công nghệ cao siêu tinh vi
09:36, 10/09/2025

Khởi tố thêm loạt đối tượng trong đường dây lừa đảo công nghệ cao siêu tinh vi

Mở rộng điều tra đường dây lừa đảo do Trần Quang Đạo chủ mưu, lừa đảo hàng trăm nghìn người già, người nghèo, Cục Cảnh sát hình sự, Bộ Công an khởi tố thêm 23 bị can, nâng tổng số lên 147 bị can.

Xem thêm
Mối đe dọa mạng từ AI: Bức tranh mới của an ninh mạng 2025
09:30, 10/09/2025

Mối đe dọa mạng từ AI: Bức tranh mới của an ninh mạng 2025

Ông Prasobh Veluthakkal, CTO - Giám đốc công nghệ của Focaloid Technologies, vừa có bài viết chia sẻ quan điểm về thế hệ tiếp theo của tình báo mối đe dọa và các nguy cơ an ninh mạng được tăng cường nhờ AI. Bài viết này được đăng tải trên tờ Solutions Review.

Xem thêm
Hãng sản xuất và bán lẻ đồ nội thất của Mỹ bị tấn công mạng
09:47, 09/09/2025

Hãng sản xuất và bán lẻ đồ nội thất của Mỹ bị tấn công mạng

Thương hiệu nội thất Mỹ Lovesac cảnh báo rằng, họ đã bị xâm phạm dữ liệu, ảnh hưởng đến một số lượng cá nhân chưa được tiết lộ, đồng thời cho biết dữ liệu cá nhân của họ đã bị lộ trong một sự cố an ninh mạng.

Xem thêm
Tổng thống Trump nhắm vào các trung tâm lừa đảo mạng ở châu Á chiếm đoạt hàng tỷ USD
09:44, 09/09/2025

Tổng thống Trump nhắm vào các trung tâm lừa đảo mạng ở châu Á chiếm đoạt hàng tỷ USD

Mỹ đã áp đặt lệnh trừng phạt đối với một mạng lưới các trung tâm lừa đảo mạng hoạt động ở Đông Nam Á nhằm gia tăng sức ép lên những hoạt động bị cáo buộc sử dụng lao động cưỡng bức để chiếm đoạt hàng tỷ USD của người dân Mỹ mỗi năm.

Xem thêm
Jaguar Land Rover tiếp tục lao đao sau vụ tấn công mạng
08:56, 09/09/2025

Jaguar Land Rover tiếp tục lao đao sau vụ tấn công mạng

Các nhà máy của Jaguar Land Rover (JLR) tại Vương quốc Anh dự kiến sẽ tiếp tục đóng cửa ít nhất đến thứ Tư (10/9), sau khi hoạt động bị gián đoạn bởi một vụ tấn công mạng cách đây hơn một tuần.

Xem thêm