acecook

Cảnh báo lỗ hổng phần mềm dùng cho hệ thống quản lý văn bản tại nhiều cơ quan, tổ chức, doanh nghiệp

An ninh an toàn mạng
28/07/2025 04:04
Theo các chuyên gia Bkav, có tới 4 lỗ hổng zero-day nghiêm trọng tồn tại trên các phiên bản SharePoint Server 2016, 2019 và Subscription Edition, cho phép tin tặc chiếm quyền điều khiển hệ thống từ xa mà không cần xác thực.
aa
Cảnh báo lỗ hổng phần mềm dùng cho hệ thống quản lý văn bản tại nhiều cơ quan, tổ chức, doanh nghiệp
Nguy cơ tấn công APT từ loạt lỗ hổng trên phần mềm SharePoint Server của Microsoft

Đặc biệt, khi kết hợp khai thác 2 trong số các lỗ hổng này, hacker có thể kiểm soát sâu vào hệ thống và duy trì truy cập lâu dài. Đây là "môi trường lý tưởng" cho các chiến dịch tấn công gián điệp APT (Advanced Persistent Threat), đánh cắp hoặc mã hóa dữ liệu nhạy cảm.

Chuyên gia Bkav cũng cho biết, các lỗ hổng này đang bị khai thác trên diện rộng tại nhiều quốc gia. Ít nhất 85 máy chủ SharePoint đã bị cài mã độc web shell, gây ảnh hưởng đến 29 tổ chức trên toàn cầu. Trong số nạn nhân có nhiều tập đoàn đa quốc gia và cơ quan chính phủ, bao gồm cả Cơ quan an ninh hạt nhân quốc gia Hoa Kỳ (NNSA).

Tại Việt Nam, SharePoint Server được sử dụng trong quản lý văn bản tại nhiều cơ quan, tổ chức và các doanh nghiệp công nghệ, tài chính lớn. Đến hiện tại, tuy chưa ghi nhận trường hợp bị tấn công, nguy cơ bị khai thác bởi các lỗ hổng này được đánh giá ở mức rất cao, đặc biệt là tại các đơn vị đang triển khai SharePoint Server theo mô hình cài đặt tại chỗ (on-premise) mà chưa kịp thời cập nhật vá lỗi.

Quá trình tấn công có thể xuất phát từ một điểm trong mạng nội bộ, sử dụng kỹ thuật tinh vi, khó bị phát hiện. Tin tặc có thể bí mật cài cắm mã độc trên một máy trạm nội bộ, từ đó âm thầm rà quét, mở rộng kiểm soát và từng bước chiếm quyền toàn bộ hệ thống.

Các nhóm tấn công APT thường tận dụng những thời điểm như thế này, khi các hệ thống tồn tại lỗ hổng chưa được vá, để xâm nhập và duy trì sự hiện diện lâu dài. Vì vậy, Bkav đặc biệt kiến nghị các nhà quản trị hệ thống khẩn trương rà soát, siết chặt lại các quyền truy cập từ nội bộ để chặn đứng nguy cơ bị tấn công từ bên trong.

Đối với các cơ quan cấp Bộ có phân quyền truy cập cho các đơn vị địa phương, chuyên gia đề nghị cần lập tức rà soát và giới hạn các quyền này nếu hệ thống chưa được cập nhật bản vá hoặc chưa có biện pháp khắc phục triệt để. Việc cập nhật bản vá lỗ hổng cần thực hiện càng sớm càng tốt.

Đồng thời, cần tăng cường các biện pháp giám sát, giới hạn quyền truy cập từ bên ngoài, triển khai tường lửa ứng dụng web (WAF), theo dõi nhật ký truy cập hệ thống và thiết lập cơ chế cảnh báo sớm khi có dấu hiệu bất thường.

Đối với các đơn vị chưa có đội ngũ chuyên trách về an toàn thông tin, cần chủ động liên hệ với các trung tâm ứng cứu sự cố để được tư vấn, hỗ trợ kịp thời.

SharePoint Server là nền tảng quản lý tài liệu và cộng tác doanh nghiệp do Microsoft phát triển. Hệ thống cho phép lưu trữ, chia sẻ, tìm kiếm và quản lý tài liệu tập trung, đồng thời hỗ trợ xây dựng các trang web nội bộ (Intranet), cổng thông tin doanh nghiệp, tích hợp sâu với Microsoft Office và Microsoft 365 nhằm nâng cao hiệu suất làm việc nhóm.

chinhphu.vn
Bài liên quan
mca
Tin bài khác
Tử vi vòng quay công nghệ ngày 21/10/2025: Tuổi Hợi dễ căng thẳng, tuổi Dần vận tài lộc hanh thông

Tử vi vòng quay công nghệ ngày 21/10/2025: Tuổi Hợi dễ căng thẳng, tuổi Dần vận tài lộc hanh thông

Những bí ẩn của khoa học đời sống là "món ăn" tinh thần không thể thiếu trong cuộc sống của con người. Tử vi vòng quay công nghệ xem tử vi 12 con giáp ngày 21/10/2025 cho tất cả các tuổi nhằm dự đoán vận hạn về công danh, tiền bạc, tình duyên, sức khỏe...
OctoAI - Tiên phong đưa trí tuệ nhân tạo vào giáo dục phổ thông

OctoAI - Tiên phong đưa trí tuệ nhân tạo vào giáo dục phổ thông

Trong khuôn khổ Lễ hội STEAMese Festival 2025 diễn ra hôm 19/10, tại Hà Nội, dự án “OctoAI: Giáo viên thời đại AI mới” chính thức được công bố. Dự án do 4 đơn vị: STEAM for Vietnam, Meta, Vietnet-ICT và HOCMAI cùng phối hợp thực hiện.
STEAMESE FESTIVAL 2025: “AI for All” - Công nghệ thông minh phải thực sự dành cho tất cả

STEAMESE FESTIVAL 2025: “AI for All” - Công nghệ thông minh phải thực sự dành cho tất cả

Ngày 19/10/2025, sự kiện STEAMese Festival 2025 - Lễ hội STEAM thường niên hàng đầu tại Việt Nam, với chủ đề “AI for All” diễn ra sôi nổi, thành công tại Đại học Bách khoa Hà Nội, thu hút được hàng nghìn học sinh, phụ huynh và những người yêu thích công nghệ tham dự.
Thị trường chứng khoán ngày 20/10: VN Index lao dốc gần 95 điểm, hàng loạt mã ngả sàn

Thị trường chứng khoán ngày 20/10: VN Index lao dốc gần 95 điểm, hàng loạt mã ngả sàn

Thị trường chứng kiến cú “trượt chân” lớn nhất kể từ sau cú sốc thuế quan hồi tháng 4. Theo đó, VN Index giảm gần 95 điểm về 1.636 điểm khi có tới 325 mã giảm, trong đó có 108 mã giảm sàn. Mọi mốc hỗ trợ mạnh đều bị phá vỡ một cách dễ dàng khiến tâm lý nhà đầu tư bị ảnh hưởng nghiêm trọng.
Nữ Chủ tịch Chi hội Tự động hóa Nông nghiệp: Nỗ lực vượt thách thức vì nền nông nghiệp số

Nữ Chủ tịch Chi hội Tự động hóa Nông nghiệp: Nỗ lực vượt thách thức vì nền nông nghiệp số

Chi hội Tự động hóa Nông nghiệp ra đời nhằm thúc đẩy công cuộc chuyển đổi số, hướng tới mục tiêu xây dựng nền nông nghiệp số bền vững. Đây là lần đầu tiên trong Hội Tự động hóa Việt Nam, cũng như lĩnh vực tự động hóa nông nghiệp có nữ Chủ tịch Chi hội. Nhân ngày 20/10, Tạp chí Tự động hóa Ngày nay trân trọng giới thiệu bài trả lời phỏng vấn của TS. Nguyễn Thị Hiên - Chủ tịch Chi hội Tự động hóa Nông nghiệp về định hướng phát triển của Chi hội.
Kỷ nguyên mới cho đo lường chính xác trong sản xuất thông minh

Kỷ nguyên mới cho đo lường chính xác trong sản xuất thông minh

Trong bối cảnh sản xuất công nghiệp ngày càng yêu cầu tốc độ và độ chính xác cao, hãng công nghệ đo lường đến từ Thụy Sĩ Kistler vừa giới thiệu hệ thống nối tốc độ cao NCFQ 2166A, kết hợp giữa động cơ tuyến tính trực tiếp LinMot và cảm biến lực – gia tốc áp điện. Giải pháp này được xem là bước đột phá trong lĩnh vực đo lường và tự động hóa, đặc biệt cho các ngành y tế, điện tử và chất bán dẫn, nơi đòi hỏi chất lượng và tính ổn định tuyệt đối.
Nhận định phiên giao dịch ngày 20/10: Tìm cơ hội ở các cổ phiếu hưởng lợi từ chính sách vĩ mô

Nhận định phiên giao dịch ngày 20/10: Tìm cơ hội ở các cổ phiếu hưởng lợi từ chính sách vĩ mô

Sau nhịp điều chỉnh mạnh, thị trường chứng khoán được dự báo tiếp tục rung lắc trong phiên 20/10. Giới phân tích khuyến nghị nhà đầu tư nên chọn lọc cổ phiếu hưởng lợi từ chính sách vĩ mô và có kết quả kinh doanh quý III tích cực.
Vinamilk gia nhập nhóm 5% thương hiệu mạnh nhất toàn cầu

Vinamilk gia nhập nhóm 5% thương hiệu mạnh nhất toàn cầu

Lần đầu tiên có chỉ số sức mạnh thương hiệu vượt ngưỡng 90 điểm – xếp hạng AAA+, Vinamilk được Brand Finance đánh giá có sức mạnh thương hiệu cao hơn cả top 3 thương hiệu sữa có giá trị cao nhất hành tinh và vào nhóm 5% thương hiệu mạnh nhất thế giới. Với dấu ấn nổi bật này, Vinamilk đã trở thành thương hiệu sữa đứng thứ 3 thế giới về sức mạnh thương hiệu và được mời tham gia chuyên mục spotlight toàn cầu của Brand Finance.
Chính phủ ban hành Nghị định mới về ưu đãi cho nhà khoa học và kỹ sư trẻ tài năng

Chính phủ ban hành Nghị định mới về ưu đãi cho nhà khoa học và kỹ sư trẻ tài năng

Những nhà khoa học và kỹ sư trẻ dưới 35 tuổi sẽ có thêm cơ hội phát triển sự nghiệp khi Chính phủ ban hành Nghị định 263/2025/NĐ-CP, mở rộng nhiều chính sách ưu đãi vượt trội nhằm thu hút, bồi dưỡng và trọng dụng nhân tài trong lĩnh vực khoa học, công nghệ và đổi mới sáng tạo.
Apple ra mắt Magic Keyboard màu đen dành riêng cho iPad Air

Apple ra mắt Magic Keyboard màu đen dành riêng cho iPad Air

Apple bất ngờ bổ sung phiên bản Magic Keyboard màu đen cho iPad Air - thay đổi nhỏ nhưng đầy sức hút, mang đến diện mạo mới hiện đại và mạnh mẽ hơn cho thiết bị được xem là “chiếc laptop mini” trong hệ sinh thái Apple.
song-gia-tri