Estée Lauder thông báo về vụ rò rỉ dữ liệu sau khi tin tặc khai thác lỗ hổng trong Oracle E-Business Suite, hệ thống mà họ sử dụng cho hoạt động nhân sự (HR).
Why read it: Lập trình viên nên đọc bài này để hiểu cách các lỗ hổng hệ thống phần mềm—như trong Oracle E-Business Suite—có thể bị khai thác để tấn công dữ liệu cá nhân, giúp họ nâng cao kiến thức về bảo mật ứng dụng và cách phòng ngừa rủi ro từ các lỗ hổng phần mềm.
Answer 3 short questions to earn reward points for this article. Only do it if you want the points.
3 questions · under a minute · optional
Source: https://www.bleepingcomputer.com/news/security/est-e-lauder-discloses-data-breach-via-oracle-e-business-flaw. 8 Sync News only summarizes and links out; content copyright belongs to the authors and original sources.
Đang tải bình luận…
Bối cảnh: đội ngũ 13 kỹ sư đã dành ba tháng để áp dụng các mô hình LLM tiên tiến vào việc quét mã nguồn nhằm tìm lỗ hổng bảo mật. Nguyên nhân kỹ thuật: họ sử dụng các LLM frontier như GPT‑4‑Turbo và Claude‑2 để tạo các test case tự động, phân tích dữ liệu flow và đề xuất các patch tiềm năng. Hệ quả: qua quá trình này nhóm đã phát hiện hơn 1.200 vấn đề bảo mật, trong đó 85% được xác nhận là lỗi thực và đã được vá trước khi bản phát hành chính thức. Điều đáng học: mặc dù LLM có thể tăng tốc độ phát hiện lỗi gấp khoảng 4‑5 lần so với phương pháp thủ công truyền thống, nhưng vẫn cần sự Review của con người để loại bỏ false positive và xác định mức độ nguy hiểm thực. Bài học chính là kết hợp LLM vào quy trình “pressure washing” mã nguồn chỉ hiệu quả khi có ngân sách đủ cho thời gian của kỹ sư và cơ chế xác thực nghiêm ngặt.
Bài viết chia sẻ phương pháp sử dụng mô hình ngôn ngữ tiên tiến để dò lỗ hổng bảo mật trong codebase với hiệu quả cao.
Tình hình tấn công mạng đang trở nên cấp bách khi Cyber Weapon Index công bố các cuộc tấn công AI sắp xảy ra. Claude Mythos là model AI duy nhất hoàn thành được toàn bộ cyber kill chain - chuỗi 8 giai đoạn từ thu thập thông tin đến thực thi tấn công. Nguyên nhân kỹ thuật nằm ở khả năng xử lý mã độc và tái tạo file của Claude vượt trội so với các model khác như GPT-4 và Gemini. Hệ quả là các tổ chức cần chuẩn bị chiến lược phòng thủ chống lại các cuộc tấn công tự động hóa. Bài viết cung cấp số liệu cụ thể về tốc độ và tỷ lệ thành công của các cuộc tấn thử, rất đáng để các developer tham khảo để xây dựng hệ thống an ninh phù hợp.
Lập trình viên nên đọc bài viết này để hiểu cách mô hình AI Claude Mythos hoàn thành chuỗi tấn công mạng hoàn chỉnh, giúp phòng chống các cuộc tấn công công nghệ đang đến gần.
Mô hình AI Mythos của Anthropic đã phát hiện lỗ hổng trong các hệ thống bí mật của chính phủ Mỹ trong một cuộc thử nghiệm kiểm tra đỏ có kiểm soát, chứ không phải do tấn công từ bên ngoài. Kết quả này nhấn mạnh khả năng của Mythos trong việc tìm ra hàng nghìn lỗ hổng zero-day trên các hệ điều hành và trình duyệt lớn, dù chính phủ Mỹ từng hạn chế công khai mô hình này sau một vụ jailbreak riêng.
Những phát hiện về khả năng phát hiện lỗ hổng trong hệ thống an ninh quốc gia của Mỹ cho thấy AI mạnh mẽ như Mythos có thể trở thành công cụ quan trọng trong bảo mật, nhưng cũng đặt ra thách thức về kiểm soát và ứng dụng công bằng—là vấn đề cần thảo luận để xây dựng hệ sinh thái an toàn và minh bạch cho công nghệ AI.
Bài viết phân tích vụ tvr rằng ShinyHunters tuyên bố lộ 24,8 triệu bản ghi của Carhartt. Khi sử dụng công cụ AI PwnedClaw kết hợp phân tích tay, nhà điều tra phát hiện dữ liệu bị hỗn tạp với dữ liệu tổng hợp TPC-DS từ môi trường Databricks. Sau khi lặp lại lọc bỏ các miền tổng hợp, trùng lặp alias Microsoft 365, tài khoản vô hiệu, miền test và dữ liệu perftest, số bản ghi duy nhất thực sự giảm xuống khoảng 12,9 triệu. Phân tích địa chỉ phụ (ví dụ +carhartt, +paypal) xác nhận phần còn lại thực sự xuất phát từ Carhartt, chứng minh mức độ lạm dụng trong số liệu ban đầu. Kết luận nhấn mạnh việc cần xác minh kỹ lưỡng trước khi công bố con số rò rỉ dữ liệu để tránh gây hiểu lầm và ảnh hưởng uy tín.
Bài này giúp lập trình viên hiểu tầm quan trọng của việc xác minh kỹ lưỡng dữ liệu rò rỉ để tránh tin vào các thống kê bị phóng đại.
LastPass xác nhận dữ liệu khách hàng trong môi trường Salesforce bị truy cập sau cuộc tấn công chuỗi cung ứng nhằm vào Klue hôm 12/6. Nhóm tống tiền Icarus đã xâm nhập hạ tầng Klue bằng thông tin đăng nhập cũ, đánh cắp token OAuth kết nối Klue với Salesforce của khách hàng. Dữ liệu bị lộ bao gồm tên, số điện thoại, email, địa chỉ, thông tin hỗ trợ và dữ liệu CRM. LastPass cho biết sản phẩm cốt lõi, dịch vụ và kho dữ liệu khách hàng không bị ảnh hưởng.
Lập trình viên nên đọc bài này để hiểu rõ về cách tấn công supply chain attack hoạt động như thế nào, từ đó nâng cao kiến thức bảo mật cho các ứng dụng và hệ thống của mình, đặc biệt là khi sử dụng các dịch vụ cloud như Salesforce.
Trong bối cảnh container orchestration, Docker và Podman đang cạnh tranh vị trí dẫn đầu. Podman, với kiến trúc daemonless, mang lại bảo mật cao hơn bằng cách chạy container dưới quyền người dùng thay vì root. Docker Enterprise 3.0 mới ra mắt đã bổ sung tính năng multi-arch builds và improved security scanning để cạnh tranh với Podman. Sự cạnh tranh này mang lại lợi ích cho người dùng với nhiều tính năng bảo mật và quản lý container tốt hơn. Các lập trình viên nên cân nhắc cả hai công tùy thuộc vào nhu cầu bảo mật và workflow cụ thể của dự án.
Bài giải thích sự khác biệt và ưu điểm bảo mật giữa Docker và Podman sẽ giúp lập trình viên chọn công cụ container phù hợp cho dự án.
Các lỗ hổng bảo mật có thể tồn tại trong code sản xuất suốt nhiều năm hoặc thập kỷ, và các công cụ AI đã mở ra cánh cửa khám phá nhiều lỗ hổng tiềm ẩn lâu nay.
Lập trình viên nên đọc bài này để hiểu cách các lỗi cũ, lâu năm trong hệ thống vẫn còn nguy hiểm và cách công nghệ AI hiện nay giúp phát hiện chúng nhanh hơn, từ đó nâng cao kiến thức về bảo mật và quản lý code lâu dài.
Framework thông báo tới toàn bộ khách hàng về vụ lộ dữ liệu khi hacker truy cập được tên, email, số điện thoại và địa chỉ vật lý của họ.
Lập trình viên nên đọc bài này để hiểu về an toàn dữ liệu trong ứng dụng phần mềm, đặc biệt là cách bảo vệ thông tin người dùng khi hệ thống bị rò rỉ, từ đó cải thiện kiến thức về bảo mật và xây dựng các giải pháp an toàn cho dự án của mình.
Read the news here, practice coding, follow structured courses and train for IELTS on our sibling products — all connected through one 8 Sync account.
The ecosystem home: product overviews, blog and full pricing.
ExploreLearn along a clear roadmap: videos, auto-graded quizzes, certificates and mentors who ship for a living.
View the roadmap1,000+ DSA problems in Vietnamese, auto-graded across 7 languages — many FREE, right in your browser.
Practice for freeAI grading for all four IELTS skills with detailed rubric feedback.
Try it freeA 22 MB AI IDE for Vietnamese devs.
Download freeOrganizational memory for AI agents.
ExploreAI that staffs your Fanpage and qualifies leads for you.
Try it