Theo thông tin vừa được công ty an ninh mạng Bkav phát đi, lỗ hổng Session Reaper xuất phát từ cách Magento xử lý dữ liệu thông qua Web API, cho phép kẻ tấn công chèn nội dung độc hại vào phiên làm việc (session) và tải lên web shell – tệp mã độc giúp duy trì quyền truy cập và điều khiển máy chủ.
Chỉ trong 48 giờ sau khi mã khai thác công khai, thế giới đã ghi nhận hơn 300 cuộc tấn công tự động nhắm vào hơn 130 máy chủ Magento.
Khai thác thành công, tin tặc có thể chiếm quyền quản trị hệ thống, rò rỉ dữ liệu thanh toán hoặc tạo tài khoản quản trị giả để mở rộng phạm vi tấn công. Các phiên bản Adobe Commerce và Magento Open Source phát hành trước tháng 10/2025, bao gồm các nhánh từ 2.4.9-alpha2 trở xuống đều dính lỗ hổng này.
Theo thống kê của Sansec Shield, dù Adobe đã phát hành bản vá khẩn cấp từ đầu tháng 9, đến nay vẫn còn khoảng 62% cửa hàng Magento chưa được cập nhật.
Với hơn 95.000 máy chủ Magento đang hoạt động công khai trên toàn cầu, con số này đồng nghĩa hàng nghìn website thương mại điện tử vẫn đang trong tình trạng dễ bị tấn công. Việc chậm trễ cập nhật chỉ một ngày cũng có thể khiến doanh nghiệp chịu thiệt hại nặng nề.
Chuyên gia an ninh mạng Bkav cảnh báo, Việt Nam nằm trong nhóm quốc gia có nguy cơ cao bị tấn công bởi lỗ hổng Session Reaper.
Tại Việt Nam, rất nhiều sàn thương mại điện tử, trong đó phải kể đến hàng trăm thương hiệu nổi tiếng trong lĩnh vực bán lẻ, thời trang và công nghệ… đang sử dụng Magento. Do đó, doanh nghiệp Việt Nam cần khẩn trương ứng phó lỗ hổng này.
Ngoài ra, các nghiên cứu, khảo sát từ quá trình xử lý sự cố an ninh mạng của Bkav cho thấy đây là nhóm mục tiêu dễ bị tổn thương nhất vì hầu hết hệ thống không có quy trình vá lỗi định kỳ hoặc thiếu lớp phòng thủ ở tầng ứng dụng (WAF).
Trong khi đó, các phiên bản Magento cũ hoặc module REST API chưa được kiểm soát được đánh giá là nhóm rủi ro cao, có khả năng bị tin tặc khai thác nhanh nếu không cập nhật kịp thời.
Bkav khuyến nghị các quản trị viên hệ thống Magento tại Việt Nam cần khẩn trương cập nhật bản vá chính thức từ Adobe, đồng thời kích hoạt tường lửa ứng dụng web (WAF) để lọc và chặn các gói tin bất thường.
“Các doanh nghiệp nên rà soát toàn bộ hệ thống, đặc biệt là kiểm tra sự xuất hiện của tệp PHP lạ trong thư mục, xem lại các tài khoản quản trị mới phát sinh. Trường hợp nghi ngờ bị xâm nhập, cần cách ly máy chủ, khôi phục từ bản sao lưu sạch và thay đổi toàn bộ mật khẩu, khóa truy cập”, chuyên gia an ninh mạng Bkav khuyến cáo.
Sau cuộc gặp thượng đỉnh giữa Tổng thống Mỹ Donald Trump và Chủ tịch Trung Quốc Tập Cận Bình, Washington và Bắc Kinh nhất trí thiết lập một “kênh liên lạc” nhằm trao đổi về các sự cố liên quan đến an toàn trí tuệ nhân tạo (AI), trong bối cảnh công nghệ AI đang phát triển nhanh và cạnh tranh công nghệ Mỹ - Trung ngày càng sâu sắc…
Lãnh đạo ASML cho biết tỷ trọng doanh thu của tập đoàn tại châu Âu hiện bằng 0%, trong khi trước đây là 1%, đơn giản vì Châu Âu không có nhu cầu với những loại máy móc chuyên dụng cao cấp...
Những vụ tấn công nhằm vào các sàn giao dịch và dự án blockchain cho thấy tài sản có thể được chuyển đi nhanh chóng trên toàn cầu, nhưng cũng có thể bị đánh cắp với quy mô hàng trăm triệu USD chỉ trong một vụ tấn công...
Việt Nam đang nổi lên như một thị trường tiên phong trong xu hướng “Agentic Social Commerce”, khi AI bắt đầu tham gia trực tiếp vào quá trình tương tác và mua bán trên mạng xã hội, đặc biệt trong mùa mua sắm cuối năm…
Phát biểu tại UNESCO ở Paris, Giáo hoàng Leo XIV cảnh báo trí tuệ nhân tạo (AI) có thể làm gia tăng quá trình phi nhân hóa nếu con người để công nghệ chi phối các mối quan hệ, giá trị và cách đánh giá con người…
Việt Nam chiếm 3,6% năng lực sản xuất thiết bị và linh kiện điện tử toàn cầu, đứng thứ sáu thế giới. Trung Quốc dẫn đầu với 58,8%, cao hơn tổng tỷ trọng của tất cả nền kinh tế còn lại trong bảng xếp hạng...
Ngân hàng Nhà nước Việt Nam đã cảnh báo hơn 5,1 triệu lượt khách hàng; gần 1,7 triệu lượt đã tạm dừng hoặc hủy giao dịch sau cảnh báo, với tổng giá trị trên 5,7 nghìn tỷ đồng.