11/06/2025 10:07 GMT+7

Lỗ hổng zero-day nguy hiểm trên Google Chrome, người dùng chú ý

Google vừa phát hành bản vá khẩn cấp cho Chrome nhằm xử lý hai lỗ hổng nghiêm trọng, trong đó có một lỗ hổng zero-day đang bị khai thác. Người dùng được cảnh báo cần cập nhật trình duyệt ngay để tránh nguy cơ rò rỉ dữ liệu cá nhân.

Lỗ hổng zero-day nguy hiểm trên Google Chrome, người dùng chú ý - Ảnh 1.

Hai lỗ hổng Zero-day nghiêm trọng trên Chrome

Google vừa phát hành bản cập nhật khẩn cấp cho trình duyệt Chrome nhằm khắc phục hai lỗ hổng bảo mật nghiêm trọng, trong đó có một lỗ hổng zero-day đang bị tin tặc khai thác tích cực. 

Các chuyên gia an ninh mạng cảnh báo rằng hàng tỉ người dùng trên toàn cầu có thể đang bị đặt vào tình thế rủi ro bị rò rỉ dữ liệu nhạy cảm, bao gồm mã phiên truy cập (session tokens), cookie và thông tin đăng nhập.

Hai lỗ hổng nghiêm trọng: Khai thác thực tế và rò rỉ dữ liệu

Lỗ hổng đầu tiên mang mã định danh CVE-2025-5419, xuất hiện trong V8 Engine - bộ xử lý JavaScript và WebAssembly của Chrome. 

Theo thông báo chính thức từ Google, lỗ hổng này cho phép kẻ tấn công thực hiện các thao tác đọc và ghi dữ liệu vượt ngoài vùng nhớ được cấp phát, mở ra khả năng thực thi mã độc từ xa. 

Trong thực tế, chỉ cần người dùng truy cập một trang web chứa mã khai thác, tin tặc đã có thể chiếm quyền điều khiển trình duyệt hoặc thiết bị của họ. Google xác nhận lỗ hổng này đã bị khai thác trước khi được công bố rộng rãi, khiến nó trở thành một trong những mối đe dọa an ninh mạng đáng lo ngại nhất trong nửa đầu năm nay.

Lỗ hổng thứ hai, CVE-2025-4664, liên quan đến cách trình duyệt xử lý tiêu đề HTTP và referrer-policy khi tải các tài nguyên phụ. Theo các nhà nghiên cứu, tin tặc có thể lợi dụng điểm yếu này để thu thập thông tin nhạy cảm thông qua URL, bao gồm token truy cập OAuth, ID phiên và các tham số chứa dữ liệu riêng tư. 

Nguy hiểm hơn, cơ chế tấn công này có thể xảy ra một cách âm thầm, không yêu cầu bất kỳ hành động nào từ phía người dùng ngoài việc truy cập vào một trang web bị nhiễm mã độc.

Cảnh báo toàn cầu và phản ứng từ Google

Google - Ảnh 2.

Phản ứng của Google sau khi xảy ra sự cố

Ngay sau khi các lỗ hổng được phát hiện, Google đã phát hành các bản cập nhật bảo mật tương ứng: phiên bản 137.0.7151.68/.69 dành cho Windows, Linux và macOS để vá lỗi CVE-2025-5419, và phiên bản 136.0.7103.113/.114 để khắc phục CVE-2025-4664. 

Các cơ quan an ninh mạng như CISA của Mỹ và CERT-In của Ấn Độ đã đồng loạt phát cảnh báo khẩn cấp, yêu cầu người dùng và các tổ chức cập nhật trình duyệt Chrome ngay lập tức để tránh trở thành nạn nhân của các cuộc tấn công đang diễn ra.

Rủi ro với người dùng cá nhân và doanh nghiệp

Các chuyên gia bảo mật nhận định cả hai lỗ hổng đều có thể bị lợi dụng để đánh cắp thông tin cá nhân, chiếm quyền điều khiển trình duyệt, thậm chí mở đường cho các cuộc tấn công quy mô lớn hơn như cài mã độc, gián điệp hoặc mã hóa dữ liệu đòi tiền chuộc. 

Trong bối cảnh thời gian khai thác lỗ hổng ngày càng rút ngắn, từ vài ngày xuống chỉ còn vài giờ sau khi thông tin được công bố, việc cập nhật phần mềm kịp thời là điều sống còn. 

Thậm chí, với khoảng thời gian khai thác gần như ngay sau khi lỗ hổng bị phát hiện, kẻ tấn công có thể tung mã độc chỉ trong vòng vài giờ, tạo áp lực rất lớn cho các hệ thống chưa kịp cập nhật.

Cách phòng tránh và bảo vệ dữ liệu

Lỗ hổng zero-day nguy hiểm trên Google Chrome, người dùng chú ý - Ảnh 3.

Hàng tỉ người dùng Chrome cần cập nhật ngay

Với người dùng cá nhân, lời khuyên được đưa ra là cần truy cập mục "Giới thiệu về Google Chrome" trong phần trợ giúp để kiểm tra phiên bản và cập nhật trình duyệt ngay lập tức (Vào Menu > Help > About Google Chrome). Sau khi cập nhật, cần khởi động lại trình duyệt để đảm bảo bản vá được áp dụng. 

Đồng thời, người dùng nên tránh nhấp vào các liên kết đáng ngờ, đặc biệt là từ email, mạng xã hội hoặc các trang web không đáng tin cậy. 

Sử dụng phần mềm bảo mật, bộ lọc URL, hoặc các tiện ích hỗ trợ duyệt web an toàn cũng được khuyến nghị nhằm giảm thiểu rủi ro.

Đối với các doanh nghiệp và tổ chức cần triển khai tự động cập nhật Chrome trên toàn bộ thiết bị trong mạng, giám sát hoạt động truy cập mạng để phát hiện dấu hiệu bất thường, và cảnh báo nội bộ cho nhân viên về nguy cơ rò rỉ dữ liệu. 

Các công cụ giám sát bảo mật tự động như Wazuh hoặc các giải pháp sandbox cũng có thể được sử dụng để phát hiện các hành vi lợi dụng lỗ hổng đang được khai thác.

Các lỗ hổng vừa được công bố cho thấy an ninh trình duyệt không thể bị xem nhẹ, nhất là khi Chrome là nền tảng phổ biến nhất thế giới hiện nay.

Dù Google đã phản ứng nhanh chóng với các bản vá, trách nhiệm bảo vệ người dùng cuối cùng vẫn nằm ở chính họ. Trong kỷ nguyên số, việc cập nhật phần mềm kịp thời và ý thức bảo mật thông tin cá nhân đã trở thành tuyến phòng thủ đầu tiên và quan trọng nhất.

'Soi' độ xịn của siêu robot chữa cháy TAF35 trang bị cho cứu hỏa Việt Nam

Robot chữa cháy điều khiển từ xa TAF35 là trợ thủ đắc lực của lực lượng phòng cháy chữa cháy và cứu nạn cứu hộ Việt Nam trong môi trường nguy hiểm mà con người khó tiếp cận.

Bình luận hay

Chia sẻ

Tuổi Trẻ Online Newsletters

Đăng ký ngay để nhận gói tin tức mới

Tuổi Trẻ Online sẽ gởi đến bạn những tin tức nổi bật nhất

Bình luận (0)
Tối đa: 1500 ký tự

Tin cùng chuyên mục

O3-pro, mô hình AI thế hệ mới của OpenAI, có gì đặc biệt?

O3-pro là mô hình AI thế hệ mới của OpenAI, tích hợp trong gói ChatGPT Plus/Pro. Đây là bước tiến lớn về khả năng hiểu ngữ cảnh, tư duy logic và phản hồi tự nhiên như con người.

O3-pro, mô hình AI thế hệ mới của OpenAI, có gì đặc biệt?

Google ra mắt Android 16, có gì mới?

Android 16 có thêm một loạt tính năng mới đối với tin nhắn, chỉnh sửa ảnh, khả năng truy cập và bảo mật.

Google ra mắt Android 16, có gì mới?

WiFi miễn phí: Bạn có đang trả giá bằng dữ liệu cá nhân?

WiFi miễn phí xuất hiện khắp nơi, từ quán cà phê đến sân bay. Nhưng liệu sự tiện lợi này có thực sự 'miễn phí'? Bạn có thể đang trả giá bằng dữ liệu cá nhân mà không hay biết.

WiFi miễn phí: Bạn có đang trả giá bằng dữ liệu cá nhân?

Lần đầu tại Việt Nam, bệnh nhi được thay xương đùi bằng công nghệ in 3D

Lần đầu tiên tại Việt Nam, một bệnh nhi ung thư xương được thay toàn bộ xương đùi bằng công nghệ in 3D cá thể hóa.

Lần đầu tại Việt Nam, bệnh nhi được thay xương đùi bằng công nghệ in 3D

Bình Định bồi dưỡng chuyển đổi số cho 34.000 cán bộ

Bình Định tổ chức các lớp bồi dưỡng chuyển đổi số, kỹ năng số cho 34.000 cán bộ để đáp ứng công việc khi triển khai chính quyền 2 cấp.

Bình Định bồi dưỡng chuyển đổi số cho 34.000 cán bộ

Sự cố toàn cầu của ChatGPT và Sora: Cảnh báo từ một thế giới phụ thuộc AI

Ngày 10-6, sự cố kỹ thuật lớn khiến ChatGPT và Sora ngừng hoạt động, ảnh hưởng nghiêm trọng đến người dùng. Cùng tìm hiểu nguyên nhân và những bài học từ sự cố này.

Sự cố toàn cầu của ChatGPT và Sora: Cảnh báo từ một thế giới phụ thuộc AI
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar
Đăng ký bằng email
Khi bấm "Đăng ký" đồng thời bạn đã đồng ý với điều khoản của toà soạn Đăng ký
Đăng nhập
Thông tin bạn đọc Thông tin của bạn đọc sẽ được bảo mật an toàn và chỉ sử dụng trong trường hợp toà soạn cần thiết để liên lạc với bạn.
Gửi bình luận
Đóng
Hoàn thành
Đóng

Bình luận (0)
Tối đa: 1500 ký tự
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar