Cơ quan An ninh mạng Mỹ cảnh báo lỗ hổng 0-Day trên WhatsApp bị khai thác

Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) vừa chính thức bổ sung lỗ hổng zero-day CVE-2025-55177 vào danh mục “Lỗ hổng đã biết bị khai thác” (KEV), đồng thời phát đi cảnh báo khẩn cấp đến các cơ quan liên bang và tổ chức hạ tầng quan trọng cần hoàn tất vá lỗi trước hạn chót 23/9 để giảm thiểu nguy cơ bị tấn công.

14:31, 09/09/2025

CVE-2025-55177 là lỗi thiếu xác thực trong cơ chế xử lý tin nhắn đồng bộ giữa các thiết bị. Kẻ tấn công có thể ép thiết bị mục tiêu xử lý nội dung từ một URL tùy ý. Các phiên bản bị ảnh hưởng gồm WhatsApp cho iOS trước 2.25.21.73, WhatsApp Business cho iOS trước 2.25.21.78 và WhatsApp cho macOS trước 2.25.21.78. Lỗ hổng có điểm CVSS là 8,0.

Ảnh minh họa.
CVE-2025-55177 là lỗi thiếu xác thực trong cơ chế xử lý tin nhắn đồng bộ giữa các thiết bị.

Lỗ hổng xuất phát từ sai sót kiểm tra phân quyền trong tính năng “Thiết bị liên kết” của WhatsApp, cho phép kẻ tấn công thao túng tin nhắn đồng bộ và buộc thiết bị nạn nhân xử lý nội dung độc hại từ các đường dẫn bất kỳ. Chuyên gia bảo mật nhận định, lỗi này không chỉ mở ra nguy cơ đánh cắp dữ liệu, cài mã độc, mà còn có thể trở thành bàn đạp cho các cuộc tấn công quy mô lớn hoặc gián điệp mạng.

Dù chưa ghi nhận chiến dịch ransomware cụ thể nào khai thác CVE-2025-55177, nhiều nhóm tội phạm mạng đang ráo riết tận dụng điểm yếu đồng bộ đa thiết bị để tấn công “thầm lặng” mà không cần nạn nhân tương tác trực tiếp. Trong bối cảnh đó, CISA đặc biệt khuyến cáo doanh nghiệp, tổ chức và người dùng cá nhân cần thực hiện các biện pháp như: Cập nhật WhatsApp lên phiên bản mới nhất ngay khi Meta Platforms phát hành bản vá; Giám sát lưu lượng mạng và các yêu cầu đồng bộ bất thường; Thực hiện theo hướng dẫn Lệnh Hoạt động Bắt buộc BOD-22-01 của CISA về giảm thiểu lỗ hổng trong dịch vụ đám mây; Cân nhắc tạm vô hiệu hóa tính năng “Thiết bị liên kết” trong môi trường rủi ro cao.

Việc CISA đưa CVE-2025-55177 vào danh mục KEV đã nhấn mạnh mức độ cấp bách của sự cố, đồng thời cảnh báo rằng nếu không kịp thời khắc phục, người dùng WhatsApp toàn cầu có thể đối mặt làn sóng tấn công tinh vi, nguy hiểm. Chính vì vậy, mọi tổ chức và cá nhân cần hành động ngay để tránh thiệt hại đáng tiếc.

Khôi Nguyên

Đổi mới tư duy lãnh đạo, nhất quán coi giáo dục là quốc sách hàng đầu

Đổi mới tư duy lãnh đạo, nhất quán coi giáo dục là quốc sách hàng đầu

Sáng 5/9, tại Trung tâm Hội nghị Quốc gia (Hà Nội), Bộ Giáo dục và Đào tạo tổ chức Lễ kỷ niệm 80 năm truyền thống ngành Giáo dục và khai giảng năm học 2025 – 2026. Đây là lần đầu tiên, tất cả các cơ sở giáo dục trên toàn quốc chào cờ, hát Quốc ca cùng một thời điểm trong lễ khai giảng năm học mới. Tổng Bí thư Tô Lâm dự và có bài phát biểu quan trọng.

Bình luận

Tin bài khác

Xây dựng kỹ năng số cơ bản nhằm ngăn chặn lừa đảo trực tuyến
14:22, 09/09/2025

Xây dựng kỹ năng số cơ bản nhằm ngăn chặn lừa đảo trực tuyến

Việc ngăn chặn lừa đảo trực tuyến đòi hỏi cần một lộ trình đào tạo kỹ năng số toàn diện, phù hợp với từng nhóm đối tượng như học sinh, công nhân, người cao tuổi… Khi mỗi công dân được trang bị kỹ năng số cần thiết, họ không chỉ tự bảo vệ bản thân mà còn góp phần gia tăng khả năng đề kháng chung của cả cộng đồng và quốc gia trước các mối đe dọa trên không gian mạng.

Xem thêm
Hãng sản xuất và bán lẻ đồ nội thất của Mỹ bị tấn công mạng
09:47, 09/09/2025

Hãng sản xuất và bán lẻ đồ nội thất của Mỹ bị tấn công mạng

Thương hiệu nội thất Mỹ Lovesac cảnh báo rằng, họ đã bị xâm phạm dữ liệu, ảnh hưởng đến một số lượng cá nhân chưa được tiết lộ, đồng thời cho biết dữ liệu cá nhân của họ đã bị lộ trong một sự cố an ninh mạng.

Xem thêm
Vingroup khởi kiện 68 tổ chức, cá nhân đưa thông tin sai lệch về Tập đoàn
08:28, 09/09/2025

Vingroup khởi kiện 68 tổ chức, cá nhân đưa thông tin sai lệch về Tập đoàn

68 tổ chức, cá nhân bị khởi kiện và trình báo là chủ tài khoản của các trang thông tin và trang cá nhân có hành vi xuyên tạc, thông tin sai sự thật về Vingroup; bịa đặt về Chủ tịch tập đoàn – ông Phạm Nhật Vượng và một số lãnh đạo cao cấp khác của tập đoàn trên các nền tảng mạng xã hội như Tiktok, Facebook, Youtube…

Xem thêm
Loạt chiêu trò lừa đảo bị phanh phui trong tuần qua
15:57, 08/09/2025

Loạt chiêu trò lừa đảo bị phanh phui trong tuần qua

Tuần qua, nhiều vụ lừa đảo với kịch bản tinh vi đã bị phát giác. Kẻ xấu dàn dựng trò chơi “cào vé số” trên mạng xã hội đánh vào thói mê đỏ đen của nhiều người. Chúng còn giả danh Công An giúp tìm lại tiền bị lừa, thậm chí còn giả tin “người thân qua đời” để đòi tiền.

Xem thêm
Hà Nội: Kịp thời giải cứu cô gái trẻ khỏi bẫy lừa đảo “bắt cóc online" sang Campuchia
09:33, 08/09/2025

Hà Nội: Kịp thời giải cứu cô gái trẻ khỏi bẫy lừa đảo “bắt cóc online" sang Campuchia

Liên tục trong những ngày qua, các đơn vị trong Công an thành phố Hà Nội đã kịp thời giải cứu nhiều trường hợp khỏi bẫy lừa đảo “bắt cóc online". Mới đây, Công an phường Định Công vừa kịp thời giải cứu cô gái trẻ khỏi bẫy lừa đảo “bắt cóc online" sang Campuchia.

Xem thêm
AI Grok của X đang bị lợi dụng trở thành nguồn phát tán mã độc
09:29, 08/09/2025

AI Grok của X đang bị lợi dụng trở thành nguồn phát tán mã độc

Giám đốc Công ty an ninh mạng Guardio Labs vừa công bố một phát hiện đáng lo ngại trên X với mật danh “Grokking”. Theo đó, kẻ xấu đã khai thác quảng cáo dạng video (Promoted Ads) để cài cắm liên kết độc hại.

Xem thêm
Việt Nam nằm trong danh sách chiến dịch tấn công mạng GhostRedirector
09:27, 08/09/2025

Việt Nam nằm trong danh sách chiến dịch tấn công mạng GhostRedirector

Theo Nhóm WhiteHat của Bkav Cyber Security, đang có một chiến dịch tấn công mạng mới với tên gọi GhostRedirector để “thao túng Google” và phát tán SEO gian lận nhằm “thổi phồng” thứ hạng tìm kiếm cho các website cờ bạc.

Xem thêm