OMINEXT · PHÒNG AN NINH THÔNG TIN

🛡 Security Newsletter

Bản tin An toàn Thông tin nội bộ
Số 01 · Tháng 8/2026 🔑 CHỦ ĐỀ: Mật khẩu mạnh & Password Manager

Xin chào toàn thể anh chị em Ominext!

Tháng 7 là một tháng đáng lo với ngành y tế: hàng loạt tên tuổi lớn bị tấn công Craneware, Abbott, Amgen, CareCloud lộ dữ liệu bệnh nhân và hồ sơ sức khoẻ. Cùng lúc, các nhà nghiên cứu phát hiện một kho dữ liệu chứa hơn 24 tỷ thông tin đăng nhập bị lộ. Đây là lời nhắc đúng lúc: mật khẩu vẫn là "chìa khoá" của mọi tài khoản. Bản tin tháng này về mật khẩu mạnh & trình quản lý mật khẩu.

📰 Tin tức ANTT nổi bật Tháng 7/2026
Nghiêm trọng Y tế Chuỗi cung ứng

Craneware bị tấn công - nhà cung cấp phần mềm mà hàng nghìn bệnh viện & nhà thuốc Mỹ phụ thuộc

Điều gì xảy ra: Ngày 20/7/2026, Craneware (hãng phần mềm quản lý viện phí ngành y tế của Anh) xác nhận bị tấn công, tin tặc đánh cắp một "khối lượng đáng kể" dữ liệu gồm dữ liệu nhân viên, khách hàng và đối tác. Phần mềm của họ được hàng nghìn bệnh viện, nhà thuốc, phòng khám tại Mỹ dùng để lập hoá đơn, nên nguy cơ lộ dữ liệu sức khoẻ là rất lớn.

💡 Bài học cho chúng ta: Là công ty làm phần mềm y tế, Ominext vừa là mục tiêu vừa là mắt xích trong chuỗi cung ứng của khách hàng. Một sự cố ở nhà cung cấp có thể lan tới nhiều tổ chức. Hãy siết bảo mật ở khâu phát triển và rà soát an ninh của các bên thứ ba mà ta tích hợp.
Kỷ lục Lộ mật khẩu Đánh cắp mật khẩu

24 tỷ thông tin đăng nhập bị phơi bày trong một cơ sở dữ liệu 8,3 TB

Điều gì xảy ra: Các nhà nghiên cứu phát hiện một kho dữ liệu bị để lộ công khai trên mạng, chứa hơn 24 tỷ bản ghi đăng nhập (8,3 TB): tên đăng nhập, email, mật khẩu để nguyên không mã hoá và địa chỉ trang đăng nhập. Phần lớn đến từ nhật ký của loại mã độc chuyên đánh cắp thông tin đăng nhập. Theo thống kê, riêng năm 2025 loại mã độc này đã lấy 1,8 tỷ tài khoản và đứng sau 86% số vụ xâm nhập.

💡 Bài học cho chúng ta: Nếu bạn dùng cùng một mật khẩu cho nhiều nơi, chỉ cần một dịch vụ bị lộ là mọi tài khoản khác gặp nguy, kẻ tấn công sẽ đem mật khẩu đó thử lần lượt lên các dịch vụ khác. Giải pháp: mỗi tài khoản một mật khẩu riêng, mạnh gần như không thể nhớ hết bằng đầu, nhưng rất dễ nếu dùng trình quản lý mật khẩu.
Lộ dữ liệu lớn Y tế / Thiết bị y tế Dữ liệu bệnh nhân

Abbott bị tấn công - lộ hơn 30 triệu dòng dữ liệu từ mảng chẩn đoán ung thư

Điều gì xảy ra: Tháng 7/2026, hãng thiết bị y tế Abbott Laboratories cho biết bị tấn công vào hệ thống chẩn đoán ung thư (Exact Sciences) và cổng LabCentral. Nhóm tin tặc ShinyHunters lấy đi hơn 30 triệu dòng dữ liệu gồm tên, email, số điện thoại, địa chỉ, ngày sinh và hơn 1 triệu số an sinh xã hội. Cùng tháng, hãng dược Amgen và nhà cung cấp hồ sơ y tế CareCloud cũng bị lộ dữ liệu bệnh nhân.

💡 Bài học cho chúng ta: Dữ liệu chẩn đoán và hồ sơ bệnh nhân là loại nhạy cảm nhất, bị lộ có thể gây hại lâu dài cho người bệnh. Với Ominext, đây là lời nhắc phải bảo vệ dữ liệu y tế/khách hàng ở mức cao nhất: mã hoá, phân quyền chặt, và cảnh giác với dữ liệu lưu trên dịch vụ của bên thứ ba.
🎒 Cảnh báo mùa tựu trường Tháng 8

🔓 Mùa đăng ký tài khoản mới - cạm bẫy "một mật khẩu cho tất cả"

Đầu năm học, nhiều gia đình lập hàng loạt tài khoản mới (học trực tuyến, ứng dụng, thương mại điện tử). Thói quen tiện lợi nhưng nguy hiểm nhất là dùng lại một mật khẩu quen thuộc cho tất cả.

  • Tái sử dụng mật khẩu: một nơi bị lộ → tất cả tài khoản gặp nguy
  • Mật khẩu dễ đoán: ngày sinh, tên con, "123456", tên công ty
  • Lưu mật khẩu vào file Excel/ghi chú: dễ bị đánh cắp cùng máy
  • Dùng chung tài khoản công việc & cá nhân: lẫn lộn ranh giới rủi ro

⚠ Lừa đảo "học bổng / khoá học online" mùa tựu trường

  • Trang đăng ký giả: giả cổng trường/khoá học yêu cầu đăng nhập bằng email công ty/cá nhân thu thập mật khẩu.
  • "Học bổng giới hạn": tạo áp lực thời gian, yêu cầu nhập thông tin cá nhân & thẻ.
  • Ứng dụng học tập lạ: xin quá nhiều quyền, có thể chứa mã độc đánh cắp mật khẩu.
🔎 Phân tích: Kẻ gian dò mật khẩu hàng loạt thế nào? Xu hướng tấn công tháng 8

⚠ Vì sao tái sử dụng mật khẩu lại nguy hiểm đến vậy?

  • Sau khi có 24 tỷ thông tin đăng nhập rò rỉ, kẻ tấn công dùng công cụ tự động thử từng cặp email + mật khẩu lên hàng loạt dịch vụ khác để tìm nơi bạn dùng lại mật khẩu.
  • Nếu bạn dùng cùng mật khẩu ở email cá nhân và tài khoản công ty, chỉ cần một dịch vụ ngoài bị lộ là tài khoản công ty có thể bị chiếm.
  • Mã độc đánh cắp thông tin còn nguy hiểm hơn: nó lấy luôn mật khẩu lưu trong trình duyệt và cả phiên đăng nhập, có thể vượt qua một số lớp bảo vệ.

🔐 Một mật khẩu bị lộ, cả dây tài khoản đổ theo:

MINH HOẠ: DÙNG LẠI MẬT KHẨU
Bạn dùng "Hoa@2020" cho:

  • Diễn đàn mua bán (bị lộ năm ngoái) ← rò rỉ tại đây
  • Email cá nhân
  • Tài khoản công ty Google Workspace

Kẻ tấn công lấy "Hoa@2020" từ diễn đàn → thử lên email & Google Workspace → đăng nhập thành công.
🚩 Quy tắc vàng: Mỗi tài khoản một mật khẩu khác nhau và mạnh. Bật xác thực nhiều lớp (MFA) cho các tài khoản ứng dụng hỗ trợ. Nghi ngờ tài khoản bị lộ → đổi mật khẩu ngay và báo ANTT.
💡 Mẹo Bảo mật tháng 8 Chủ đề tháng: Password Manager
SECURITY TIP OF THE MONTH

🔑 Làm chủ mật khẩu với Password Manager

Trình quản lý mật khẩu là gì? Là một phần mềm hoạt động như "két sắt số": nó tạo và lưu giúp bạn mật khẩu mạnh, khác nhau cho từng tài khoản. Bạn chỉ cần nhớ một mật khẩu chính duy nhất mỗi lần đăng nhập, phần mềm tự điền mật khẩu tương ứng.

🔧 Cách bắt đầu trong 5 bước:

  1. Đặt một mật khẩu chính thật mạnh ví dụ: "tka3EAlPHa34".
  2. Dùng Google Password Manager có sẵn khi đăng nhập Chrome bằng tài khoản Google Workspace của công ty.
  3. Để phần mềm tự tạo mật khẩu ngẫu nhiên cho từng tài khoản (từ 16 ký tự), bạn không cần nhớ chúng.
  4. Thay dần các mật khẩu đang dùng lại nhiều nơi, ưu tiên email, ngân hàng và tài khoản công ty trước.
  5. Bật xác thực hai lớp (MFA) cho các tài khoản quan trọng để thêm một lớp bảo vệ ngoài mật khẩu.

🧰 Ominext khuyến nghị dùng Google Password Manager:

Vì công ty dùng Google Workspace, Google Password Manager là lựa chọn tiện nhất: tích hợp sẵn trong trình duyệt Chrome và tài khoản Google, tự động lưu & điền mật khẩu, đồng bộ trên mọi thiết bị và miễn phí. Quản lý mật khẩu tại passwords.google.com.

  • Đăng nhập Chrome bằng tài khoản Google Workspace của công ty.
  • Để Chrome đề xuất và lưu mật khẩu mạnh cho từng trang web.
  • Bật "Kiểm tra mật khẩu" (Password Checkup) để phát hiện mật khẩu yếu, trùng lặp hoặc đã bị lộ.

✅ Dấu hiệu một mật khẩu đủ mạnh:

  • Dài tối thiểu 12–16 ký tự; càng dài càng tốt
  • Không chứa thông tin cá nhân (tên, ngày sinh, số điện thoại)
  • Không dùng lại ở bất kỳ nơi nào khác
🎯 Hành động tháng này: Chọn 3 tài khoản quan trọng nhất (email, ngân hàng, Google Workspace) và đặt cho mỗi cái một mật khẩu mới, mạnh, khác nhau lưu vào password manager. Bắt đầu từ hôm nay.
📊 ANTT đã làm gì cho bạn? Số liệu FortiGate tháng 7/2026 · 3 site

Phía sau sự yên tâm của anh/chị mỗi ngày là Phòng An ninh Thông tin và hệ thống FortiGate túc trực 24/7. Riêng tháng 7, các lớp phòng thủ này đã âm thầm bảo vệ Ominext:

8.5 TB
Tổng dung lượng truy cập được xử lý
99.9%
Uptime hệ thống firewall
15.4K
Lượt truy cập web nguy cơ cao bị giám sát/chặn
165
Kết nối tới máy chủ botnet C&C bị phát hiện
28
Lỗ hổng ứng dụng được phát hiện
1
Mã độc bị phát hiện
📋 Cập nhật Chính sách tháng 8

Những yêu cầu mới anh/chị cần lưu ý:

Mật khẩu riêng cho từng hệ thống: Không dùng lại mật khẩu tài khoản công ty cho email/dịch vụ cá nhân và ngược lại.
Độ mạnh mật khẩu: Tối thiểu 12 ký tự, không chứa thông tin cá nhân; khuyến khích dùng Google Password Manager (đi kèm tài khoản Google Workspace).
Bật MFA cho tài khoản ứng dụng: Kích hoạt xác thực nhiều lớp cho các tài khoản hỗ trợ (email, Google Workspace…) để tăng lớp bảo vệ ngoài mật khẩu.
✅ Checklist tháng 8 Kiểm tra ngay!

Rà soát lại mật khẩu của bạn:

Không dùng chung một mật khẩu cho nhiều tài khoản
Đặt mật khẩu tối thiểu 12–16 ký tự, không chứa thông tin cá nhân
Dùng Google Password Manager để lưu & tạo mật khẩu mạnh
Đổi ngay mật khẩu tái sử dụng ở email, ngân hàng, tài khoản công ty
Bật MFA cho các tài khoản ứng dụng quan trọng
Không lưu mật khẩu trong file Excel/ghi chú không mã hoá
🎯 Đố vui tháng 8 Password Edition

🤔 Tình huống tháng này:

Bạn cần đặt mật khẩu mới cho tài khoản email công ty. Lựa chọn nào an toàn nhất?
A. "Ominext@123" : dễ nhớ, có chữ hoa và ký tự đặc biệt
B. "VanA1990" : tên và năm sinh của bạn
C. "tka3EAlPHa34" : cụm từ ghép ngẫu nhiên, chỉ dùng riêng cho email này
D. Mật khẩu bạn đang dùng cho Facebook (cho tiện nhớ)
💡 Đáp án đúng: C

Phân tích:
🚩 A dễ đoán: tên công ty + "123" nằm trong mọi danh sách mật khẩu phổ biến.
🚩 B chứa thông tin cá nhân (tên + năm sinh) - dễ dò.
✅ C dài, ngẫu nhiên, khó đoán, lại chỉ dùng cho một tài khoản.
🚩 D dùng lại mật khẩu, đúng điểm yếu mà kẻ gian khai thác khi dò mật khẩu hàng loạt.

Mật khẩu tốt = dài + ngẫu nhiên + duy nhất cho mỗi tài khoản. Password manager giúp bạn làm điều đó mà không cần nhớ hết.

📞 Liên hệ Phòng An ninh Thông tin

📧 Email: security@ominext.com