Doanh nghiệp cần ứng phó với lỗ hổng nền tảng thương mại điện tử

03/11/2025 17:19
Tập đoàn Bkav cảnh báo về lỗ hổng nền tảng thương mại điện tử và doanh nghiệp Việt Nam cần khẩn trương ứng phó.

Ngày 3.11, Tập đoàn Bkav thông tin có hơn 95.000 máy chủ Magento (Adobe Commerce) trên toàn cầu đang bị tấn công bởi một lỗ hổng nghiêm trọng có tên gọi Session Reaper. Lỗ hổng này cho phép tin tặc lợi dụng phiên đăng nhập của người dùng để thực thi mã từ xa và kiểm soát toàn bộ hệ thống. Các chuyên gia an ninh mạng Bkav đánh giá, Việt Nam nằm trong nhóm quốc gia có nguy cơ cao bị tấn công bởi lỗ hổng này và các doanh nghiệp cần khẩn trương ứng phó.

Doanh nghiệp cần ứng phó với lỗ hổng nền tảng thương mại điện tử - Ảnh 1

Cảnh báo lỗ hổng nền tảng thương mại điện tử và doanh nghiệp Việt cần khẩn trương ứng phó

ẢNH: CTV

Chỉ trong 48 giờ sau khi mã khai thác công khai, thế giới đã ghi nhận hơn 300 cuộc tấn công tự động nhắm vào hơn 130 máy chủ Magento. Theo thống kê của Sansec Shield, dù Adobe đã phát hành bản vá khẩn cấp từ đầu tháng 9, đến nay vẫn còn khoảng 62% cửa hàng Magento chưa được cập nhật. Với hơn 95.000 máy chủ Magento đang hoạt động công khai trên toàn cầu, con số này đồng nghĩa hàng nghìn website thương mại điện tử vẫn đang trong tình trạng dễ bị tấn công . Việc chậm trễ cập nhật chỉ một ngày cũng có thể khiến doanh nghiệp chịu thiệt hại nặng nề.

Ông Hoàng Trường Khương, chuyên gia an ninh mạng của Bkav, cho biết lỗ hổng SessionReaper xuất phát từ cách máy chủ xử lý dữ liệu thông qua Web API, cho phép kẻ tấn công chèn nội dung độc hại vào phiên làm việc (session) và tải lên tệp mã độc giúp duy trì quyền truy cập và điều khiển máy chủ. Khi khai thác thành công, tin tặc có thể chiếm quyền quản trị hệ thống, rò rỉ dữ liệu thanh toán hoặc tạo tài khoản quản trị giả để mở rộng phạm vi tấn công . Các phiên bản Adobe Commerce và Magento Open Source phát hành trước tháng 10.2025, bao gồm các nhánh từ 2.4.9-alpha2 trở xuống đều dính lỗ hổng này.

Tại Việt Nam, rất nhiều sàn thương mại điện tử, trong đó phải kể đến hàng trăm thương hiệu nổi tiếng trong lĩnh vực bán lẻ, thời trang và công nghệ… đang sử dụng Magento. Các nghiên cứu, khảo sát cũng như kinh nghiệm từ quá trình xử lý sự cố an ninh mạng của Bkav đều cho thấy đây là nhóm mục tiêu dễ bị tổn thương nhất vì hầu hết hệ thống không có quy trình vá lỗi định kỳ hoặc thiếu lớp phòng thủ ở tầng ứng dụng (WAF). Trong khi đó, các phiên bản Magento cũ hoặc module REST API chưa được kiểm soát được đánh giá là nhóm rủi ro cao, có khả năng bị tin tặc khai thác nhanh nếu không cập nhật kịp thời.

Bkav khuyến nghị các quản trị viên hệ thống Magento tại Việt Nam cần khẩn trương cập nhật bản vá chính thức từ Adobe, đồng thời kích hoạt tường lửa ứng dụng web để lọc và chặn các gói tin bất thường. Các doanh nghiệp nên rà soát toàn bộ hệ thống, đặc biệt là kiểm tra sự xuất hiện của tệp PHP lạ trong thư mục, xem lại các tài khoản quản trị mới phát sinh. Trường hợp nghi ngờ bị xâm nhập, cần cách ly máy chủ, khôi phục từ bản sao lưu sạch và thay đổi toàn bộ mật khẩu, khóa truy cập.

Tin mới

Thái Lan: Cầu đi bộ bất ngờ sập kinh hoàng, đè bẹp nhiều ô tô
6 giờ trước
Một vụ tai nạn nghiêm trọng xảy ra vào sáng ngày 18/12, khi cầu vượt dành cho người đi bộ bất ngờ sập xuống, đè lên nhiều phương tiện đang lưu thông trên đường Bang Na-Trat (tỉnh Samut Prakan, Thái Lan).
Ngày mai, chính thức khánh thành sân vận động trị giá hơn 500 tỷ đồng, 22.000 chỗ ngồi lớn nhất miền núi phía Bắc
6 giờ trước
Sau khi hoàn thành, sân vận động Thái Nguyên sẽ là sân vận động lớn nhất các tỉnh Trung du, Miền núi phía Bắc
Lạm phát Mỹ bất ngờ giảm mạnh: Giới chuyên gia đồng loạt cảnh báo 'đây không phải tín hiệu đáng mừng'
6 giờ trước
Chỉ số lạm phát của Mỹ bất ngờ giảm trong tháng 11, mang đến một tia hy vọng về xu hướng hạ nhiệt giá cả. Tuy nhiên, các chuyên gia kinh tế khuyến cáo không nên quá lạc quan với số liệu này.
Nam shipper mang con gái nhỏ đi giao 43 đơn/ngày: Sự thật phía sau khiến dân mạng phẫn nộ
5 giờ trước
Một người có sức ảnh hưởng trên mạng xã hội tại Trung Quốc sở hữu hơn 400.000 người theo dõi đã bị cảnh sát bắt giữ sau khi bị phát hiện bịa đặt câu chuyện đời tư nhằm tạo hình ảnh người cha đơn thân nghèo khó, qua đó kiếm tiền từ mạng xã hội.
Ngày mai, Hà Nội sẽ khởi công tuyến metro dài gần 40km, hơn 72.000 tỷ đồng kết nối ngoại ô đến trung tâm Thành phố
5 giờ trước
Dự kiến sáng 19/12, TP Hà Nội sẽ khởi công Tuyến đường sắt đô thị số 5, Văn Cao - Ngọc Khánh - Láng - Hòa Lạc với tổng mức đầu tư trên 72.000 tỷ đồng.

Bảng giá cập nhật trực tuyến

Cao su

RUBBER

0 VNĐ / tấn

0.00 JPY / kg

0.00 %

- 0.00

Đường

SUGAR

8.405.564 VNĐ / tấn

14.48 UScents / lb

1.90 %

- 0.28

Cacao

COCOA

156.088.982 VNĐ / tấn

5,928.00 USD / mt

0.84 %

- 50.00

Cà phê Arabica

COFFEE ARABICA

0 VNĐ / tấn

0.00 UScents / lb

0.00 %

- 0.00

Gạo

RICE

0 VNĐ / tấn

0.00 USD / CWT

0.00 %

- 0.00

Đậu nành

SOYBEANS

0 VNĐ / tấn

0.00 UScents / bu

0.00 %

- 0.00

Bột đậu nành

SOYBEAN MEAL

8.768.374 VNĐ / tấn

302.10 USD / ust

0.03 %

+ 0.10

» Xem tất cả giá Nông sản

Tin cùng chuyên mục

Một thế hệ vô hình
5 giờ trước
Bên dưới bề mặt trấn an đó là một sự xói mòn lặng lẽ.
Trung Quốc cử đặc phái viên hòa giải xung đột Campuchia - Thái Lan
4 giờ trước
Đặc phái viên của Trung Quốc về các vấn đề châu Á sẽ tới Campuchia và Thái Lan để làm trung gian hòa giải cuộc xung đột đang diễn ra tại biên giới hai nước.
Dòng chữ cuối hồ sơ làm lộ cú lật kèo: Đối tác Trung Quốc thành chủ nợ rồi "thâu tóm" gã khổng lồ của Mỹ
4 giờ trước
Khi iRobot – công ty tiên phong về máy hút bụi robot tại Mỹ – nộp đơn xin bảo hộ phá sản, ít người chú ý đến chữ ký của bên nhận chuyển nhượng ở cuối hồ sơ.
Tổng thống Trump: Nước Mỹ 'hoàn toàn chết' trước khi trở thành 'quốc gia nóng nhất thế giới'
3 giờ trước
“Một năm trước, đất nước chúng ta [Mỹ] đã chết. Chúng ta hoàn toàn đã chết”, ông Trump nói. “Đất nước chúng ta đã sẵn sàng sụp đổ. Thất bại hoàn toàn.”