Với lỗ hổng nền tảng thương mại điện tử Adobe, tin tặc lợi dụng phiên đăng nhập của người dùng để thực thi mã từ xa và kiểm soát toàn bộ hệ thống.

11:18, 04/11/2025

lohongnentangthuongmaidientucuaadobeanhhuongdennhieudoanhnghiepvn.png

Lỗ hổng nền tảng thương mại điện tử Adobe ảnh hưởng đến doanh nghiệp. Ảnh: Bkav

Hơn 95.000 máy chủ Magento (Adobe Commerce) trên toàn cầu đang bị tấn công bởi một lỗ hổng nghiêm trọng có tên gọi Session Reaper. Với lỗ hổng này, tin tặc lợi dụng phiên đăng nhập của người dùng để thực thi mã từ xa và kiểm soát toàn bộ hệ thống. Các chuyên gia an ninh mạng Bkav đánh giá, Việt Nam nằm trong nhóm quốc gia có nguy cơ cao bị tấn công.

Ông Hoàng Trường Khương, chuyên gia an ninh mạng của Bkav cho biết, lỗ hổng SessionReaper xuất phát từ cách Magento xử lý dữ liệu thông qua Web API, cho phép kẻ tấn công chèn nội dung độc hại vào phiên làm việc (session) và tải lên web shell – tệp mã độc giúp duy trì quyền truy cập và điều khiển máy chủ.

Khai thác thành công, tin tặc có thể chiếm quyền quản trị hệ thống, rò rỉ dữ liệu thanh toán hoặc tạo tài khoản quản trị giả để mở rộng phạm vi tấn công. Các phiên bản Adobe Commerce và Magento Open Source phát hành trước tháng 10-2025, gồm các nhánh từ 2.4.9-alpha2 trở xuống đều dính lỗ hổng này.

Chỉ trong 48 giờ sau khi mã khai thác công khai, thế giới đã ghi nhận hơn 300 cuộc tấn công tự động nhắm vào hơn 130 máy chủ Magento. Dù Adobe đã phát hành bản vá khẩn cấp từ đầu tháng 9, đến nay vẫn còn khoảng 62% cửa hàng Magento chưa được cập nhật.

Với hơn 95.000 máy chủ Magento đang hoạt động công khai trên toàn cầu, con số này đồng nghĩa hàng nghìn website thương mại điện tử vẫn đang trong tình trạng dễ bị tấn công. Việc chậm trễ cập nhật có thể khiến doanh nghiệp chịu thiệt hại nặng nề.

Tại Việt Nam, không ít sàn thương mại điện tử, trong đó các thương hiệu trong lĩnh vực bán lẻ, thời trang và công nghệ… đang sử dụng Magento. Các nghiên cứu, khảo sát cũng như kinh nghiệm từ quá trình xử lý sự cố an ninh mạng của Bkav cho thấy, đây là nhóm mục tiêu dễ bị tổn thương nhất vì hầu hết hệ thống không có quy trình vá lỗi định kỳ hoặc thiếu lớp phòng thủ ở tầng ứng dụng (WAF). Trong khi đó, các phiên bản Magento cũ hoặc module REST API chưa được kiểm soát được đánh giá là nhóm rủi ro cao, có khả năng bị tin tặc khai thác nhanh nếu không cập nhật kịp thời.

Bkav khuyến nghị các quản trị viên hệ thống Magento tại Việt Nam cần khẩn trương cập nhật bản vá chính thức từ Adobe, đồng thời kích hoạt tường lửa ứng dụng web (WAF) để lọc và chặn các gói tin bất thường.

Doanh nghiệp nên rà soát toàn bộ hệ thống, đặc biệt là kiểm tra sự xuất hiện của tệp PHP lạ trong thư mục, xem lại các tài khoản quản trị mới phát sinh. Trường hợp nghi ngờ bị xâm nhập, cần cách ly máy chủ, khôi phục từ bản sao lưu sạch và thay đổi toàn bộ mật khẩu, khóa truy cập.

Theo Hanoimoi.vn


Ý kiến bạn đọc


Cùng chuyên mục
Khoa học thúc đẩy phát triển
Triển khai thực hiện Nghị quyết số 57-NQ/TW ngày 22/12/2024 của Bộ Chính trị về phát triển khoa học, công nghệ (KHCN), đổi mới sáng tạo và chuyển đổi số quốc gia đến năm 2030 tầm nhìn 2045, tỉnh Tuyên Quang xác định rõ đây là nhiệm vụ trọng tâm, xuyên suốt, là động lực then chốt cho phát triển nhanh và bền vững.
31/10/2025
Nhiều xe ý tưởng độc đáo mở đường xu hướng ô tô tương lai
Là sự kiện quan trọng bậc nhất châu Á về phương tiện di chuyển, Triển lãm Di chuyển Nhật Bản (JMS) 2025 trở thành sàn diễn để các hãng xe trình làng loạt ý tưởng (concept), thể hiện hơi hướng thiết kế, công nghệ của ô tô nói riêng và phương tiện di chuyển nói chung trong tương lai.
31/10/2025
Khai mạc triển lãm phương tiện di chuyển hàng đầu châu Á Japan Mobility Show 2025
Ngày 29-10, Japan Mobility Show (JMS) 2025 mở màn tại Tokyo (Nhật Bản), được định vị không chỉ là một “triển lãm ô tô” truyền thống, mà là một lễ hội di chuyển (mobility) kết hợp xe, công nghệ, dịch vụ và cả văn hoá.
31/10/2025
Chuyển đổi kép - động lực mới cho tăng trưởng kinh tế
Chiều 30-10, tại Hà Nội, Diễn đàn “Chuyển đổi kép - động lực cho tăng trưởng kinh tế: Góc nhìn từ chính sách đến thực tiễn” do Tạp chí Diễn đàn Doanh nghiệp tổ chức đã thu hút sự tham dự của nhiều nhà quản lý, chuyên gia và doanh nghiệp.
31/10/2025