Bimbo Bakeries USA, chi nhánh tại Mỹ của công ty bánh kẹo lớn nhất thế giới, đã xác nhận dữ liệu nhân viên bị tin tặc đánh cắp thông qua việc khai thác một lỗ hổng zero-day trong Oracle E-Business Suite (EBS). Vụ việc này nối dài danh sách các tổ chức bị ảnh hưởng bởi chiến dịch tống tiền toàn cầu của băng nhóm ransomware Clop nhắm vào khách hàng Oracle.
Chi tiết vụ tấn công và lỗ hổng
Theo thư thông báo ngày 31 tháng 8 năm 2026, gửi đến Văn phòng Tổng chưởng lý California vào ngày 4 tháng 9, tập đoàn bánh kẹo cho biết sự cố bắt nguồn từ một nhà cung cấp bên thứ ba sử dụng Oracle EBS. Cuộc điều tra của công ty xác định vào ngày 6 tháng 12 năm 2025, kẻ tấn công đã khai thác lỗ hổng zero-day để truy cập các tệp tin lưu trữ trên nền tảng.
Bimbo Bakeries đã áp dụng các bản vá khẩn cấp của Oracle ngay khi phát hiện ra lỗ hổng và tiến hành đánh giá pháp y để xác định chính xác dữ liệu nào đã bị lộ. Quá trình này kéo dài nhiều tháng. Đến ngày 19 tháng 8 năm 2026, công ty mới xác nhận một trong các tệp bị đánh cắp chứa tên và số An sinh xã hội của các nạn nhân, kích hoạt quy trình thông báo chính thức theo luật tiết lộ vi phạm dữ liệu của bang.
Thông tin về lỗ hổng CVE-2025-61882
Mặc dù thư của Bimbo Bakeries không nêu rõ chi tiết lỗ hổng, nhưng thời gian và nhà cung cấp phù hợp với chiến dịch được ghi nhận rộng rãi liên quan đến CVE-2025-61882. Đây là một lỗ hổng nghiêm trọng thuộc loại thực thi mã từ xa không xác thực (unauthenticated remote code execution) trong thành phần Tích hợp BI Publisher của mô-đun Concurrent Processing trong Oracle EBS. Lỗ hổng này được đánh giá 9.8 trên thang điểm CVSS, cho phép kẻ tấn công thực thi mã tùy ý trên các máy chủ EBS chưa được vá mà không cần thông tin xác thực hợp lệ.
Các nhà nghiên cứu đã truy vết việc khai thác lỗ hổng này trở lại tháng 8 năm 2025, vài tuần trước khi Oracle phát hành bản vá khẩn cấp vào ngày 4 tháng 10 năm 2025. Nhóm nghiên cứu đã quy kết chiến dịch cho nhóm tống tiền Clop, những kẻ đã sử dụng lỗ hổng này để đánh cắp dữ liệu từ nhiều khách hàng Oracle EBS, bao gồm cả Đại học Harvard và The Washington Post, trước khi gây áp lực bằng các yêu cầu đòi tiền chuộc.
CISA đã bổ sung lỗ hổng này vào danh mục Các lỗ hổng đã biết bị khai thác (Known Exploited Vulnerabilities) ngay sau khi Oracle công bố. Tuy nhiên, Bimbo Bakeries chưa công khai quy kết vụ tấn công cho Clop, tiết lộ số lượng cá nhân bị ảnh hưởng, hoặc xác nhận liệu họ có nhận được yêu cầu tống tiền hay không.
Các hành động và khuyến nghị bảo mật
Bimbo Bakeries cho biết họ đang “đánh giá lại mối quan hệ với các nhà cung cấp” sau sự cố và cung cấp cho các cá nhân bị ảnh hưởng 12 tháng dịch vụ giám sát tín dụng và hỗ trợ gian lận miễn phí thông qua Cyberscout. Các chuyên gia bảo mật tiếp tục kêu gọi các tổ chức vẫn đang sử dụng các phiên bản Oracle EBS từ 12.2.3 đến 12.2.14 xác nhận đã áp dụng bản vá khẩn cấp tháng 10 năm 2025.
Bên cạnh đó, các tổ chức cần kiểm tra nhật ký (logs) để phát hiện các hoạt động BI Publisher đáng ngờ có từ giữa năm 2025 và xoay vòng các thông tin xác thực liên quan đến các tích hợp EBS. Với tính nhạy cảm của dữ liệu bị đánh cắp, các cá nhân bị ảnh hưởng nên theo dõi báo cáo tín dụng, kích hoạt cảnh báo gian lận và cảnh giác với các nỗ lực tấn công lừa đảo (phishing) đề cập đến vụ vi phạm dữ liệu này.
Để phòng ngừa và ứng phó với các mối đe dọa mạng tương tự, việc cập nhật bản vá kịp thời và rà soát các cấu hình hệ thống là vô cùng quan trọng. Việc này giúp giảm thiểu rủi ro bảo mật và ngăn chặn các cuộc tấn công khai thác lỗ hổng chưa được biết đến.
Tìm hiểu thêm về cách triển khai AI SOC hiệu quả với Playbook Triển khai AI SOC Miễn phí năm 2026.










