Công nghệ

Lỗ hổng zero-day cực nguy hiểm trên Chrome: Người dùng cập nhật ngay!

Tóm tắt:

  • Hệ thống người dùng bị xâm nhập ngay khi nhấp vào liên kết lừa đảo trong email.

  • Kaspersky phát hiện mã độc khai thác lỗ hổng zero-day trong Chrome.

  • Đội ngũ Kaspersky đã cảnh báo Google và bản vá bảo mật được phát hành.

  • Chiến dịch tấn công mang tên “Operation ForumTroll” nhắm vào cơ quan truyền thông và chính phủ Nga.

  • Người dùng được khuyến cáo cập nhật Google Chrome để tránh nguy cơ bị tấn công.

Hãng bảo mật Kaspersky vừa phát hiện một làn sóng lây nhiễm mã độc mới. Sau khi nhấp vào liên kết lừa đảo trong email, hệ thống của người dùng ngay lập tức bị xâm nhập, ngay cả khi người đó không thực hiện thêm bất cứ thao tác nào.

Qua phân tích, Kaspersky xác nhận cuộc tấn công đang khai thác một lỗ hổng chưa từng được phát hiện trong phiên bản Chrome mới nhất tại thời điểm đó. Lập tức, đội ngũ Kaspersky đã cảnh báo cho nhóm bảo mật của Google. Kết quả, bản vá bảo mật cho lỗ hổng này đã được phát hành vào ngày 25/3/2025 vừa qua.

Các lỗ hổng zero-day là cực kỳ nguy hiểm. (Ảnh minh họa)

Các lỗ hổng zero-day là cực kỳ nguy hiểm. (Ảnh minh họa)

Kaspersky đặt tên cho chiến dịch này là “Operation ForumTroll”, bởi kẻ tấn công thông qua hình thức gửi email mời nạn nhân tham dự diễn đàn “Primakov Readings”. Các mục tiêu chính bao gồm cơ quan truyền thông, tổ chức giáo dục và cơ quan chính phủ tại Nga. Tinh vi hơn, các liên kết độc hại chỉ tồn tại trong thời gian ngắn nhằm tránh bị phát hiện. Và trong đa số trường hợp, các liên kết sẽ chuyển hướng đến trang web hợp pháp của Primakov Readings nhằm che giấu dấu vết sau khi hoàn tất quá trình lừa đảo.

Ông Boris Larin - Trưởng nhóm các nhà nghiên cứu bảo mật tại GReAT của Kaspersky cho biết: "Lỗ hổng này đặc biệt nguy hiểm hơn so với hàng chục lỗ hổng zero-day mà chúng tôi từng phát hiện trong nhiều năm qua. Kẻ tấn công khai thác lỗ hổng này để vượt qua cơ chế bảo vệ sandbox của Chrome mà không cần thực hiện bất kỳ hành vi rõ ràng nào, như thể hệ thống bảo mật của trình duyệt gần như không tồn tại".

"Nhìn vào mức độ tinh vi đó, có thể thấy phương thức tấn công này được phát triển bởi những nhóm tội phạm mạng có trình độ cao và nguồn lực lớn. Chúng tôi khuyến cáo tất cả người dùng nên cập nhật Google Chrome và các trình duyệt sử dụng nền tảng Chromium lên phiên bản mới nhất để tránh nguy cơ bị tấn công", Larin cảnh báo.

Trước đó, nhóm GReAT của Kaspersky cũng đã phát hiện một lỗ hổng zero-day khác trên Chrome (CVE-2024-4947). Lỗ hổng này từng bị nhóm APT Lazarus khai thác trong chiến dịch trộm cắp tiền điện tử. Thời điểm đó, các nhà nghiên cứu của Kaspersky phát hiện một lỗi “type confusion” trong công cụ V8 JavaScript của Chrome, cho phép tin tặc vượt qua cơ chế bảo mật thông qua một trang web giả mạo về tiền điện tử.

Qua đây, các chuyên gia bảo mật của Kaspersky khuyến nghị người dùng Internet luôn cập nhật hệ điều hành và trình duyệt web - đặc biệt là Google Chrome, để tránh trường hợp tội phạm mạng tấn công thông qua các lỗ hổng bảo mật mới.

Các tin khác

Phát triển AI và khoảng cách giàu nghèo

Phát triển AI và khoảng cách giàu nghèo

Ngày 3-4, Hội nghị Liên hợp quốc về thương mại và phát triển (UNCTAD) công bố báo cáo về nguy cơ trí tuệ nhân tạo (AI) gia tăng sự phân hóa giàu nghèo không chỉ giữa người dân mà còn giữa các nước.
Đà Nẵng thiếu 33.000 lập trình viên

Đà Nẵng thiếu 33.000 lập trình viên

PGS. TS Nguyễn Gia Như của Đại học Duy Tân cho biết việc tuyển dụng lập trình viên tại miền Trung, nhất là Đà Nẵng, gia tăng do hiện chỉ đáp ứng 57% nhu cầu thực tế.
‘Cha đẻ Internet’ lo ngại con người quá phụ thuộc AI

‘Cha đẻ Internet’ lo ngại con người quá phụ thuộc AI

Trong khi những bộ óc hàng đầu không ngừng nỗ lực để đưa AI tiến gần hơn đến khả năng suy nghĩ của con người, một câu hỏi ngược lại được đặt ra: AI sẽ thay đổi cách con người suy nghĩ như thế nào?
VinFast Energy và Điện Nghi Sơn 2 vận hành hệ thống điện mặt trời tích hợp pin lưu trữ năng lượng

VinFast Energy và Điện Nghi Sơn 2 vận hành hệ thống điện mặt trời tích hợp pin lưu trữ năng lượng

Công ty TNHH Điện Nghi Sơn 2 (NS2PC), Công ty Asia Networks Energy và VinFast Energy vừa chính thức đưa vào vận hành dự án điện mặt trời mái nhà kết hợp pin lưu trữ năng lượng (BESS). Đây là một trong những dự án đầu tiên có sự kết hợp của hệ thống điện mặt trời áp mái tích hợp BESS và hệ thống điều khiển lưới điện vi mô tại Việt Nam.