Điểm nổi bật bài viết:
- Tổ chức tội phạm mạng Cl0p đã khai thác lỗ hổng zero-day trong Oracle’s E-Business Suite, dẫn đến các sự cố rò rỉ dữ liệu nghiêm trọng đối với hàng chục tập đoàn lớn. Nhóm ransomware này yêu cầu các khoản tiền chuộc đáng kể từ một số công ty lớn nhất thế giới, được cho là bao gồm Broadcom, Estée Lauder, Mazda và Canon.
- Lỗ hổng zero-day là một lỗ hổng bảo mật trong phần mềm, phần cứng hoặc firmware mà nhà phát triển chưa biết đến, do đó dễ bị tấn công bởi tội phạm mạng và các tác nhân độc hại khác.
- Đến nay, hơn 100 công ty đã bị ảnh hưởng bởi các cuộc tấn công Oracle EBS của Cl0p. Trong vòng 24 giờ từ ngày 20/11 đến ngày 21/11, nhóm này được cho là đã khai thác lỗ hổng và xuất dữ liệu từ 29 công ty. Các công ty này có trụ sở từ Mỹ, Nhật Bản, cho đến Ả Rập Xê Út và bao gồm nhiều tập đoàn trị giá hàng trăm tỷ đô la.
Bắt đầu từ Thứ Năm, ngày 20/11, và kéo dài sang ngày tiếp theo, tổ chức tội phạm mạng Cl0p đã khai thác lỗ hổng zero-day trong Oracle’s E-Business Suite, dẫn đến các sự cố rò rỉ dữ liệu nghiêm trọng đối với hàng chục tập đoàn lớn. Nhóm ransomware này yêu cầu khoản tiền chuộc lớn từ một số công ty lớn nhất thế giới, được cho là bao gồm Broadcom, Estée Lauder, Mazda và Canon. Trong một email do Cl0p gửi và truyền thông thu thập được, các tội phạm mạng này nhấn mạnh rằng họ “không tìm kiếm quyền lực chính trị hay quan tâm đến bất kỳ doanh nghiệp nào.” Mục tiêu duy nhất của tổ chức là ép các công ty bị nhắm đến “thanh toán khoản tiền đã yêu cầu.”
Cl0p là ai?
Nhóm tội phạm mạng chịu trách nhiệm về các cuộc tấn công vào khách hàng Oracle E-Business Suite tự xưng là Cl0p. Nhóm nói tiếng Nga này đã xuất hiện ít nhất từ năm 2019 và đã tiến hành nhiều cuộc tấn công ransomware quy mô lớn kể từ khi thành lập. Cl0p nổi tiếng với các kỹ thuật tống tiền tinh vi và phần mềm độc hại tiên tiến của mình, đã tống tiền thành công hơn 500 triệu đô la cho đến nay.
Theo Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA), Cl0p “nổi tiếng với việc thường xuyên thay đổi phần mềm độc hại và dẫn đầu các xu hướng phân phối phần mềm độc hại tội phạm toàn cầu.” Được xem là “một trong những nhà phân phối phishing và malspam lớn nhất trên thế giới”, Cl0p đã khai thác rò rỉ dữ liệu của hơn 8.000 công ty, bao gồm 3.000 tổ chức tại Mỹ, kể từ khi xuất hiện sáu năm trước.
Lỗ hổng zero-day là gì và Cl0p đã khai thác như thế nào?
Lỗ hổng zero-day là một lỗ hổng bảo mật trong phần mềm, phần cứng hoặc firmware mà nhà phát triển chưa biết đến, do đó dễ bị tấn công bởi tội phạm mạng và các tác nhân độc hại khác. Như Văn phòng Công nghệ sáng tạo Đại học Tennessee đã mô tả,
“Lỗ hổng zero-day giống như một cửa bẫy ẩn trong ứng dụng hoặc hệ điều hành yêu thích của bạn.”
Thuật ngữ “zero-day” đề cập đến khoảng thời gian mà nhà phát triển, chuyên gia an ninh mạng và các bên liên quan đã nhận thức về lỗ hổng bảo mật. Đúng như tên gọi, các lỗ hổng zero-day chưa được nhà phát triển vá hoặc sửa chữa vì họ chưa biết đến sự tồn tại của chúng. Lỗ hổng này cho phép tin tặc xâm nhập để đánh cắp và xuất dữ liệu nhạy cảm, cài đặt phần mềm độc hại hoặc tiến hành các hành vi nguy hiểm khác nhằm thực hiện nhiều mục đích khác nhau.
Trong trường hợp tấn công Oracle E-Business Suite hiện tại, Cl0p đã khai thác hai lỗ hổng zero-day đã được biết đến. Cả hai đều ảnh hưởng tới các phiên bản Oracle EBS từ 12.2.3 đến 12.2.14.
- CVE-2025-61882: CVE này (common vulnerabilities and exposures — lỗ hổng và phơi bày thường gặp) là một lỗ hổng trong BI Publisher Integration thuộc phần mềm thương mại điện tử Oracle. Theo Trung tâm An ninh mạng quốc gia Anh, lỗ hổng này cho phép tin tặc không xác thực “gửi các yêu cầu HTTP được tạo riêng đến thành phần bị ảnh hưởng, dẫn đến kiểm soát toàn bộ hệ thống.” CVE-2025-61882 đã giúp Cl0p truy cập trực tiếp vào hệ thống mục tiêu.
- CVE-2025-21884: Lỗ hổng này tập trung vào giao diện người dùng Runtime của Oracle Configurator. Theo CISA, CVE này “cho phép tin tặc không xác thực có thể truy cập mạng thông qua HTTP để xâm nhập Oracle Configurator.” Nếu thực hiện thành công, CVE-2025-21884 có thể cho phép tin tặc truy cập trái phép vào dữ liệu quan trọng hoặc nhạy cảm.
Nhóm tội phạm mạng đã khai thác Oracle trong bao lâu?
Các cuộc tấn công ransomware của Cl0p vào phần mềm Oracle E-Business bắt đầu từ cuối tháng 9.
Trong hai tháng vừa qua, mức độ hoạt động của nhóm này đã lan rộng dần, và cho đến nay Cl0p đã liệt kê hơn 100 tổ chức bị nhắm mục tiêu chỉ riêng từ các cuộc tấn công Oracle EBS. Dữ liệu của 77 công ty trong số này đã bị rò rỉ trên các tệp torrent hoặc liên kết magnet.
Những công ty nào bị ảnh hưởng bởi cuộc tấn công ransomware?
Tính đến thời điểm hiện tại, hơn 100 công ty được cho là đã bị ảnh hưởng bởi các cuộc tấn công Oracle EBS của Cl0p. Trong vòng 24 giờ từ ngày 20/11 đến ngày 21/11, nhóm này được báo cáo đã khai thác lỗ hổng và lấy dữ liệu từ thêm 29 công ty. Các công ty này có trụ sở trải dài từ Mỹ đến Nhật Bản và Ả Rập Xê Út, bao gồm nhiều tập đoàn trị giá hàng trăm tỷ đô la.
Các công ty bị khai thác trong cuộc tấn công ransomware ngày 20/11
- Oracle
- Michelin
- Broadcom
- The Estée Lauder Companies
- Humana
- Fruit of the Loom
- Abbott Laboratories
- Grupo Bimbo
- A10
- Envoy
- Canon
- Greater Cleveland RTA
- Frontrol
- MAS Holdings
- Trane Technologies
- Treet Corp
- University of Phoenix
- L&L Products
- Worley
- Mazda
- Fleet Management Limited
- Alshaya Group
- Bechtel Corporation
- WellBiz Brands, Inc.
- Dooney & Bourke
- Greenball
- Sumitomo Chemical
- Aljomaih Automotive Company (AAC)
Có những biện pháp gì để giảm thiểu các cuộc tấn công mạng?
Từ đầu tháng 10, Oracle đã phát hành hai cảnh báo bảo mật chính thông báo cho người dùng về lỗ hổng liên quan đến các cuộc tấn công zero-day của Cl0p. Cảnh báo bảo mật đầu tiên đề cập đến CVE-2025-61882. “Lỗ hổng này có thể bị khai thác từ xa mà không cần xác thực, tức là hacker có thể khai thác qua mạng mà không cần tên người dùng và mật khẩu,” Oracle giải thích trong cảnh báo bảo mật. “Oracle khuyến nghị khách hàng nên triển khai các bản cập nhật được cung cấp trong Cảnh báo bảo mật này càng sớm càng tốt.” Bản cập nhật đi kèm với tài liệu hướng dẫn truy cập và cài đặt bản vá bảo mật.
Oracle đã gửi cảnh báo bảo mật thứ hai để giải quyết CEV-2025-61884. Cảnh báo này cũng kèm theo tài liệu hướng dẫn cập nhật bản vá, thúc giục người dùng triển khai cập nhật càng sớm càng tốt để tránh sự cố bảo mật nghiêm trọng hoặc các hậu quả tiêu cực khác.
Cl0p đe dọa làm gì nếu doanh nghiệp không tuân thủ?
Dựa trên nội dung email của Cl0p được công bố bởi Mandiant, công ty an ninh mạng thuộc Google, nguồn sức ép chính của Cl0p là dữ liệu nhạy cảm đã lấy được từ Oracle EBS. Trong thông điệp này, nhóm tội phạm mạng cảnh báo rằng các doanh nghiệp không trả tiền chuộc sẽ chứng kiến dữ liệu khách hàng của họ bị rò rỉ, có thể bán cho “các tác nhân đen tối,” đăng tải trên blog nhóm hoặc qua các kênh torrent.
Mandiant cũng đưa ra tuyên bố quan trọng về phương thức vận hành của nhóm tội phạm mạng này. Công ty an ninh mạng cho biết trong các chiến dịch trước đây mà Cl0p thực hiện, “các đối tượng thường chờ vài tuần trước khi đăng dữ liệu của nạn nhân.” Điều này cho thấy các công ty mới nhất bị tấn công còn có thời gian trước khi dữ liệu khách hàng bị rò rỉ theo hình thức mà Cl0p từng sử dụng.
Xem các lỗ hổng nhà cung cấp của bạn với Z2Data
Đối với các nhà sản xuất thiết bị gốc (OEM) và các doanh nghiệp khác, rủi ro nhà cung cấp là một biến động động và khó lường trong chuỗi cung ứng. Như các cuộc tấn công lỗ hổng zero-day vào Oracle đã cho thấy, doanh nghiệp có thể chịu hậu quả nghiêm trọng do gián đoạn từ nhà cung cấp, và việc khắc phục ngay lập tức không phải lúc nào cũng khả thi. Trong sáu tuần qua, các công ty Fortune 500 như Broadcom, Abbott Laboratories và Estée Lauder đều được báo cáo đã gặp sự cố rò rỉ dữ liệu nghiêm trọng do lỗ hổng từ nhà cung cấp phần mềm của họ là Oracle.
Sự dễ tổn thương trước các lỗ hổng của nhà cung cấp không phải là trạng thái bắt buộc. Doanh nghiệp có thể sử dụng một nền tảng quản lý rủi ro chuỗi cung ứng (SCRM — supply chain risk management) để tự bảo vệ mình trước các rủi ro tiềm ẩn từ phía nhà cung cấp.
Tuy nhiên, sự dễ tổn thương trước lỗ hổng của nhà cung cấp không phải là điều không thể thay đổi. Doanh nghiệp có thể sử dụng một nền tảng quản lý rủi ro chuỗi cung ứng (SCRM) để củng cố khả năng chống chịu trước các rủi ro tiềm ẩn gây ra bởi nhà cung cấp. Công cụ SCRM Z2Data duy trì một trung tâm quản lý rủi ro toàn diện, với đánh giá rủi ro của hơn 100.000 nhà cung cấp trên toàn cầu. Mỗi đánh giá tổng hợp 12 yếu tố riêng biệt nhằm đưa ra một phân tích đa chiều về mức độ đe dọa từ từng nhà cung cấp cụ thể. Các yếu tố rủi ro do Z2Data phân tích bao gồm:
- Phụ thuộc nguồn cung ứng
- Tác động thuế quan
- Tuân thủ thương mại
- Rủi ro địa chính trị
- Hoạt động sản xuất
- Sức khỏe tài chính
- Rủi ro phá sản
- Rủi ro ESG (môi trường, xã hội, quản trị doanh nghiệp)
- An ninh mạng
- Minh bạch dữ liệu
- Vật liệu
- Rủi ro chuỗi cung ứng điện tử
Với Risk Hub của Z2Data, tổ chức có được khả năng hiển thị và thông tin chuyên sâu để chủ động nhận diện rủi ro trước khi chúng phát triển thành khủng hoảng chuỗi cung ứng không thể đảo ngược. Để tìm hiểu thêm về Z2Data và năng lực phân tích rủi ro nhà cung cấp, hãy đăng ký dùng thử miễn phí với chuyên gia sản phẩm của chúng tôi.