Lỗ hổng Zero-Day Oracle nghiêm trọng: Rủi ro an ninh ập đến

Lỗ hổng Zero-Day Oracle nghiêm trọng: Rủi ro an ninh ập đến
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Một lỗ hổng zero-day nghiêm trọng trong Oracle PeopleSoft đã khiến Hội đồng Châu Âu và hàng loạt tổ chức khác đối mặt với nguy cơ đánh cắp dữ liệu và tống tiền trong tháng 5 và đầu tháng 6 năm 2026. Nhóm tin tặc ShinyHunters đã khai thác lỗ hổng này trên khoảng 100 tổ chức và 300 phiên bản trên toàn thế giới.

Các kẻ tấn công nhắm vào các lớp quản lý và cấu hình của hệ thống lập kế hoạch nguồn lực doanh nghiệp (ERP), đánh cắp các bản ghi nhạy cảm. Trong số đó bao gồm dữ liệu cá nhân của nhân viên và sinh viên, thông tin bảng lương, thuế và tài chính, hồ sơ sức khỏe, cũng như giấy tờ nhập cư và hộ chiếu. AgentCypher.ai ước tính các yêu cầu tống tiền dao động từ 400.000 USD đến 2,3 triệu USD cho mỗi nạn nhân, thường bằng Bitcoin, mặc dù tổng số tiền vẫn chưa được tiết lộ. Hội đồng Châu Âu đã từ chối đàm phán hoặc trả tiền.

Sự lỗi thời của biên giới an ninh truyền thống

Sự cố này cho thấy tại sao biên giới an ninh truyền thống không còn là một ranh giới đáng tin cậy. Người dùng, ứng dụng và dữ liệu hiện nay trải rộng trên các nền tảng đám mây, dịch vụ SaaS, thiết bị từ xa và môi trường của bên thứ ba. Do đó, an ninh không thể chỉ phụ thuộc vào việc một tài sản nằm bên trong hay bên ngoài mạng lưới doanh nghiệp.

Các yếu tố như danh tính, độ tin cậy của thiết bị, quyền truy cập tối thiểu và xác minh liên tục trở nên quan trọng hơn. Tư duy cốt lõi là giả định rằng việc xâm phạm có thể xảy ra và xây dựng hệ thống xung quanh việc ngăn chặn, phát hiện, cô lập và phục hồi.

Mark Child, CEO của Quantum Evolve, cho biết an ninh biên giới giả định rằng các tổ chức có thể bảo vệ một ranh giới rõ ràng bằng tường lửa, VPN và phân đoạn mạng. Mô hình này ngày càng trở nên không bền vững khi các ứng dụng, khối lượng công việc và người dùng lan rộng khắp các dịch vụ đám mây, API, môi trường di động và hệ sinh thái của bên thứ ba.

Trí tuệ nhân tạo (AI) đang thúc đẩy sự thay đổi này bằng cách hỗ trợ kẻ tấn công tự động hóa việc thu thập thông tin tình báo, tạo ra các chiến dịch kỹ thuật xã hội thuyết phục và xác định các điểm yếu ở quy mô lớn. Máy tính lượng tử mang đến một rủi ro dài hạn hơn đối với mật mã hiện đang được tin cậy, do đó các tổ chức nên lên kế hoạch cho khả năng phục hồi mật mã ngay từ bây giờ.

Zero Trust là giải pháp thiết yếu

Do đó, Zero Trust là giải pháp thiết yếu. Nó xem biên giới là dễ bị xuyên thủng và nhấn mạnh danh tính, xác minh liên tục, quyền truy cập tối thiểu, bảo vệ dữ liệu và phục hồi. Mục tiêu không chỉ là ngăn chặn sự xâm phạm, mà còn là phát hiện, cô lập và sống sót sau các thất bại trong kiểm soát.

Rủi ro từ chuỗi cung ứng và sự tập trung

Mỗi dịch vụ đám mây hoặc SaaS bổ sung một sự phụ thuộc, và các nhà cung cấp thường phụ thuộc vào những người khác. Một tổ chức có thể có các kiểm soát nội bộ mạnh mẽ nhưng vẫn bị phơi nhiễm bởi một sự cố xảy ra nhiều lớp trong chuỗi. Rủi ro chuỗi cung ứng là rủi ro được kế thừa, vì vậy các tổ chức phải hiểu không chỉ các nhà cung cấp của họ, mà còn cả các dịch vụ quan trọng mà các nhà cung cấp đó sử dụng.

Child lưu ý rằng các nền tảng đám mây và SaaS cải thiện sự linh hoạt và giảm gánh nặng quản lý cơ sở hạ tầng, đồng thời tạo ra rủi ro tập trung. Các tổ chức ngày càng dựa vào một nhóm nhỏ các nhà cung cấp dịch vụ đám mây, danh tính và dịch vụ được quản lý có quyền truy cập đặc quyền vào dữ liệu nhạy cảm và các quy trình cốt lõi.

Các mô hình AI, API, agent và dịch vụ xử lý dữ liệu bổ sung thêm các sự phụ thuộc và câu hỏi về nơi dữ liệu được xử lý, những mô hình nào có thể truy cập dữ liệu đó và điều gì sẽ xảy ra nếu một nhà cung cấp bị xâm phạm. Việc trì hoãn cập nhật bản vá có thể biến những điểm yếu này thành các sự kiện khai thác hàng loạt.

Tốc độ khai thác và tầm quan trọng của việc vá lỗi

Khoảng thời gian từ khi tiết lộ lỗ hổng đến khi khai thác tích cực hiện nay là cực kỳ ngắn. Quét tự động có nghĩa là kẻ tấn công không cần nhắm mục tiêu vào một tổ chức cụ thể; các hệ thống bị phơi nhiễm, dễ bị tổn thương có thể nhanh chóng bị phát hiện. Một bản vá được phát hành không loại bỏ rủi ro cho đến khi nó được triển khai hoặc lỗ hổng được giảm thiểu bằng cách khác. Các hệ thống đối mặt với Internet, cơ sở hạ tầng danh tính và các lỗ hổng được biết là đang bị khai thác nên được ưu tiên.

Child cảnh báo rằng các lỗ hổng công khai có thể nhanh chóng được công nghiệp hóa thông qua quét tự động, các framework khai thác và các công cụ hỗ trợ bởi AI. Nếu không có việc phát hiện tài sản hiệu quả, ưu tiên hóa và vá lỗi dựa trên rủi ro, một điểm yếu lý thuyết có thể trở thành một sự cố xâm nhập tích cực chỉ trong vài ngày hoặc vài giờ.

Phục hồi và khả năng phục hồi

Việc xâm phạm đám mây có thể trở thành một sự cố trên toàn doanh nghiệp, ảnh hưởng đến tính khả dụng, tính toàn vẹn, truy cập dữ liệu, dịch vụ danh tính và các quy trình quan trọng cùng một lúc. Nếu một dịch vụ quan trọng bị lỗi, các tổ chức có thể đồng thời mất khả năng xác thực, liên lạc, hệ thống khách hàng và môi trường phát triển.

Việc khôi phục tính khả dụng là không đủ nếu danh tính, cấu hình hoặc dữ liệu không thể được tin cậy. Phục hồi có nghĩa là khôi phục các hoạt động kinh doanh đáng tin cậy, bao gồm các mô hình AI, agent, API, quy trình dữ liệu và danh tính mà chúng hoạt động thông qua đó.

Các bản sao lưu được mã hóa, phân tán về mặt địa lý vẫn là một trong những biện pháp kiểm soát khả năng phục hồi mạnh mẽ nhất. Chúng nên được cách ly khỏi môi trường sản xuất nếu có thể để một sự cố đám mây, một cuộc tấn công mạng hoặc một sự cố vật lý không thể phá hủy cả môi trường hoạt động và môi trường khôi phục.

Các bản sao không thể thay đổi hoặc ngoại tuyến nên bảo vệ các hệ thống quan trọng nhất. Kẻ tấn công xâm phạm môi trường sản xuất không được tự động có khả năng xóa khả năng phục hồi.

Các mục tiêu thời gian phục hồi (RTO) nên bắt đầu từ phía doanh nghiệp. Câu hỏi quan trọng là một dịch vụ có thể không khả dụng trong bao lâu trước khi tác động trở nên không thể chấp nhận được. Các nhóm CNTT và an ninh sau đó có thể thiết kế hệ thống và quy trình phục hồi để đáp ứng yêu cầu đó.

Không phải mọi dịch vụ đều cần phục hồi trong 5 phút. Ưu tiên nên phản ánh mức độ quan trọng của hoạt động kinh doanh, quy định và tác động hoạt động; RTO là các quyết định kinh doanh được hỗ trợ bởi công nghệ, không phải là mục tiêu áp đặt lên doanh nghiệp.

Các bản sao lưu và kế hoạch phục hồi phải được kiểm tra thường xuyên. Khả năng nhân bản có thể dừng lại, thông tin xác thực hết hạn, các sự phụ thuộc thay đổi và tài liệu trở nên lỗi thời. Việc kiểm tra phải chứng minh rằng hệ thống có thể được khôi phục và doanh nghiệp có thể hoạt động sau đó. Một bản sao lưu khác với khả năng phục hồi.

Danh tính là biên giới mới

Danh tính là biên giới mới. Kẻ tấn công có thể không cần phải xâm nhập mạng nếu họ có được một tài khoản đặc quyền, một session token hoặc một thông tin xác thực API. Xác thực đa yếu tố, quản lý truy cập đặc quyền, quyền truy cập tối thiểu và giám sát mạnh mẽ là cần thiết.

Khả năng phục hồi cũng đòi hỏi một kế hoạch cho sự cố danh tính: nếu nhà cung cấp danh tính không khả dụng hoặc bị xâm phạm, làm thế nào quản trị viên có thể lấy lại quyền kiểm soát? Câu hỏi này thuộc về mọi kế hoạch khắc phục thảm họa nghiêm túc.

Hiểu rõ sự tập trung và phụ thuộc

Các tổ chức phải hiểu rủi ro tập trung. Một số nhà cung cấp có vẻ độc lập có thể dựa vào cùng một nhà cung cấp siêu quy mô, nhà cung cấp danh tính, nhà mạng viễn thông hoặc nền tảng. Do đó, lập bản đồ sự phụ thuộc là rất quan trọng.

Đối với các dịch vụ thiết yếu, các tổ chức nên xem xét các bản sao lưu độc lập, liên lạc thay thế, các nhà cung cấp thứ cấp và các quy trình thủ công được ghi lại, tập trung vào các sự phụ thuộc mà việc ngừng hoạt động đồng thời sẽ gây ra tác hại lớn nhất.

Bài học cốt lõi và các ưu tiên

Bài học cốt lõi là an ninh mạng và hoạt động kinh doanh liên tục không thể hoạt động riêng biệt. Các nhóm an ninh phải chấp nhận rằng các biện pháp kiểm soát phòng ngừa có thể thất bại, trong khi các nhóm hoạt động kinh doanh phải nhận ra rằng việc phục hồi sau sự cố mạng khác với sự cố thông thường vì hệ thống, thông tin xác thực và dữ liệu đều có thể không đáng tin cậy.

Các ưu tiên rất rõ ràng: lập bản đồ các sự phụ thuộc quan trọng, bảo vệ danh tính, vá các lỗ hổng có rủi ro cao một cách nhanh chóng, duy trì các bản sao lưu được cách ly và kiểm tra phục hồi thường xuyên. Khả năng phục hồi cũng phải mở rộng đến các nhà cung cấp, từ mua sắm và hợp đồng đến giám sát và lập kế hoạch chấm dứt.

Mục tiêu không phải là làm cho thất bại trở nên không thể xảy ra, mà là đảm bảo rằng thất bại không trở thành thảm họa.

Nguồn: CISA