Lỗ hổng nghiêm trọng khiến 18 dự án mã nguồn của Google có nguy cơ bị tấn công
Một lỗ hổng nghiêm trọng mang tên GerriScary (CVE-2025-1568) vừa được phát hiện trong nền tảng quản lý mã Gerrit của Google. Lỗ hổng này cho phép kẻ tấn công chèn mã độc vào ít nhất 18 dự án mã nguồn lớn của Google, bao gồm ChromiumOS, Chromium, Dart và Bazel.
Vấn đề bắt nguồn từ việc cấu hình mặc định của Gerrit cho phép tất cả người dùng Google sửa đổi mã đã gửi, kết hợp với thiết lập sai trong “Copy Conditions”, khiến các bản cập nhật mã có thể giữ lại các phê duyệt cũ. Kẻ tấn công chỉ cần đợi mã được phê duyệt và chèn mã độc vào thời điểm trước khi bot tự động hợp nhất, tạo nên cuộc tấn công chuỗi cung ứng tinh vi.
Ngay sau khi nhận được cảnh báo, Google đã phản hồi nhanh chóng. Công ty đã cập nhật lại toàn bộ thiết lập “label persistence” – buộc tất cả các bản vá mới phải trải qua quy trình đánh giá lại, không còn kế thừa phê duyệt cũ. Đặc biệt, đội ngũ ChromiumOS cũng đã thu hồi quyền “addPatchSet” của người dùng đăng ký, chỉ giữ lại cho các nhà phát triển đáng tin cậy.
Tuy Google đã khắc phục lỗ hổng trong các dự án do mình quản lý, các chuyên gia cảnh báo rằng nhiều tổ chức và dự án khác cũng đang sử dụng nền tảng Gerrit, và rất có thể vẫn tồn tại cấu hình sai tương tự.
Một chiến dịch gián điệp mạng bị nghi có liên quan đến Trung Quốc đang nhắm vào các tổ chức quân sự tại Đông Nam Á. Hoạt động này được cho là đã diễn ra từ ít nhất năm 2020 và có dấu hiệu của một chiến dịch tấn công do nhà nước hậu thuẫn.…
Trong một báo cáo mới gần đây của Google đã cảnh báo về sự gia tăng của một mối đe dọa mới: malware thích ứng được hỗ trợ bởi trí tuệ nhân tạo (AI). Malware thích ứng (adaptive malware) là loại phần mềm độc hại có khả năng tự điều chỉnh hành vi hoặc thay đổi “hình dạng” của mình tùy theo môi trường hệ thống mà nó xâm nhập. Nhờ sự hỗ trợ của AI, malware có thể phân tích các cơ chế bảo mật đang hoạt động trên hệ thống mục tiêu và tự viết lại mã nguồn…
Giai đoạn 2026 đánh dấu sự hội tụ rõ rệt giữa an ninh mạng và tuân thủ pháp lý. Doanh nghiệp không thể tách rời phòng thủ kỹ thuật khỏi yêu cầu pháp luật… Chuyên gia an ninh mạng của VSEC cho rằng doanh nghiệp cần xác định chi phí tuân thủ là những khoản đầu tư cần thiết. Luật Trí tuệ nhân tạo của Việt Nam (Luật số 134/2025/QH15) là khung pháp lý toàn diện đầu tiên tại Việt Nam và khu vực Đông Nam Á…
Trang web này sử dụng cookie để cung cấp cho bạn trải nghiệm người dùng tốt hơn. Để biết thêm thông tin, hãy tham khảo Chính sách quyền riêng tư của chúng tôi