acecook

Cảnh báo lỗ hổng phần mềm dùng cho hệ thống quản lý văn bản tại nhiều cơ quan, tổ chức, doanh nghiệp

An ninh an toàn mạng
28/07/2025 04:04
Theo các chuyên gia Bkav, có tới 4 lỗ hổng zero-day nghiêm trọng tồn tại trên các phiên bản SharePoint Server 2016, 2019 và Subscription Edition, cho phép tin tặc chiếm quyền điều khiển hệ thống từ xa mà không cần xác thực.
aa
Cảnh báo lỗ hổng phần mềm dùng cho hệ thống quản lý văn bản tại nhiều cơ quan, tổ chức, doanh nghiệp
Nguy cơ tấn công APT từ loạt lỗ hổng trên phần mềm SharePoint Server của Microsoft

Đặc biệt, khi kết hợp khai thác 2 trong số các lỗ hổng này, hacker có thể kiểm soát sâu vào hệ thống và duy trì truy cập lâu dài. Đây là "môi trường lý tưởng" cho các chiến dịch tấn công gián điệp APT (Advanced Persistent Threat), đánh cắp hoặc mã hóa dữ liệu nhạy cảm.

Chuyên gia Bkav cũng cho biết, các lỗ hổng này đang bị khai thác trên diện rộng tại nhiều quốc gia. Ít nhất 85 máy chủ SharePoint đã bị cài mã độc web shell, gây ảnh hưởng đến 29 tổ chức trên toàn cầu. Trong số nạn nhân có nhiều tập đoàn đa quốc gia và cơ quan chính phủ, bao gồm cả Cơ quan an ninh hạt nhân quốc gia Hoa Kỳ (NNSA).

Tại Việt Nam, SharePoint Server được sử dụng trong quản lý văn bản tại nhiều cơ quan, tổ chức và các doanh nghiệp công nghệ, tài chính lớn. Đến hiện tại, tuy chưa ghi nhận trường hợp bị tấn công, nguy cơ bị khai thác bởi các lỗ hổng này được đánh giá ở mức rất cao, đặc biệt là tại các đơn vị đang triển khai SharePoint Server theo mô hình cài đặt tại chỗ (on-premise) mà chưa kịp thời cập nhật vá lỗi.

Quá trình tấn công có thể xuất phát từ một điểm trong mạng nội bộ, sử dụng kỹ thuật tinh vi, khó bị phát hiện. Tin tặc có thể bí mật cài cắm mã độc trên một máy trạm nội bộ, từ đó âm thầm rà quét, mở rộng kiểm soát và từng bước chiếm quyền toàn bộ hệ thống.

Các nhóm tấn công APT thường tận dụng những thời điểm như thế này, khi các hệ thống tồn tại lỗ hổng chưa được vá, để xâm nhập và duy trì sự hiện diện lâu dài. Vì vậy, Bkav đặc biệt kiến nghị các nhà quản trị hệ thống khẩn trương rà soát, siết chặt lại các quyền truy cập từ nội bộ để chặn đứng nguy cơ bị tấn công từ bên trong.

Đối với các cơ quan cấp Bộ có phân quyền truy cập cho các đơn vị địa phương, chuyên gia đề nghị cần lập tức rà soát và giới hạn các quyền này nếu hệ thống chưa được cập nhật bản vá hoặc chưa có biện pháp khắc phục triệt để. Việc cập nhật bản vá lỗ hổng cần thực hiện càng sớm càng tốt.

Đồng thời, cần tăng cường các biện pháp giám sát, giới hạn quyền truy cập từ bên ngoài, triển khai tường lửa ứng dụng web (WAF), theo dõi nhật ký truy cập hệ thống và thiết lập cơ chế cảnh báo sớm khi có dấu hiệu bất thường.

Đối với các đơn vị chưa có đội ngũ chuyên trách về an toàn thông tin, cần chủ động liên hệ với các trung tâm ứng cứu sự cố để được tư vấn, hỗ trợ kịp thời.

SharePoint Server là nền tảng quản lý tài liệu và cộng tác doanh nghiệp do Microsoft phát triển. Hệ thống cho phép lưu trữ, chia sẻ, tìm kiếm và quản lý tài liệu tập trung, đồng thời hỗ trợ xây dựng các trang web nội bộ (Intranet), cổng thông tin doanh nghiệp, tích hợp sâu với Microsoft Office và Microsoft 365 nhằm nâng cao hiệu suất làm việc nhóm.

chinhphu.vn
mca
Tin bài khác
PGS.TS. Nguyễn Chí Ngôn, ứng viên duy nhất được công nhận chức danh giáo sư ngành Tự động hóa năm 2025

PGS.TS. Nguyễn Chí Ngôn, ứng viên duy nhất được công nhận chức danh giáo sư ngành Tự động hóa năm 2025

PGS.TS. Nguyễn Chí Ngôn, sinh năm 1972, tại xã Nguyễn Việt Khái, tỉnh Cà Mau. Ông hiện là giảng viên, Phó chủ tịch Hội đồng trường, Đại học Cần Thơ, là ứng viên duy nhất được Hội đồng giáo sư Nhà nước công nhận chức danh giáo sư ngành Tự động hóa năm 2025.
Nhận định phiên giao dịch 10/11: Cơ hội mua mới cho nhà giao dịch ngắn hạn

Nhận định phiên giao dịch 10/11: Cơ hội mua mới cho nhà giao dịch ngắn hạn

Thị trường chứng khoán cuối tuần qua (7/11) với diễn biến rung lắc mạnh, khi VN-Index mất mốc 1.600 điểm. Theo nhận định của các chuyên gia, áp lực bán giảm dần mở ra cơ hội giải ngân mới cho nhà đầu tư giao dịch ngắn hạn, đặc biệt ở các cổ phiếu điều chỉnh trong xu hướng tăng và nhóm quá bán.
Bộ Công an xây dựng tiêu chuẩn an ninh mạng quốc gia, hoàn thiện khung pháp lý bảo vệ bí mật nhà nước

Bộ Công an xây dựng tiêu chuẩn an ninh mạng quốc gia, hoàn thiện khung pháp lý bảo vệ bí mật nhà nước

Trước thách thức an ninh mạng và nguy cơ rò rỉ thông tin trong kỷ nguyên số, Bộ Công an đang chủ trì xây dựng khung pháp lý mới, đồng thời đề xuất tiêu chuẩn an ninh mạng quốc gia, tạo nền tảng bảo vệ chủ quyền số và bí mật nhà nước trong giai đoạn phát triển mới.
[E-Magazine] Công nghệ cao trong chiến tranh hiện đại

[E-Magazine] Công nghệ cao trong chiến tranh hiện đại

Từ những cánh đồng Donbass đến sa mạc Trung Đông, chiến tranh thế kỷ XXI đang chứng kiến bước chuyển vĩ đại - công nghệ trở thành “chủ thể” tham chiến. Trí tuệ nhân tạo (AI), vệ tinh, drone và năng lượng định hướng đang biến chiến trường thành mạng lưới dữ liệu sống động, nơi từng byte thông tin có thể quyết định sinh tử.
Phát triển Nông sản sạch: Hãy để công nghệ kể câu chuyện thương hiệu nông sản Việt với thế giới

Phát triển Nông sản sạch: Hãy để công nghệ kể câu chuyện thương hiệu nông sản Việt với thế giới

Được ghi nhận là cường quốc xuất khẩu nông sản, nhưng thương hiệu nông sản sạch của Việt Nam lại chưa định vị được vững trên trường quốc tế. Chuỗi giá trị truyền thống bộc lộ nhiều điểm nghẽn cố hữu như sản xuất manh mún, liên kết lỏng lẻo và thiếu dữ liệu để minh bạch về nguồn gốc và định vị thương hiệu. Đã đến lúc "các Nhà" phải liên kết, quyết liệt chinh phục hành trình hội nhập và định vị thương hiệu nông sản Việt bền vững trên thị trường thế giới.
Thông xe đường Liên Phường, tăng kết nối và định hình lại giao thông khu Đông TP.HCM

Thông xe đường Liên Phường, tăng kết nối và định hình lại giao thông khu Đông TP.HCM

Ngày 08/11/2025, nhà phát triển dự án Masterise Homes, thay mặt chủ đầu tư và các bên liên quan đã chính thức tổ chức Lễ thông xe đường Liên Phường, một trục giao thông huyết mạch tại khu Đông TP.HCM. Công trình được hoàn thành và đưa vào vận hành không chỉ góp phần giảm tải cho cửa ngõ phía Đông, mà còn định hình lại mạng lưới giao thông khu vực, tạo động lực phát triển hạ tầng và diện mạo đô thị hiện đại cho thành phố.
Số lượng ứng viên được công nhận chức danh giáo sư, phó giáo sư ngành Tự động hóa năm 2025 tăng không đáng kể

Số lượng ứng viên được công nhận chức danh giáo sư, phó giáo sư ngành Tự động hóa năm 2025 tăng không đáng kể

Năm 2025, Hội đồng Giáo sư Nhà nước đã thông qua 900 ứng viên đạt chuẩn chức danh giáo sư, phó giáo sư, trong đó riêng hội đồng liên ngành Điện - Điện tử - Tự động hóa có 34 chức danh được công nhận. Riêng ngành Tự động hóa có 9 ứng viên được công nhận. Giáo sư duy nhất ngành Tự động hóa năm nay là ứng viên Nguyễn Chí Ngôn, công tác tại Đại học Cần Thơ.
Tử vi vòng quay công nghệ ngày 9/11/2025: Tuổi Mão đón nhận nhiều may mắn, Tuổi Tỵ nên cẩn trọng trong lời nói

Tử vi vòng quay công nghệ ngày 9/11/2025: Tuổi Mão đón nhận nhiều may mắn, Tuổi Tỵ nên cẩn trọng trong lời nói

Những bí ẩn của khoa học đời sống là "món ăn" tinh thần không thể thiếu trong cuộc sống của con người. Tử vi vòng quay công nghệ xem tử vi 12 con giáp ngày 09/11/2025 cho tất cả các tuổi nhằm dự đoán vận hạn về công danh, tiền bạc, tình duyên, sức khỏe...
Stellantis bắt tay Nvidia, Uber, Foxconn thúc đẩy chiến lược taxi robot toàn cầu

Stellantis bắt tay Nvidia, Uber, Foxconn thúc đẩy chiến lược taxi robot toàn cầu

Stellantis đã công bố sự hợp tác mới với Nvidia , Uber Technologies và Foxconn để khám phá sự phát triển chung và triển khai trong tương lai của xe tự hành Cấp độ 4 (không người lái) cho dịch vụ taxi robot trên toàn thế giới.
Vivo Y19s 5G ra mắt: Pin "khủng" 6.000mAh, chống nước IP64

Vivo Y19s 5G ra mắt: Pin "khủng" 6.000mAh, chống nước IP64

Mở rộng danh mục smartphone 5G giá rẻ, Vivo giới thiệu Y19s 5G tại Ấn Độ. Thiết bị sở hữu thiết kế mới, pin dung lượng lớn và đạt chuẩn chống nước IP64, hướng đến nhóm người dùng phổ thông cần hiệu năng ổn định và thời lượn
song-gia-tri