Tại DEF CON 2026, hai nhà nghiên cứu bảo mật Ba Lan là Robert Kruczek và Kamil Szczurowski đã phát hiện hơn 10.000 thực thể công và 250.000 trang web chứa lỗ hổng, bao gồm hệ thống của tòa án, bệnh viện và sân bay. Các nhà nghiên cứu có thể truy cập hơn 300 trang web chính phủ chạy Pad CMS mà không cần mật khẩu; một...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What vulnerabilities did Polish security researchers Robert Kruczek and Kamil Szczurowski discover across Poland's public web infrastructure. Article summary: Let me dig deeper into the TechCrunch article and other sources for specifics on the vulnerabilities, the Pad CMS issues, bug bounty gaps, and the broader attackNow let me get more details on the specific vulnerabilities. Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Tại hội nghị an ninh mạng DEF CON ở Las Vegas vào ngày 7 tháng 8 năm 2026, các nhà nghiên cứu bảo mật Ba Lan Robert Kruczek và Kamil Szczurowski đã trình bày một phát hiện gây chấn động: một cuộc quét diện rộng hạ tầng web công cộng của Ba Lan đã phát hiện ra hơn 10.000 thực thể công bị ảnh hưởng và khoảng 250.000 trang web có lỗ hổng bảo mật, bao gồm các hệ thống được sử dụng bởi sân bay, bệnh viện, tòa án và văn phòng chính phủ .
Các nhà nghiên cứu đã xác định một số lỗ hổng nghiêm trọng cụ thể:
Lỗ hổng nghiêm trọng trong Pad CMS — một hệ thống quản lý nội dung được sử dụng rộng rãi đã hết hạn hỗ trợ (end-of-life) . Các nhà nghiên cứu có thể truy cập hơn 300 trang web công cộng mà không cần mật khẩu. Nhà cung cấp đã từ chối vá lỗi vì phần mềm không còn được hỗ trợ
.
Xâm phạm toàn bộ hệ thống tư pháp — một lỗi khác cho phép các nhà nghiên cứu giành quyền truy cập vào các trang web bao phủ khoảng 2/3 hệ thống tư pháp Ba Lan, tương đương khoảng 245 tòa án .
Lỗi phổ biến, dễ khai thác — một số lỗ hổng được mô tả là "cực kỳ dễ khai thác" nhưng không được các nhà cung cấp xem xét nghiêm túc, họ coi các báo cáo lỗi chỉ là những "bất tiện" nhỏ .
Kruczek và Szczurowski đã chỉ ra ba thất bại có liên quan với nhau đã tạo điều kiện cho những rủi ro này:
Phần mềm hết hạn hỗ trợ, không còn được vá lỗi — Pad CMS và các nền tảng chưa được vá lỗi khác vẫn tiếp tục chạy trên các dịch vụ công cộng quan trọng ngay cả khi nhà cung cấp đã ngừng hỗ trợ .
Không có chương trình săn lỗi (bug bounty) hoặc kênh báo cáo có cấu trúc — việc thiếu các chương trình săn lỗi chính thức và các cách an toàn để báo cáo lỗ hổng bảo mật khiến các nhà nghiên cứu và hacker mũ trắng không có lộ trình rõ ràng để tiết lộ các vấn đề .
Các báo cáo lỗi bị bỏ qua — khi các nhà nghiên cứu báo cáo trực tiếp phát hiện của họ cho các nhà cung cấp, các báo cáo này thường xuyên bị phớt lờ hoặc bị coi là những bất tiện nhỏ thay vì rủi ro bảo mật nghiêm trọng .
Nghiên cứu này được trình bày trong bối cảnh các cuộc tấn công mạng bị nghi ngờ do Nga tài trợ nhằm vào cơ sở hạ tầng trọng yếu của Ba Lan đang leo thang. Các mô hình yếu kém mà Kruczek và Szczurowski tìm thấy trong hạ tầng web công cộng chính là những điểm yếu đang bị vũ khí hóa một cách tích cực:
Các cuộc tấn công phối hợp nhằm vào cơ sở hạ tầng năng lượng của Ba Lan, bao gồm 30 nhà máy điện gió và mặt trời cũng như một nhà máy nhiệt điện kết hợp (CHP) lớn. Chúng được cho là do nhóm Sandworm, một nhóm APT được nhà nước Nga hậu thuẫn, thực hiện và sử dụng phần mềm độc hại wiper. Đây là cuộc tấn công mạng đầu tiên nhằm vào lĩnh vực năng lượng Ba Lan với mục tiêu mang tính hủy diệt thuần túy .
Một cuộc tấn công song song, trước đó chưa được tiết lộ, đã nhắm vào một nhà máy CHP nhỏ hơn phục vụ 50.000 cư dân. Kẻ tấn công đã sử dụng kỹ thuật APN riêng tư mới (lần đầu tiên vector này được ghi nhận trong một cuộc tấn công thực tế), truy cập vào bộ điều khiển logic khả trình (PLC) WAGO chỉ được bảo vệ bằng thông tin đăng nhập quản trị mặc định, và đóng van một tuabin hơi nước cũng như hệ thống xử lý nước. Sau đó, chúng phá hoại các thiết bị mạng và xóa nhật ký để cản trở quá trình khôi phục .
Tin tặc đã xâm nhập ít nhất năm nhà máy xử lý nước của Ba Lan trong năm 2025, giành quyền truy cập vào các hệ thống điều khiển công nghiệp (ICS) điều chỉnh máy bơm, bộ lọc và định lượng hóa chất. Kẻ tấn công đã thay đổi các thông số vận hành và phát tán các bản ghi hình lên mạng xã hội .
Vector tấn công, trong mọi trường hợp, đều rất tầm thường: mật khẩu mặc định và các hệ thống điều khiển được kết nối trực tiếp với internet . Cơ quan An ninh Nội địa Ba Lan (ABW) đã chính thức truy tố hai công dân Nga về một chiến dịch gồm 17 cuộc tấn công mạng nhắm vào cơ sở hạ tầng trọng yếu, bao gồm bảy nhà máy xử lý nước và nước thải
.
Phát hiện của Kruczek và Szczurowski cho thấy cùng một mô hình bảo mật yếu kém — phần mềm hết hạn hỗ trợ, không có cơ chế báo cáo và các báo cáo lỗi bị bỏ qua — đã khiến hạ tầng web công cộng của Ba Lan bị lộ diện, đồng thời cũng phản ánh các lỗ hổng đang bị khai thác tích cực trong các cuộc tấn công bị nghi ngờ do Nga thực hiện nhằm vào lĩnh vực năng lượng và nước sạch của Ba Lan. Thông tin đăng nhập mặc định yếu, hệ thống chưa được vá lỗi và mạng không được phân đoạn là các vector tấn công trực tiếp trong cả các lỗ hổng hạ tầng web lẫn các cuộc tấn công tàn phá vào cấp độ OT tại các nhà máy điện và cơ sở xử lý nước.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Tại DEF CON 2026, hai nhà nghiên cứu bảo mật Ba Lan là Robert Kruczek và Kamil Szczurowski đã phát hiện hơn 10.000 thực thể công và 250.000 trang web chứa lỗ hổng, bao gồm hệ thống của tòa án, bệnh viện và sân bay.
Tại DEF CON 2026, hai nhà nghiên cứu bảo mật Ba Lan là Robert Kruczek và Kamil Szczurowski đã phát hiện hơn 10.000 thực thể công và 250.000 trang web chứa lỗ hổng, bao gồm hệ thống của tòa án, bệnh viện và sân bay. Các nhà nghiên cứu có thể truy cập hơn 300 trang web chính phủ chạy Pad CMS mà không cần mật khẩu; một lỗi khác khiến khoảng 2/3 hệ thống tư pháp Ba Lan (tương đương 245 tòa án) bị lộ diện.
Những mô hình yếu kém tương tự — mật khẩu mặc định, hệ thống chưa được vá lỗi và mạng không phân đoạn — chính là vector tấn công trong các cuộc tấn công mạng do Nga hậu thuẫn nhắm vào lĩnh vực năng lượng Ba Lan (tháng...