Nhóm hacker mở rộng tấn công sau vụ đột nhập hệ thống của FBI

(CLO) Đơn vị an ninh mạng Mandiant thuộc Google vào ngày 25/9 thông báo nhóm hacker ShinyHunters (còn gọi là UNC6240) đã khởi động lại đợt "khai thác hàng loạt" đối với một lỗ hổng an ninh trong phần mềm quản trị doanh nghiệp PeopleSoft của Oracle.

Động thái này diễn ra sau khi các tin tặc tìm cách vượt qua các hàng rào phòng thủ tường lửa ứng dụng web (WAF) do nhiều tổ chức thiết lập kể từ sau các cuộc tấn công diễn ra vào mùa hè. Cảnh báo mới từ phía Google xuất hiện chỉ vài ngày sau khi nhóm ShinyHunters tuyên bố đã xâm nhập hệ thống và đánh cắp dữ liệu nhân sự quy mô lớn từ Cục Điều tra Liên bang Mỹ (FBI), gây lo ngại sâu sắc cho các tổ chức phụ thuộc vào PeopleSoft cho các chức năng quản lý nhân sự và vận hành cốt lõi.

Theo báo cáo phân tích từ Nhóm Phân tích Đe dọa của Google, lỗ hổng mang mã hiệu CVE-2026-35273 từng bị ShinyHunters khai thác trong khoảng thời gian từ ngày 27/5 đến ngày 9/6, nhắm mục tiêu chủ yếu vào các cơ sở giáo dục đại học. Đến ngày 10/6, Oracle đã phát hành một bản vá an ninh khẩn cấp ngoài chu kỳ để khắc phục sự cố.

oracle-campus-in-austin-2018.jpg
Trụ sở của Oracle ở Texas, Mỹ. Ảnh: Wikipedia

Tuy nhiên, thay vì áp dụng bản cập nhật phần mềm hoàn chỉnh, nhiều tổ chức lại chỉ điều chỉnh quy tắc tường lửa ứng dụng web (WAF) nhằm chặn các truy cập đến điểm cuối Environment Management Hub (PSEMHUB). Nhận diện được sơ hở này, các tin tặc đã biến đổi kỹ thuật tấn công, khiến các tường lửa bị qua mặt.

Trong đợt tấn công mở rộng lần này, Google xác nhận đã gửi thông báo tới hơn 100 tổ chức trên toàn cầu có nguy cơ bị ảnh hưởng. Các cuộc tấn công mới không còn giới hạn ở lĩnh vực giáo dục mà đã lan rộng ra hàng chục hệ thống thuộc nhiều ngành nghề khác nhau như công nghệ, dịch vụ CNTT, y tế, nông nghiệp, giao thông vận tải và cơ quan chính phủ. Bên cạnh việc xâm nhập, ShinyHunters còn triển khai mã độc cửa sau (backdoor) trên các máy chủ Windows. Mã độc này cho phép kẻ tấn công chiếm quyền điều khiển máy chủ, đánh cắp thông tin đăng nhập, quản lý tập tin, khởi tạo các giao thức kết nối từ xa và thực hiện hành vi tống tiền.

Trước đó vào ngày 22/9, ShinyHunters tuyên bố đã thâm nhập cổng thông tin tuyển dụng FBIjobs.gov của FBI, lấy cắp từ 2 đến 3 Terabyte dữ liệu chứa thông tin cá nhân của hầu hết nhân viên và ứng viên, bao gồm cả dữ liệu của Giám đốc FBI Kash Patel. Vào ngày 23/9, đại diện FBI chính thức xác nhận cơ quan này đang "tích cực và ráo riết điều tra" các báo cáo liên quan đến việc cổng thông tin bị xâm nhập.

Mặc dù phía FBI và các nhà nghiên cứu độc lập chưa đưa ra kết luận chính thức liệu lỗ hổng PeopleSoft có phải là con đường xâm nhập trực tiếp dẫn tới sự cố của FBI hay không, Google khuyến cáo tất cả các tổ chức đang vận hành PeopleSoft cần lập tức cài đặt bản vá của Oracle và kiểm tra kỹ lưỡng hệ thống thay vì chỉ trông chờ vào các giải pháp ngăn chặn tạm thời từ tường lửa.

Xem thêm

EU đề xuất cấm trẻ dưới 13 tuổi sử dụng mạng xã hội

EU đề xuất cấm trẻ dưới 13 tuổi sử dụng mạng xã hội

(CLO) Chủ tịch Ủy ban châu Âu Ursula von der Leyen ngày 17/9 công bố kế hoạch tăng cường bảo vệ trẻ em trên môi trường số, trong đó đề xuất cấm trẻ dưới 13 tuổi sử dụng mạng xã hội và yêu cầu các nền tảng thiết kế dịch vụ an toàn hơn cho người dùng nhỏ tuổi.

Cỡ chữ bài viết: