acecook

Cảnh báo lỗ hổng phần mềm dùng cho hệ thống quản lý văn bản tại nhiều cơ quan, tổ chức, doanh nghiệp

An ninh an toàn mạng
28/07/2025 04:04
Theo các chuyên gia Bkav, có tới 4 lỗ hổng zero-day nghiêm trọng tồn tại trên các phiên bản SharePoint Server 2016, 2019 và Subscription Edition, cho phép tin tặc chiếm quyền điều khiển hệ thống từ xa mà không cần xác thực.
aa
Cảnh báo lỗ hổng phần mềm dùng cho hệ thống quản lý văn bản tại nhiều cơ quan, tổ chức, doanh nghiệp
Nguy cơ tấn công APT từ loạt lỗ hổng trên phần mềm SharePoint Server của Microsoft

Đặc biệt, khi kết hợp khai thác 2 trong số các lỗ hổng này, hacker có thể kiểm soát sâu vào hệ thống và duy trì truy cập lâu dài. Đây là "môi trường lý tưởng" cho các chiến dịch tấn công gián điệp APT (Advanced Persistent Threat), đánh cắp hoặc mã hóa dữ liệu nhạy cảm.

Chuyên gia Bkav cũng cho biết, các lỗ hổng này đang bị khai thác trên diện rộng tại nhiều quốc gia. Ít nhất 85 máy chủ SharePoint đã bị cài mã độc web shell, gây ảnh hưởng đến 29 tổ chức trên toàn cầu. Trong số nạn nhân có nhiều tập đoàn đa quốc gia và cơ quan chính phủ, bao gồm cả Cơ quan an ninh hạt nhân quốc gia Hoa Kỳ (NNSA).

Tại Việt Nam, SharePoint Server được sử dụng trong quản lý văn bản tại nhiều cơ quan, tổ chức và các doanh nghiệp công nghệ, tài chính lớn. Đến hiện tại, tuy chưa ghi nhận trường hợp bị tấn công, nguy cơ bị khai thác bởi các lỗ hổng này được đánh giá ở mức rất cao, đặc biệt là tại các đơn vị đang triển khai SharePoint Server theo mô hình cài đặt tại chỗ (on-premise) mà chưa kịp thời cập nhật vá lỗi.

Quá trình tấn công có thể xuất phát từ một điểm trong mạng nội bộ, sử dụng kỹ thuật tinh vi, khó bị phát hiện. Tin tặc có thể bí mật cài cắm mã độc trên một máy trạm nội bộ, từ đó âm thầm rà quét, mở rộng kiểm soát và từng bước chiếm quyền toàn bộ hệ thống.

Các nhóm tấn công APT thường tận dụng những thời điểm như thế này, khi các hệ thống tồn tại lỗ hổng chưa được vá, để xâm nhập và duy trì sự hiện diện lâu dài. Vì vậy, Bkav đặc biệt kiến nghị các nhà quản trị hệ thống khẩn trương rà soát, siết chặt lại các quyền truy cập từ nội bộ để chặn đứng nguy cơ bị tấn công từ bên trong.

Đối với các cơ quan cấp Bộ có phân quyền truy cập cho các đơn vị địa phương, chuyên gia đề nghị cần lập tức rà soát và giới hạn các quyền này nếu hệ thống chưa được cập nhật bản vá hoặc chưa có biện pháp khắc phục triệt để. Việc cập nhật bản vá lỗ hổng cần thực hiện càng sớm càng tốt.

Đồng thời, cần tăng cường các biện pháp giám sát, giới hạn quyền truy cập từ bên ngoài, triển khai tường lửa ứng dụng web (WAF), theo dõi nhật ký truy cập hệ thống và thiết lập cơ chế cảnh báo sớm khi có dấu hiệu bất thường.

Đối với các đơn vị chưa có đội ngũ chuyên trách về an toàn thông tin, cần chủ động liên hệ với các trung tâm ứng cứu sự cố để được tư vấn, hỗ trợ kịp thời.

SharePoint Server là nền tảng quản lý tài liệu và cộng tác doanh nghiệp do Microsoft phát triển. Hệ thống cho phép lưu trữ, chia sẻ, tìm kiếm và quản lý tài liệu tập trung, đồng thời hỗ trợ xây dựng các trang web nội bộ (Intranet), cổng thông tin doanh nghiệp, tích hợp sâu với Microsoft Office và Microsoft 365 nhằm nâng cao hiệu suất làm việc nhóm.

chinhphu.vn
mca
Tin bài khác
Nhận định phiên giao dịch ngày 28/7: Chờ kiểm định mốc 1.550 điểm

Nhận định phiên giao dịch ngày 28/7: Chờ kiểm định mốc 1.550 điểm

VN Index đã ghi nhận tuần tăng mạnh nhất trong tháng với thanh khoản dồi dào và tâm lý nhà đầu tư lạc quan. Dù vậy, thị trường cũng đang dần bộc lộ dấu hiệu thận trọng. Những yếu tố như kết quả kinh doanh quý 2, thông tin vĩ mô toàn cầu và khối ngoại bán ròng sẽ là các biến số chính ảnh hưởng tới xu hướng của tuần giao dịch mới.
Khi robot "nổi loạn": Mối lo ngại không chỉ còn trong phim viễn tưởng

Khi robot "nổi loạn": Mối lo ngại không chỉ còn trong phim viễn tưởng

Được kỳ vọng sẽ trở thành "cánh tay đắc lực" cho con người trong tương lai, thế nhưng một số robot hiện đại đã bất ngờ mất kiểm soát, gây nguy hiểm trong quá trình vận hành và thử nghiệm. Những sự cố gần đây làm dấy lên lo ngại: Liệu chúng ta đã thực sự sẵn sàng để sống cùng robot?
Quyết định 21/2025: Cú hích giúp Agribank tái định vị vai trò trong phát triển bền vững

Quyết định 21/2025: Cú hích giúp Agribank tái định vị vai trò trong phát triển bền vững

Ngày 4/7/2025, Thủ tướng Chính phủ đã ký ban hành Quyết định số 21/2025/QĐ-TTg, quy định tiêu chí môi trường và việc xác nhận dự án đầu tư thuộc danh mục phân loại xanh. Đây được xem là một cột mốc quan trọng trong tiến trình hoàn thiện hành lang pháp lý, thúc đẩy đầu tư xanh, phát triển kinh tế bền vững tại Việt Nam. Trong bối cảnh ấy, Agribank - ngân hàng có mạng lưới rộng khắp nông thôn là một trong những tổ chức tài chính tiên phong triển khai tín dụng xanh một cách có hệ thống, bài bản, từ chính sách nội bộ đến hành động thực tiễn.
Tử vi vòng quay công nghệ ngày 28/7/2025: Tuổi Dần tài lộc cải thiện, tuổi Tuất phát sinh rắc rối

Tử vi vòng quay công nghệ ngày 28/7/2025: Tuổi Dần tài lộc cải thiện, tuổi Tuất phát sinh rắc rối

Những bí ẩn của khoa học đời sống là "món ăn" tinh thần không thể thiếu trong cuộc sống của con người. Tử vi vòng quay công nghệ xem tử vi 12 con giáp ngày 28/7/2025 cho tất cả các tuổi nhằm dự đoán vận hạn về công danh, tiền bạc, tình duyên, sức khỏe...
[E-Magazine] Từ đột phá công nghệ Video AI đến mặt tối cần cảnh báo

[E-Magazine] Từ đột phá công nghệ Video AI đến mặt tối cần cảnh báo

Sự bùng nổ của trí tuệ nhân tạo (AI), đặc biệt là công nghệ Video AI đang mở ra một kỷ nguyên mới cho sáng tạo nội dung số, truyền thông và giải trí. Nhưng đi cùng với nó là những nguy cơ tiềm tàng của việc giả mạo hình ảnh, thao túng cảm xúc và bóp méo sự thật. Tại Việt Nam, khi các nền tảng mạng xã hội ngày càng phổ biến và người dùng ngày càng dễ tiếp cận AI, bài toán đạo đức và pháp lý trong sử dụng Video AI đang trở nên cấp thiết hơn bao giờ hết.
Chuyển đổi số thông minh: Giải pháp toàn diện cho doanh nghiệp

Chuyển đổi số thông minh: Giải pháp toàn diện cho doanh nghiệp

Trong kỷ nguyên kỹ thuật số, công nghệ không còn là công cụ hỗ trợ mà đã trở thành nền tảng cho sự phát triển và vận hành doanh nghiệp. Tuy nhiên, việc tự quản lý hệ thống CNTT ngày càng trở nên phức tạp và tốn kém, khiến nhiều doanh nghiệp nhỏ và vừa lúng túng trong việc đảm bảo vận hành liên tục, bảo mật dữ liệu và tối ưu hiệu suất. Đó là lý do ngày càng nhiều doanh nghiệp lựa chọn Dịch vụ CNTT được quản lý (Managed IT Services) như một giải pháp chiến lược để nâng cao hiệu quả và an toàn công nghệ.
Tin tức ngân hàng nổi bật tuần qua: Sacombank được vinh danh Ngân hàng có giải pháp thanh toán tốt nhất

Tin tức ngân hàng nổi bật tuần qua: Sacombank được vinh danh Ngân hàng có giải pháp thanh toán tốt nhất

Tuần qua, nhiều ngân hàng đã có những động thái quan trọng nhằm mở rộng dịch vụ và thu hút khách hàng với hàng loạt diễn biến đáng chú ý liên quan đến hoạt động kinh doanh, chiến lược nhân sự như: Techcombank được cấp phép thành lập công ty bảo hiểm nhân thọ; Sacombank được vinh danh Ngân hàng có giải pháp thanh toán tốt nhất cho SME; SHB hợp tác toàn diện với BSR...
Quyết liệt hoạch định chiến lược chuyển đổi số ngành nông nghiệp

Quyết liệt hoạch định chiến lược chuyển đổi số ngành nông nghiệp

Chuyển đổi số ngành nông nghiệp được đánh giá là khó nhất, vì hạn chế về nguồn nhân lực, manh mún và tư duy thiếu đồng bộ. Bộ Nông nghiệp và Môi trường vừa có hội nghị, khẳng định phải chuẩn bị kho dữ liệu để làm triệt để công tác chuyển đổi số của ngành.
Đẩy mạnh chuyển đổi số cấp cơ sở: Hà Nội triển khai chiến dịch diện rộng

Đẩy mạnh chuyển đổi số cấp cơ sở: Hà Nội triển khai chiến dịch diện rộng

Ngày 24/7, Chủ tịch UBND thành phố Hà Nội Trần Sỹ Thanh đã ký ban hành Chỉ thị số 11/CT-UBND, triển khai Chiến dịch "45 ngày đêm ra quân hỗ trợ hoạt động chuyển đổi số tại các xã, phường trong giai đoạn đầu vận hành mô hình chính quyền địa phương hai cấp" trên địa bàn thành phố.
Trường Cao đẳng Công nghệ cao Hà Nội (HHT) tuyển sinh 4000 chỉ tiêu, đào tạo 45 ngành năm 2025

Trường Cao đẳng Công nghệ cao Hà Nội (HHT) tuyển sinh 4000 chỉ tiêu, đào tạo 45 ngành năm 2025

Năm học 2025 - 2026, nhà trường tuyển sinh 4000 chỉ tiêu bằng hình thức xét tuyển ở các hệ đào tạo: Cao đẳng, THPT - Cao đẳng, Liên thông, Sơ cấp - ngắn hạn,… với 45 nghề thuộc các nhóm ngành: Công nghệ thông tin, Điện - Điện tử, Cơ khí, Chăm sóc sắc đẹp, Công nghệ ô tô, Ngoại ngữ, Kinh tế - Du lịch, Môi trường, Nông nghiệp,…tăng 800 chỉ tiêu so với năm học trước.
Quảng cáo
moxa