Cơ quan vũ khí hạt nhân Mỹ bị tấn công vào lỗ hổng trên Microsoft SharePoint

Các tác nhân đe dọa chưa xác định được danh tính đã xâm nhập mạng lưới của Cơ quan An ninh Hạt nhân Quốc gia (NNSA) Mỹ bằng cách khai thác chuỗi lỗ hổng zero-day trên dịch vụ nền tảng điện toán đám mây Microsoft SharePoint vừa được vá gần đây.

10:39, 24/07/2025

NNSA là một cơ quan bán tự chủ của chính phủ Mỹ, trực thuộc Bộ Năng lượng, chịu trách nhiệm duy trì kho vũ khí hạt nhân của quốc gia và cũng được giao nhiệm vụ ứng phó với các trường hợp khẩn cấp về hạt nhân và phóng xạ trong nước  cũng như quốc tế.

Phát ngôn viên của Bộ Năng lượng Mỹ đã xác nhận trong một tuyên bố rằng, tin tặc đã xâm nhập được vào mạng lưới NNSA vào tuần trước. "Vào thứ Sáu, ngày 18/7 vừa qua, việc khai thác lỗ hổng zero-day trên Microsoft SharePoint đã bắt đầu ảnh hưởng đến Bộ Năng lượng, bao gồm cả NNSA", Thư ký Báo chí Bộ Năng lượng, ông Ben Dietderich đã chia sẻ với giới truyền thông.

 

"Bộ bị ảnh hưởng không phải quá lớn vì đã sử dụng rộng rãi nền tảng đám mây Microsoft M365 và các hệ thống an ninh mạng rất mạnh mẽ". Ông Diedderich cho biết thêm rằng, chỉ "một số lượng rất nhỏ các hệ thống bị ảnh hưởng" và "tất cả các hệ thống bị ảnh hưởng đang được khôi phục."

Theo Bloomberg đưa tin, các nguồn tin nội bộ cơ quan này cũng lưu ý rằng, không có bằng chứng nào cho thấy thông tin nhạy cảm hoặc thông tin mật bị xâm phạm.

Nhóm tin tặc APT29 được cho là đơn vị tin tặc của Cơ quan Tình báo đối ngoại Nga (SVR) cũng đã xâm nhập cơ quan vũ khí hạt nhân Hoa Kỳ vào năm 2019 bằng cách sử dụng bản cập nhật SolarWinds Orion bị nhiễm phần mềm độc hại dạng ẩn náu (trojan).

Các cuộc tấn công liên quan đến tin tặc Trung Quốc với hơn 400 máy chủ bị xâm nhập

Hôm thứ Ba tuần này, Microsoft và Google đã liên kết các cuộc tấn công lan rộng nhắm vào chuỗi lỗ hổng zero-day của Microsoft SharePoint (được gọi là ToolShell) với các nhóm tin tặc đến từ Trung Quốc.

Microsoft cho biết: "Microsoft đã phát hiện hai tác nhân đến từ Trung Quốc với tên gọi là Linen Typhoon và Violet Typhoon hiện đang khai thác các lỗ hổng nhắm vào các máy chủ SharePoint có kết nối Internet".

"Ngoài ra, chúng tôi còn phát hiện ra một tác nhân đe dọa khác cũng đến từ Trung Quốc có tên gọi là Storm-2603, cũng đang nỗ lực khai thác các lỗ hổng trên các dịch vụ lưu trữ đám mây. Các cuộc điều tra về các tác nhân khác cũng sử dụng các lỗ hổng này vẫn đang được tiến hành."

Công ty an ninh mạng Hà Lan là Eye Security lần đầu tiên phát hiện các cuộc tấn công zero-day vào thứ Sáu tuần trước và đưa ra tuyên bố rằng, ít nhất 54 tổ chức đã bị xâm phạm, bao gồm các cơ quan chính phủ quốc gia và các công ty đa quốc gia.

Công ty an ninh mạng Check Point sau đó tiết lộ rằng, họ đã phát hiện các dấu hiệu khai thác từ 07/7 vừa qua nhắm vào hàng chục tổ chức chính phủ, viễn thông và công nghệ ở Bắc Mỹ và Tây Âu.

Giám đốc Công nghệ (CTO) của Eye Security, ông Piet Kerkhofs cho biết, số lượng các tổ chức bị xâm phạm, "hầu hết đã bị xâm phạm từ lâu", thực tế còn lớn hơn nhiều.

Theo thống kê của công ty an ninh mạng này, những kẻ đe dọa đứng sau các cuộc tấn công này đã lây nhiễm phần mềm độc hại cho ít nhất 400 máy chủ và xâm phạm 148 tổ chức trên toàn thế giới.

Tổ chức kiểm định hệ thống thông tin của Hoa Kỳ (CISA) cũng đã thêm lỗ hổng thực thi mã từ xa CVE-2025-53770, một phần của chuỗi khai thác ToolShell, vào danh mục các lỗ hổng bị khai thác, yêu cầu các cơ quan liên bang Hoa Kỳ bảo mật hệ thống của họ trong vòng một ngày.

Hà Linh

Bình luận

Tin bài khác

Mạng lưới chăm sóc sức khỏe lớn của Châu Âu tiết lộ vi phạm bảo mật
11:23, 23/07/2025

Mạng lưới chăm sóc sức khỏe lớn của Châu Âu tiết lộ vi phạm bảo mật

Tập đoàn AMEOS, đơn vị vận hành mạng lưới chăm sóc sức khỏe quy mô lớn tại khu vực Trung Âu vừa thông báo rằng, họ đã bị vi phạm bảo mật, có thể đã làm lộ thông tin của khách hàng, nhân viên và đối tác.

Xem thêm
Mỹ cảnh báo về sự gia tăng các cuộc tấn công ransomware
09:41, 23/07/2025

Mỹ cảnh báo về sự gia tăng các cuộc tấn công ransomware

Cơ quan kiểm định thông tin (CISA) và Cục điều tra liên bang Mỹ (FBI) mới đây đã ra cảnh báo về sự gia tăng hoạt động tấn công bằng phần mềm tống tiền (ransomware) Interlock nhắm vào các doanh nghiệp và tổ chức cơ sở hạ tầng quan trọng trong các cuộc tấn công tống tiền kép.

Xem thêm
Kỹ sư gốc Hoa đánh cắp khoảng 3.600 tài liệu mật về công nghệ phát hiện tên lửa hạt nhân của Mỹ
16:19, 22/07/2025

Kỹ sư gốc Hoa đánh cắp khoảng 3.600 tài liệu mật về công nghệ phát hiện tên lửa hạt nhân của Mỹ

Một người đàn ông đến từ bang California mới đây đã nhận tội vì đánh cắp các công nghệ bí mật thương mại quốc phòng của Mỹ, giúp quân đội Mỹ phát hiện và theo dõi các vụ phóng tên lửa hạt nhân, tên lửa đạn đạo và tên lửa siêu thanh, đồng thời cho phép máy bay quân sự né tránh chúng.

Xem thêm
Dell xác nhận nhóm tin tặc World Leaks đã xâm nhập vào nền tảng phòng thí nghiệm 
13:21, 22/07/2025

Dell xác nhận nhóm tin tặc World Leaks đã xâm nhập vào nền tảng phòng thí nghiệm 

Một nhóm tống tiền mới đổi tên, được biết đến với cái tên "World Leaks", đã xâm nhập vào một trong những nền tảng trình diễn sản phẩm của Dell vào đầu tháng này và hiện đang tìm cách tống tiền công ty để đòi tiền chuộc.

Xem thêm
Hồng Kông điều tra vụ rò rỉ dữ liệu ảnh hưởng tới 419.000 khách hàng của Louis Vuitton
10:00, 22/07/2025

Hồng Kông điều tra vụ rò rỉ dữ liệu ảnh hưởng tới 419.000 khách hàng của Louis Vuitton

Cơ quan giám sát quyền riêng tư của Hồng Kông hôm qua (21/7) cho biết họ đang tiến hành điều tra vụ rò rỉ dữ liệu liên quan đến khoảng 419.000 khách hàng của Louis Vuitton, trong bối cảnh thương hiệu này đang phải đối mặt với hàng loạt vụ vi phạm dữ liệu tại nhiều quốc gia.

Xem thêm
Dior gửi thông báo về vụ vi phạm dữ liệu tới khách hàng
08:49, 22/07/2025

Dior gửi thông báo về vụ vi phạm dữ liệu tới khách hàng

Hãng thời trang Dior đang gửi thông báo về vụ vi phạm dữ liệu tới khách hàng của mình tại thị trường Mỹ, trong đó có đề cập đến sự cố an ninh mạng hồi tháng 5 vừa qua đã làm lộ thông tin cá nhân của họ.

Xem thêm
Quét mã – mất tài khoản: Chiến dịch lừa đảo mới qua QR khiến doanh nghiệp điêu đứng
14:02, 21/07/2025

Quét mã – mất tài khoản: Chiến dịch lừa đảo mới qua QR khiến doanh nghiệp điêu đứng

Một chiến dịch lừa đảo tinh vi có tên “Scanception” đang được triển khai trên quy mô toàn cầu, lợi dụng mã QR để đánh cắp thông tin đăng nhập và vượt qua các hệ thống bảo mật doanh nghiệp. Phát hiện do nhóm nghiên cứu an ninh mạng Cyble Research & Intelligence Labs (CRIL) công bố.

Xem thêm