Cảnh báo: Lỗ hổng nền tảng thương mại điện tử của Adobe đang bị khai thác mạnh

Hơn 95.000 máy chủ Magento (Adobe Commerce) trên toàn cầu đang bị tấn công bởi một lỗ hổng nghiêm trọng có tên gọi Session Reaper. Lỗ hổng này cho phép tin tặc lợi dụng phiên đăng nhập của người dùng để thực thi mã từ xa và kiểm soát toàn bộ hệ thống. Các chuyên gia an ninh mạng Bkav đánh giá, Việt Nam nằm trong nhóm quốc gia có nguy cơ cao bị tấn công bởi lỗ hổng này.

15:17, 03/11/2025

Ông Hoàng Trường Khương, chuyên gia an ninh mạng của Bkav, cho biết lỗ hổng SessionReaper xuất phát từ cách Magento xử lý dữ liệu thông qua Web API, cho phép kẻ tấn công chèn nội dung độc hại vào phiên làm việc (session) và tải lên web shell – tệp mã độc giúp duy trì quyền truy cập và điều khiển máy chủ. Khai thác thành công, tin tặc có thể chiếm quyền quản trị hệ thống, rò rỉ dữ liệu thanh toán hoặc tạo tài khoản quản trị giả để mở rộng phạm vi tấn công. Các phiên bản Adobe Commerce và Magento Open Source phát hành trước tháng 10/2025, bao gồm các nhánh từ 2.4.9-alpha2 trở xuống đều dính lỗ hổng này.

 

Chỉ trong 48 giờ sau khi mã khai thác công khai, thế giới đã ghi nhận hơn 300 cuộc tấn công tự động nhắm vào hơn 130 máy chủ Magento. Theo thống kê của Sansec Shield, dù Adobe đã phát hành bản vá khẩn cấp từ đầu tháng 9, đến nay vẫn còn khoảng 62% cửa hàng Magento chưa được cập nhật. Với hơn 95.000 máy chủ Magento đang hoạt động công khai trên toàn cầu, con số này đồng nghĩa hàng nghìn website thương mại điện tử vẫn đang trong tình trạng dễ bị tấn công. Việc chậm trễ cập nhật chỉ một ngày cũng có thể khiến doanh nghiệp chịu thiệt hại nặng nề.

Tại Việt Nam, rất nhiều sàn thương mại điện tử, trong đó phải kể đến hàng trăm thương hiệu nổi tiếng trong lĩnh vực bán lẻ, thời trang và công nghệ… đang sử dụng Magento. Các nghiên cứu, khảo sát cũng như kinh nghiệm từ quá trình xử lý sự cố an ninh mạng của Bkav, đều cho thấy đây là nhóm mục tiêu dễ bị tổn thương nhất vì hầu hết hệ thống không có quy trình vá lỗi định kỳ hoặc thiếu lớp phòng thủ ở tầng ứng dụng (WAF). Trong khi đó, các phiên bản Magento cũ hoặc module REST API chưa được kiểm soát được đánh giá là nhóm rủi ro cao, có khả năng bị tin tặc khai thác nhanh nếu không cập nhật kịp thời.

Bkav khuyến nghị các quản trị viên hệ thống Magento tại Việt Nam cần khẩn trương cập nhật bản vá chính thức từ Adobe, đồng thời kích hoạt tường lửa ứng dụng web (WAF) để lọc và chặn các gói tin bất thường. Các doanh nghiệp nên rà soát toàn bộ hệ thống, đặc biệt là kiểm tra sự xuất hiện của tệp PHP lạ trong thư mục, xem lại các tài khoản quản trị mới phát sinh. Trường hợp nghi ngờ bị xâm nhập, cần cách ly máy chủ, khôi phục từ bản sao lưu sạch và thay đổi toàn bộ mật khẩu, khóa truy cập.

Phạm Lê

Bình luận

Tin bài khác

Tin tặc nước ngoài  xâm nhập hệ thống của các nhà ngoại giao EU tại Hungary
10:51, 03/11/2025

Tin tặc nước ngoài xâm nhập hệ thống của các nhà ngoại giao EU tại Hungary

Một nhóm tin tặc nước ngoài đã thực hiện chiến dịch gián điệp mạng vào mạng lưới ngoại giao châu Âu - bao gồm cả hệ thống của Hungary trong mùa thu năm nay. Hackers khai thác một lỗ hổng Windows mới được tiết lộ và triển khai phần mềm gián điệp PlugX để truy cập tài liệu ngoại giao nhạy cảm.

Xem thêm
Ngành hàng không toàn cầu đối mặt với những mối đe dọa tấn công mạng quy mô lớn
09:16, 03/11/2025

Ngành hàng không toàn cầu đối mặt với những mối đe dọa tấn công mạng quy mô lớn

Năm 2025 chứng kiến hàng loạt sự cố lớn tại Qantas (Úc), Japan Airlines (Nhật Bản), EasyJet (Anh), Cathay Pacific (Hồng Kông), WestJet (Canada) và Air Europa (Tây Ban Nha) — cho thấy tội phạm mạng đang chuyển hướng tấn công vào các hãng hàng không lớn để tống tiền.

Xem thêm
Thanh Hóa: Phường Đông Sơn ra mắt mô hình mã QR quản lý cư trú trực tuyến
14:51, 03/11/2025

Thanh Hóa: Phường Đông Sơn ra mắt mô hình mã QR quản lý cư trú trực tuyến

Nhằm nâng cao chất lượng phục vụ và tạo thuận lợi cho người dân, ngày 26/9/2025, Công an phường Đông Sơn ra mắt mô hình “Mã QR đăng ký, quản lý cư trú”, giúp người dân thực hiện thủ tục cư trú trực tuyến nhanh chóng, không cần đến trụ sở công an.

Xem thêm
“Vampire Wi-Fi” - Mối đe dọa xâm nhập vô hình từ mạng công cộng
18:11, 01/11/2025

“Vampire Wi-Fi” - Mối đe dọa xâm nhập vô hình từ mạng công cộng

Ngày càng nhiều người tiện tay kết nối Wi-Fi miễn phí tại sân bay, quán cà phê hay khách sạn mà không biết mình có thể đang rơi vào “bẫy” của tin tặc. Cùng với sự tiện lợi, các mạng Wi-Fi công cộng cũng trở thành công cụ để tin tặc xâm nhập cài mã độc và đánh cắp dữ liệu cá nhân.

Xem thêm
Nga triệt phá nhóm lập trình mã độc “Medusa” đánh cắp dữ liệu và ví tiền mã hoá
10:08, 01/11/2025

Nga triệt phá nhóm lập trình mã độc “Medusa” đánh cắp dữ liệu và ví tiền mã hoá

Bộ Nội vụ Liên bang Nga (MVD) vừa thông báo đã bắt giữ ba lập trình viên trẻ tuổi bị cáo buộc là tác giả phần mềm độc hại “Medusa” - công cụ tấn công mạng chuyên đánh cắp thông tin đăng nhập, ví tiền mã hoá và dữ liệu nhạy cảm.

Xem thêm
Trung Quốc triệt phá đường dây buôn bán chip giả mang thương hiệu Mỹ và châu Âu
10:06, 01/11/2025

Trung Quốc triệt phá đường dây buôn bán chip giả mang thương hiệu Mỹ và châu Âu

Cảnh sát Trung Quốc vừa triệt phá một đường dây tội phạm công nghệ cao chuyên buôn bán chip bán dẫn giả mạo các thương hiệu lớn như Infineon Technologies, Texas Instruments và Analog Devices. Số chip này được quảng cáo là hàng đặt riêng, mới hoàn toàn, nhưng thực chất là linh kiện lỗi được tân trang và gắn lại nhãn.

Xem thêm
Công ty viễn thông Mỹ Ribbon Communications bị tấn công mạng kéo dài gần một năm
10:00, 01/11/2025

Công ty viễn thông Mỹ Ribbon Communications bị tấn công mạng kéo dài gần một năm

Ribbon Communications, công ty Mỹ chuyên cung cấp phần mềm, dịch vụ đám mây và giải pháp mạng cho nhiều nhà mạng lớn cùng một số cơ quan chính phủ, vừa công bố đã trở thành nạn nhân của một chiến dịch xâm nhập mạng kéo dài gần một năm, được cho là có liên hệ với một tác nhân nhà nước (nation-state actor).

Xem thêm