OMINEXT · PHÒNG AN NINH THÔNG TIN

🛡 Security Newsletter

Bản tin An toàn Thông tin nội bộ
Số 02 · Tháng 9/2026 👤 CHỦ ĐỀ: Mạng xã hội & Quyền riêng tư

Xin chào toàn thể anh chị em Ominext! 👋

Tháng 8 tiếp tục "nóng" với ngành y tế: hãng phân phối dược McKesson và hãng thiết bị y tế Boston Scientific đều bị tấn công. Đồng thời, lừa đảo deepfake & mạo danh bùng nổ, kẻ gian chỉ cần vài giây giọng nói hoặc một tấm ảnh lấy từ mạng xã hội là dựng được bản giả của bạn hoặc sếp bạn. Vì vậy chủ đề số này là bảo mật mạng xã hội & quyền riêng tư.

📰 Tin tức ANTT nổi bật Tháng 8/2026
Nghiêm trọng Y tế / Dược phẩm Tấn công Cloud

McKesson - "ông lớn" phân phối dược phẩm Mỹ bị đánh cắp dữ liệu bệnh nhân qua tài khoản đám mây

Điều gì xảy ra: Cuối tháng 8/2026, tập đoàn phân phối dược phẩm khổng lồ McKesson xác nhận tin tặc đã xâm nhập nhiều tài khoản đám mây và đánh cắp dữ liệu, chủ yếu từ mảng ung bướu (oncology) và ngoại khoa. Công ty cảnh báo dịch vụ sẽ "gián đoạn từng phần" trong quá trình xử lý sự cố.

💡 Bài học cho chúng ta: Chỉ cần một tài khoản đám mây bị lộ là kẻ tấn công vào được kho dữ liệu bệnh nhân. Với Ominext, hãy bảo vệ tài khoản dịch vụ đám mây bằng mật khẩu mạnh + xác thực nhiều lớp, và không để lộ thông tin đăng nhập nội bộ ra ngoài.
Ảnh hưởng vận hành Thiết bị y tế

Boston Scientific bị tấn công: hệ thống cung ứng thiết bị cấy ghép cho bệnh viện tê liệt tới 3 tuần

Điều gì xảy ra: Ngày 25/8/2026, hãng thiết bị y tế Boston Scientific bị tấn công khiến hệ thống xử lý đơn hàng & giao hàng ngừng hoạt động, đây là hệ thống cung cấp máy tạo nhịp tim, máy khử rung, stent... cho bệnh viện toàn cầu. Chuyên gia ước tính gián đoạn có thể kéo dài đến 3 tuần.

💡 Bài học cho chúng ta: Tấn công mạng vào y tế không chỉ lộ dữ liệu mà còn ảnh hưởng trực tiếp đến chăm sóc bệnh nhân. Đây là lý do sản phẩm/hệ thống y tế số như của Ominext phải đặt tính sẵn sàng (availability) và an toàn lên hàng đầu.
Mạng xã hội Deepfake Xu hướng

Bùng nổ lừa đảo deepfake: vài giây giọng nói trên mạng xã hội đủ để giả mạo bạn

Điều gì xảy ra: Năm 2026, deepfake chiếm khoảng 11% số vụ gian lận toàn cầu. Tháng 8, cơ quan bảo vệ người tiêu dùng (BBB) cảnh báo làn sóng quảng cáo giả mạo dùng deepfake người nổi tiếng; Meta và ByteDance đã gỡ hơn 45.000 chiến dịch quảng cáo deepfake. Chỉ vài giây audio từ một bài đăng, một video LinkedIn hay lời chào voicemail là đủ để dựng bản giả giọng của bạn hoặc của sếp/người thân bạn.

💡 Bài học cho chúng ta: Những gì bạn chia sẻ công khai (giọng nói, khuôn mặt, nơi làm việc, chức danh) đều là "nguyên liệu" cho deepfake. Hạn chế công khai thông tin nhạy cảm, và luôn xác minh lại qua kênh chính thức khi nhận yêu cầu bất thường dù nghe/nhìn "y như thật".
🇻🇳 Cảnh báo dịp lễ Quốc khánh 2/9 Tháng 9

🌐 Nghỉ lễ, du lịch & "check-in" cẩn thận điều bạn chia sẻ

Dịp lễ, mạng xã hội tràn ngập ảnh du lịch, vé máy bay, thậm chí thẻ lên máy bay. Vô tình, đây là kho thông tin cho kẻ gian.

  • Khoe lịch trình: đăng "cả nhà đi du lịch 5 ngày" → báo cho kẻ trộm biết nhà đang trống
  • Lộ thông tin trên vé/boarding pass: mã đặt chỗ, tên đầy đủ có thể bị lợi dụng
  • Lừa đảo tour/vé giá rẻ dịp lễ: trang đặt phòng giả, "vé máy bay thanh lý"
  • Wi-Fi công cộng khi đi chơi: tránh đăng nhập tài khoản quan trọng

⚠ Chiêu lừa phổ biến dịp lễ

  • "Sếp/đồng nghiệp" nhắn nhờ mua hộ: tài khoản mạng xã hội bị chiếm hoặc mạo danh, nhờ mua thẻ cào/chuyển khoản gấp.
  • Trúng thưởng du lịch: "chúc mừng bạn trúng voucher nghỉ dưỡng", yêu cầu nhập thông tin cá nhân & thẻ.
  • Link "ảnh kỷ niệm chuyến đi": dẫn tới trang giả đánh cắp mật khẩu Facebook/Zalo.
🔎 Deep-dive: Deepfake & mạo danh trên mạng xã hội Xu hướng tấn công tháng 9

⚠ Deepfake hoạt động thế nào?

  • Kẻ gian thu thập giọng nói, hình ảnh, video công khai của bạn từ mạng xã hội (chỉ cần vài giây).
  • Dùng AI dựng bản giả gọi điện/video call, mạo danh sếp hoặc người thân yêu cầu chuyển tiền gấp.
  • Kết hợp với chiếm tài khoản mạng xã hội để tăng độ tin cậy nạn nhân tưởng đúng là người quen.

📱 Kịch bản mạo danh sếp trên Zalo/Facebook:

KỊCH BẢN MẠO DANH
Bạn nhận tin nhắn từ tài khoản tên & ảnh giống hệt sếp:

"Em ơi anh đang họp không tiện gọi. Em mua giúp anh 5 thẻ cào 500k / chuyển gấp 20 triệu vào số này, chiều anh gửi lại. Việc gấp em làm luôn nhé!"

→ Đây là mạo danh. Sếp thật hiếm khi nhờ mua thẻ cào / chuyển tiền gấp qua chat.
🚩 Quy tắc vàng: Với mọi yêu cầu tiền bạc/gấp qua mạng xã hội hay điện thoại kể cả nghe đúng giọng hãy gọi lại số chính thức đã biết để xác minh trước khi làm. Không chuyển tiền/mua thẻ theo yêu cầu qua chat.
💡 Mẹo Bảo mật tháng 9 Chủ đề tháng: Khóa quyền riêng tư
SECURITY TIP OF THE MONTH

👤 Rà soát & khóa quyền riêng tư mạng xã hội trong 6 bước

Vì sao? Càng ít thông tin công khai, kẻ gian càng khó dựng deepfake, đoán mật khẩu hay giả mạo bạn. Dành 15 phút "dọn nhà" mạng xã hội:

🔧 6 bước:

  1. Đặt hồ sơ ở chế độ riêng tư chỉ bạn bè xem được bài đăng, ảnh, danh sách bạn.
  2. Bật xác thực 2 lớp (2FA) cho Facebook, Zalo, Google, Instagram, LinkedIn.
  3. Hạn chế công khai: ngày sinh, số điện thoại, nơi làm việc, email cá nhân.
  4. Cảnh giác khi đăng video/audio có giọng nói & khuôn mặt rõ.
  5. Rà soát ứng dụng đã cấp quyền truy cập tài khoản mạng xã hội; gỡ app không dùng.
  6. Không nhận kết bạn/nhắn tin từ tài khoản lạ hoặc "bản sao" của người quen.

✅ Khi nghi ngờ một tài khoản/ tin nhắn:

  • Kiểm tra hồ sơ: mới tạo, ít bạn, ảnh trùng người quen → khả năng mạo danh
  • Xác minh qua kênh chính thức (gọi số đã biết) trước khi làm bất cứ điều gì
  • Báo cáo tài khoản giả cho nền tảng & cảnh báo người quen
🎯 Hành động tháng này: Vào phần Cài đặt quyền riêng tư của Facebook/Zalo, đặt bài đăng về "Bạn bè", và bật xác thực 2 lớp cho ít nhất 2 tài khoản quan trọng nhất của bạn.
📊 ANTT đã làm gì cho bạn? Số liệu FortiGate tháng 8/2026

Phía sau sự yên tâm của anh/chị mỗi ngày là Phòng An ninh Thông tin và hệ thống FortiGate túc trực 24/7. Riêng tháng 8, các lớp phòng thủ này đã âm thầm bảo vệ Ominext:

7.3 TB
Tổng dung lượng truy cập được xử lý
99.9%
Uptime hệ thống firewall
925
Tấn công IPS bị ngăn chặn
159
Website độc hại bị chặn
76
Lượt tấn công vào lỗ hổng ứng dụng
5
Mã độc/botnet được phát hiện

Nguồn: Hệ thống FortiGate (HN01, HN02, HO).

📋 Cập nhật Chính sách tháng 9

Những yêu cầu mới anh/chị cần lưu ý:

Phát ngôn trên mạng xã hội: Không đăng tải thông tin nội bộ, dữ liệu khách hàng/bệnh nhân, ảnh màn hình hệ thống hay tài liệu công ty lên mạng xã hội cá nhân.
Xác minh yêu cầu bất thường: Mọi yêu cầu chuyển tiền/mua hộ/cung cấp thông tin từ "sếp/đồng nghiệp" qua chat phải xác minh lại qua kênh chính thức trước khi thực hiện.
Bảo vệ tài khoản công việc: Bật xác thực 2 lớp cho các tài khoản ứng dụng công việc; không dùng chung mật khẩu với tài khoản mạng xã hội cá nhân.
✅ Checklist tháng 9 Kiểm tra ngay!

Dọn dẹp & khóa quyền riêng tư mạng xã hội:

Đặt hồ sơ & bài đăng ở chế độ riêng tư (chỉ bạn bè)
Bật xác thực 2 lớp cho Facebook, Zalo, Google, LinkedIn
Ẩn bớt thông tin công khai: ngày sinh, SĐT, nơi làm việc
Xác minh qua kênh chính thức trước mọi yêu cầu tiền bạc/gấp
Không khoe lịch trình du lịch/vé máy bay khi đang đi vắng
Không đăng thông tin nội bộ/khách hàng lên mạng xã hội
🎯 Đố vui tháng 9 Social Media Edition

🤔 Tình huống tháng này:

Bạn nhận tin nhắn Facebook từ tài khoản có tên và ảnh đại diện giống hệt sếp của bạn: "Em ơi anh đang họp, mua giúp anh 5 thẻ cào 500k, chiều anh gửi lại. Gấp nhé!". Bạn sẽ làm gì?
A. Mua ngay vì đúng ảnh & tên sếp, sợ trễ việc
B. Nhắn lại hỏi vài câu cho chắc rồi mới mua
C. Gọi trực tiếp vào số điện thoại đã biết của sếp để xác minh
D. Chuyển tin nhắn cho đồng nghiệp hỏi xem có nên mua không
💡 Đáp án đúng: C

Phân tích:
🚩 A nguy hiểm nhất: ảnh & tên rất dễ giả mạo; "gấp" là chiêu tạo áp lực.
🚩 B không đủ: kẻ gian đã chuẩn bị kịch bản, hỏi qua chat vẫn bị dẫn dắt.
✅ C an toàn nhất: gọi thẳng số chính thức đã biết để nghe chính sếp xác nhận.
🚩 D chỉ chuyển rủi ro, không xác minh được thật/giả.

Quy tắc: yêu cầu tiền bạc + gấp qua mạng xã hội = luôn xác minh qua kênh chính thức trước khi làm.

📞 Liên hệ Phòng An ninh Thông tin

📧 Email: security@ominext.com