Oracle bị tấn công, dữ liệu E-Business Suite bị đánh cắp tống tiền (lỗ hổng đã có PoC)

  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Một chiến dịch tấn công mới đang khiến cộng đồng an ninh mạng chấn động. Oracle xác nhận tin tặc đã đánh cắp dữ liệu từ hệ thống E-Business Suite (EBS) - nền tảng quản lý doanh nghiệp được nhiều tập đoàn lớn trên thế giới sử dụng. Sau khi xâm nhập, nhóm tấn công đã gửi hàng loạt email tống tiền tới lãnh đạo và bộ phận CNTT của các doanh nghiệp, đòi khoản chuộc lên tới 50 triệu USD.

E-Business Suite là nền tảng lõi phục vụ hàng nghìn tổ chức trên toàn cầu, từ ngân hàng, tập đoàn công nghiệp, đến cơ quan chính phủ. Do đó, việc dữ liệu EBS bị rò rỉ có thể làm tê liệt hoạt động kinh doanh, gây tổn thất tài chính và uy tín nghiêm trọng.

Theo thông tin từ Oracle, vụ việc liên quan đến những lỗ hổng đã được khắc phục trong bản vá bảo mật tháng 7/2025 (July Critical Patch Update). Tuy nhiên, một số tổ chức chưa kịp cập nhật, vô tình trở thành mục tiêu của tin tặc.

Từ cuối tháng 9, nhiều công ty bắt đầu nhận được email tống tiền kèm bằng chứng như ảnh chụp màn hình, danh sách tệp tin, thậm chí là trích xuất dữ liệu thực tế. Các email này được gửi từ tài khoản email hợp pháp bị chiếm quyền, khiến chúng vượt qua được các bộ lọc chống spam.

Nhóm tin tặc tự nhận là thành viên của băng nhóm Cl0p (một tổ chức khét tiếng từng đứng sau các vụ tấn công quy mô toàn cầu như MOVEit năm 2023). Dù chưa có xác nhận chính thức, nhiều bằng chứng kỹ thuật (ngôn ngữ trong email, địa chỉ liên hệ, cách trình bày thông điệp) đều trùng khớp với phong cách quen thuộc của Cl0p.
1759745001290.png
Theo điều tra ban đầu, các hacker lợi dụng điểm yếu trong cổng EBS tiếp xúc Internet. Một số nguồn cho rằng chúng lạm dụng chức năng đặt lại mật khẩu mặc định, trong khi nhiều chuyên gia nghiêng về khả năng khai thác lỗ hổng ứng dụng chưa được vá trong CPU tháng 7/2025.

Khi xâm nhập thành công, chúng sao chép toàn bộ dữ liệu doanh nghiệp, bao gồm: Thông tin tài chính, giao dịch, dữ liệu khách hàng và nhân viên. Sau đó, nhóm này gửi email đe dọa công bố dữ liệu nếu nạn nhân không chi tiền chuộc.

Điểm đáng chú ý là chiến dịch này có tính toán rất kỹ, các email được gửi từ hàng trăm tài khoản bị xâm nhập, khiến việc xác định nguồn gốc thực sự trở nên khó khăn.

Dù Oracle cho biết họ đang phối hợp với cơ quan chức năng để điều tra, song rủi ro hiện tại vẫn rất cao nếu hệ thống chưa được vá. Nhiều chuyên gia ví von: “Một bản vá bị bỏ quên có thể trở thành cánh cửa mở toang cho cả doanh nghiệp.”

Oracle khuyến nghị tất cả khách hàng của EBS cần kiểm tra ngay tình trạng bản vá tháng 7/2025 trên mọi môi trường, kể cả bản test, clone hay cổng quản trị nội bộ. Ngoài ra, chuyên gia bảo mật cũng đưa ra một số biện pháp cấp thiết:
  • Cập nhật đầy đủ bản vá CPU tháng 7/2025 cho tất cả hệ thống EBS.
  • Giám sát log truy cập để phát hiện hoạt động đặt lại mật khẩu bất thường.
  • Bật xác thực đa yếu tố (MFA) cho tất cả tài khoản EBS, đặc biệt là tài khoản quản trị.
  • Giới hạn quyền truy cập từ Internet, chỉ cho phép quản trị qua mạng nội bộ hoặc VPN an toàn.
  • Tăng cường bảo mật email (SPF, DKIM, DMARC) để ngăn việc lạm dụng tài khoản gửi thư tống tiền.
  • Kiểm tra tính toàn vẹn hệ thống và duy trì bản sao lưu ngoại tuyến.
Lỗ hổng này, được theo dõi là CVE-2025-61882, hiện đã nhận được khả năng phát hiện bằng chứng khái niệm công khai từ nhà nghiên cứu an ninh mạng rxerium, làm tăng đáng kể rủi ro cho các hệ thống chưa được vá.

CVE Details
Information
CVE IDCVE-2025-61882
Affected ProductOracle E-Business Suite (versions 12.2.3 – 12.2.14)
CVSS 3.1 Score9.8 (Critical)
ImpactRemote Code Execution without authentication
Exploit PrerequisitesNetwork access, no authentication required
Attack VectorNetwork (HTTP protocol)
ComponentOracle Concurrent Processing BI Publisher Integration
PoC AvailableYes (Nuclei detection template by rxerium)

Oracle đặc biệt khuyến cáo người dùng áp dụng ngay lập tức các bản cập nhật bảo mật đã được cung cấp và thông báo trong các bản tin cảnh báo.
Theo WhiteHat.vn
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back