acecook

Cảnh báo lỗ hổng phần mềm dùng cho hệ thống quản lý văn bản tại nhiều cơ quan, tổ chức, doanh nghiệp

An ninh an toàn mạng
28/07/2025 04:04
Theo các chuyên gia Bkav, có tới 4 lỗ hổng zero-day nghiêm trọng tồn tại trên các phiên bản SharePoint Server 2016, 2019 và Subscription Edition, cho phép tin tặc chiếm quyền điều khiển hệ thống từ xa mà không cần xác thực.
aa
Cảnh báo lỗ hổng phần mềm dùng cho hệ thống quản lý văn bản tại nhiều cơ quan, tổ chức, doanh nghiệp
Nguy cơ tấn công APT từ loạt lỗ hổng trên phần mềm SharePoint Server của Microsoft

Đặc biệt, khi kết hợp khai thác 2 trong số các lỗ hổng này, hacker có thể kiểm soát sâu vào hệ thống và duy trì truy cập lâu dài. Đây là "môi trường lý tưởng" cho các chiến dịch tấn công gián điệp APT (Advanced Persistent Threat), đánh cắp hoặc mã hóa dữ liệu nhạy cảm.

Chuyên gia Bkav cũng cho biết, các lỗ hổng này đang bị khai thác trên diện rộng tại nhiều quốc gia. Ít nhất 85 máy chủ SharePoint đã bị cài mã độc web shell, gây ảnh hưởng đến 29 tổ chức trên toàn cầu. Trong số nạn nhân có nhiều tập đoàn đa quốc gia và cơ quan chính phủ, bao gồm cả Cơ quan an ninh hạt nhân quốc gia Hoa Kỳ (NNSA).

Tại Việt Nam, SharePoint Server được sử dụng trong quản lý văn bản tại nhiều cơ quan, tổ chức và các doanh nghiệp công nghệ, tài chính lớn. Đến hiện tại, tuy chưa ghi nhận trường hợp bị tấn công, nguy cơ bị khai thác bởi các lỗ hổng này được đánh giá ở mức rất cao, đặc biệt là tại các đơn vị đang triển khai SharePoint Server theo mô hình cài đặt tại chỗ (on-premise) mà chưa kịp thời cập nhật vá lỗi.

Quá trình tấn công có thể xuất phát từ một điểm trong mạng nội bộ, sử dụng kỹ thuật tinh vi, khó bị phát hiện. Tin tặc có thể bí mật cài cắm mã độc trên một máy trạm nội bộ, từ đó âm thầm rà quét, mở rộng kiểm soát và từng bước chiếm quyền toàn bộ hệ thống.

Các nhóm tấn công APT thường tận dụng những thời điểm như thế này, khi các hệ thống tồn tại lỗ hổng chưa được vá, để xâm nhập và duy trì sự hiện diện lâu dài. Vì vậy, Bkav đặc biệt kiến nghị các nhà quản trị hệ thống khẩn trương rà soát, siết chặt lại các quyền truy cập từ nội bộ để chặn đứng nguy cơ bị tấn công từ bên trong.

Đối với các cơ quan cấp Bộ có phân quyền truy cập cho các đơn vị địa phương, chuyên gia đề nghị cần lập tức rà soát và giới hạn các quyền này nếu hệ thống chưa được cập nhật bản vá hoặc chưa có biện pháp khắc phục triệt để. Việc cập nhật bản vá lỗ hổng cần thực hiện càng sớm càng tốt.

Đồng thời, cần tăng cường các biện pháp giám sát, giới hạn quyền truy cập từ bên ngoài, triển khai tường lửa ứng dụng web (WAF), theo dõi nhật ký truy cập hệ thống và thiết lập cơ chế cảnh báo sớm khi có dấu hiệu bất thường.

Đối với các đơn vị chưa có đội ngũ chuyên trách về an toàn thông tin, cần chủ động liên hệ với các trung tâm ứng cứu sự cố để được tư vấn, hỗ trợ kịp thời.

SharePoint Server là nền tảng quản lý tài liệu và cộng tác doanh nghiệp do Microsoft phát triển. Hệ thống cho phép lưu trữ, chia sẻ, tìm kiếm và quản lý tài liệu tập trung, đồng thời hỗ trợ xây dựng các trang web nội bộ (Intranet), cổng thông tin doanh nghiệp, tích hợp sâu với Microsoft Office và Microsoft 365 nhằm nâng cao hiệu suất làm việc nhóm.

chinhphu.vn
mca
Tin bài khác
Thủ tướng Phạm Minh Chính: Bộ KH và CN cần thúc đẩy động lực mới và nâng cao năng suất lao động tổng hợp

Thủ tướng Phạm Minh Chính: Bộ KH và CN cần thúc đẩy động lực mới và nâng cao năng suất lao động tổng hợp

Khoa học công nghệ, đổi mới sáng tạo và chuyển đổi số (KHCN, ĐMST & CĐS) không chỉ là xu thế, mà còn là con đường tất yếu để Việt Nam vươn lên trong kỷ nguyên mới, hướng tới mục tiêu trở thành quốc gia phát triển, giàu mạnh, văn minh và thịnh vượng. Đây là khẳng định của Ủy viên Bộ Chính trị, Bí thư Đảng ủy Chính phủ, Thủ tướng Chính phủ Phạm Minh Chính tại Đại hội Đại biểu lần thứ I nhiệm kỳ 2025-2030 của Đảng bộ Bộ Khoa học và Công nghệ (KH&CN).
Áp dụng ISO 50001: Lợi ích và những rủi ro an ninh mạng cần biết

Áp dụng ISO 50001: Lợi ích và những rủi ro an ninh mạng cần biết

ISO 50001, Tiêu chuẩn toàn cầu trong quản lý năng lượng tối ưu đã được 120 quốc gia trên thế giới áp dụng. Không chỉ trong lĩnh vực công nghiệp, mà ngay cả trong cuộc sống hàng ngày, với sự kết hợp của công nghệ thông minh, ISO 50001 đang và sẽ tiếp tục mang lại hiệu quả trong việc sử dụng năng lượng tiết kiệm và hiệu quả. Tuy nhiên, sự có mặt của các công nghệ như AI, IoT, IIoT, OT cũng sẽ là những rủi ro mang đến cho người dùng. Ông Nguyễn Gia Đức, Giám đốc quốc gia Fortinet Việt Nam giúp chúng ta nhận diện các nguy cơ, cũng như giải pháp cần có.
PV Power tiếp tục được vinh danh là "Doanh nghiệp tiêu biểu vì người lao động"

PV Power tiếp tục được vinh danh là "Doanh nghiệp tiêu biểu vì người lao động"

PV Power được vinh danh với chính sách phúc lợi toàn diện: lương - thưởng cạnh tranh, bảo hiểm đầy đủ, môi trường làm việc an toàn, chăm lo đời sống tinh thần.
Thủ tướng: Chỉ bàn làm, không bàn lùi trong phát triển Trung tâm Dữ liệu quốc gia

Thủ tướng: Chỉ bàn làm, không bàn lùi trong phát triển Trung tâm Dữ liệu quốc gia

Chiều 18/8, tại Khu công nghệ cao Hòa Lạc (Hà Nội), Thủ tướng Chính phủ Phạm Minh Chính dự Lễ khai trương Trung tâm Dữ liệu quốc gia số 1 và chính thức đưa vào vận hành Hệ thống Cơ sở dữ liệu quốc gia.
Các nhà khoa học tạo ra đội quân robot tí hon có thể được tiêm vào cơ thể người

Các nhà khoa học tạo ra đội quân robot tí hon có thể được tiêm vào cơ thể người

Các bác sĩ vừa ghi nhận một bước đột phá trong y học: loạt robot siêu nhỏ có thể được bơm trực tiếp vào cơ thể để thực hiện các tác vụ tinh vi.
Nhận định phiên giao dịch ngày 19/8: Trạng thái giằng co tiếp diễn?

Nhận định phiên giao dịch ngày 19/8: Trạng thái giằng co tiếp diễn?

Sau những nhịp bứt phá, thị trường chứng đang bước vào trạng thái giằng co với diễn biến phân hóa rõ rệt giữa các nhóm ngành. Lực cầu thận trọng khiến đà tăng không còn mạnh mẽ, mở ra khả năng VN Index sẽ bước vào giai đoạn tích lũy trong ngắn hạn.
Công nghệ mô phỏng cơ bắp giúp robot siêu nhỏ vượt địa hình dễ dàng

Công nghệ mô phỏng cơ bắp giúp robot siêu nhỏ vượt địa hình dễ dàng

Hệ thống “đàn hồi - điện từ” mang lại sức mạnh cơ bắp cho robot siêu nhỏ.
Dự thảo sửa đổi Nghị định 72: Đề xuất bổ sung chi phí vào giá điện

Dự thảo sửa đổi Nghị định 72: Đề xuất bổ sung chi phí vào giá điện

Bộ Công Thương vừa hoàn thiện dự thảo Nghị định sửa đổi, bổ sung Nghị định 72/2025/NĐ-CP để lấy ý kiến trước khi trình Chính phủ, nhằm đảm bảo cơ chế điều chỉnh giá bán lẻ điện minh bạch, kịp thời.
Ngành nông nghiệp, môi trường chủ động vươn tầm chiến lược vì một nền kinh tế số

Ngành nông nghiệp, môi trường chủ động vươn tầm chiến lược vì một nền kinh tế số

Phó Thủ tướng Trần Hồng Hà chỉ ra những thành tựu của ngành nông nghiệp, môi trường, khẳng định tầm chiến lược và vị thế tiên phong của ngành trong công cuộc xây dựng đất nước thịnh vượng bền vững.
BIDV Direct - ứng dụng số hữu ích dành cho khách hàng tổ chức

BIDV Direct - ứng dụng số hữu ích dành cho khách hàng tổ chức

BIDV Direct - nền tảng ngân hàng số hoàn toàn mới dành cho khách hàng tổ chức với công nghệ hiện đại, nhiều tính năng tiện ích cùng khả năng cá nhân hóa - sẽ là công cụ hữu ích giúp doanh nghiệp tối ưu quản trị tài chính, tăng tốc trong hành trình chuyển đổi số...
song-gia-tri