Workday lộ dữ liệu vì tấn công kỹ thuật xã hội

“Gã khổng lồ” về nhân sự Workday đã tiết lộ một vụ vi phạm dữ liệu sau khi những kẻ tấn công chiếm được quyền truy cập vào nền tảng quản lý quan hệ khách hàng (CRM) của bên thứ ba trong một cuộc tấn công kỹ thuật xã hội gần đây.

15:58, 19/08/2025

Có trụ sở chính tại Pleasanton, California, Workday có hơn 19.300 nhân viên tại các văn phòng trên khắp Bắc Mỹ, châu Âu, Trung Đông, châu Phi (ĐEMEA) và APJ. Danh sách khách hàng của Workday bao gồm hơn 11.000 tổ chức thuộc nhiều ngành nghề khác nhau, bao gồm hơn 60% các công ty trong danh sách Fortune 500.

 

Như công ty Workday đã tiết lộ trong một bài đăng trên blog hôm thứ Sáu, những kẻ tấn công đã chiếm được quyền truy cập vào một số thông tin được lưu trữ trên các hệ thống CRM bị xâm nhập, đồng thời cho biết thêm rằng không có khách hàng nào bị ảnh hưởng.

"Chúng tôi muốn thông báo cho các bạn về một chiến dịch kỹ thuật xã hội gần đây nhắm vào nhiều tổ chức lớn, bao gồm cả Workday", gã khổng lồ về nhân sự này cho biết. "Gần đây, chúng tôi đã xác định Workday đã bị nhắm mục tiêu và các tác nhân đe dọa đã có thể truy cập một số thông tin từ nền tảng CRM của bên thứ ba. Hiện không có dấu hiệu nào cho thấy có quyền truy cập vào các khách hàng thuê hoặc dữ liệu trong đó."

Tấn công kỹ thuật xã hội là một loại tấn công mạng dựa trên việc thao túng tâm lý của con người để lừa người khác cung cấp thông tin nhạy cảm hoặc thực hiện các hành động gây nguy hiểm cho bảo mật.

Tuy nhiên, một số thông tin liên hệ kinh doanh đã bị lộ trong sự cố, bao gồm dữ liệu khách hàng có thể được sử dụng trong các cuộc tấn công tiếp theo.

"Loại thông tin mà tác nhân thu thập được chủ yếu là thông tin liên hệ kinh doanh phổ biến, chẳng hạn như tên, địa chỉ email và số điện thoại, có khả năng được sử dụng để thực hiện các vụ lừa đảo kỹ thuật xã hội", công ty cho biết thêm.

Trong một thông báo riêng được gửi đến các khách hàng có khả năng bị ảnh hưởng và được các chuyên gia của BleepingComputer xem được, công ty cho biết thêm rằng vụ vi phạm đã được phát hiện gần hai tuần trước, vào ngày 6 tháng 8.

Workday cũng thông tin thêm rằng, những kẻ tấn công đã liên lạc với nhân viên qua tin nhắn văn bản hoặc điện thoại, giả vờ là nhân viên của bộ phận Nhân sự hoặc CNTT, nhằm lừa họ tiết lộ quyền truy cập tài khoản hoặc thông tin cá nhân.

Một phát ngôn viên của Workday đã trích dẫn bài đăng trên blog của công ty hôm thứ Sáu tuần trước khi được yêu cầu xác nhận rằng, những kẻ tấn công đã xâm phạm một phiên bản Salesforce và mô tả bản chất của thông tin bị lộ là "thông tin liên hệ kinh doanh phổ biến".

Bị xâm phạm trong các cuộc tấn công đánh cắp dữ liệu Salesforce

Mặc dù công ty không trực tiếp xác nhận, BleepingComputer đã biết rằng sự cố Workday là một phần của làn sóng vi phạm an ninh liên quan đến nhóm tống tiền ShinyHunters, nhắm vào các phiên bản CRM của Salesforce thông qua các cuộc tấn công kỹ thuật xã hội và lừa đảo qua giọng nói.

Nhiều công ty lớn khác trên toàn thế giới cũng đã bị xâm phạm trong chiến dịch này gần đây, bao gồm Adidas, Qantas, Allianz Life, Louis Vuitton, Dior, Tiffany & Co., Chanel và gần đây nhất là Google.

Các cuộc tấn công này được cho là đã bắt đầu vào đầu năm nay, với việc các tác nhân đe dọa lừa nhân viên của các công ty mục tiêu liên kết một ứng dụng OAuth độc hại với các phiên bản Salesforce của công ty họ thông qua các cuộc tấn công kỹ thuật xã hội.

Sau khi được kết nối, những kẻ tấn công sử dụng kết nối để tải xuống và đánh cắp cơ sở dữ liệu của công ty, sau đó dữ liệu bị đánh cắp được sử dụng để tống tiền nạn nhân qua email.

Các yêu cầu tống tiền được ký kết là đến từ ShinyHunters, một nhóm tống tiền khét tiếng có liên quan đến nhiều vụ tấn công nghiêm trọng trong nhiều năm qua, bao gồm các vụ tấn công Snowflake và các vụ tấn công vào AT&T và PowerSchool.

Hà Linh

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm