Nguy cơ tấn công APT từ loạt lỗ hổng trên phần mềm SharePoint Server của Microsoft

Bkav vừa đưa ra cảnh báo, có tới 4 lỗ hổng zero-day nghiêm trọng tồn tại trên các phiên bản SharePoint Server 2016, 2019 và Subscription Edition, cho phép tin tặc chiếm quyền điều khiển hệ thống từ xa mà không cần xác thực.

Nguy cơ tấn công APT từ loạt lỗ hổng trên phần mềm SharePoint Server của Microsoft

Đặc biệt, khi kết hợp khai thác 2 trong số các lỗ hổng này, hacker có thể kiểm soát sâu vào hệ thống và duy trì truy cập lâu dài. Đây là “môi trường lý tưởng” cho các chiến dịch tấn công gián điệp APT (Advanced Persistent Threat), đánh cắp hoặc mã hóa dữ liệu nhạy cảm.

Các lỗ hổng này đang bị khai thác trên diện rộng tại nhiều quốc gia. Ít nhất 85 máy chủ SharePoint đã bị cài mã độc web shell, gây ảnh hưởng đến 29 tổ chức trên toàn cầu. Trong số nạn nhân có nhiều tập đoàn đa quốc gia và cơ quan chính phủ, bao gồm cả Cơ quan an ninh hạt nhân quốc gia Hoa Kỳ (NNSA).

Tại Việt Nam, SharePoint Server được sử dụng trong quản lý văn bản tại nhiều cơ quan, tổ chức và các doanh nghiệp công nghệ, tài chính lớn. Đến thời điểm hiện tại, tuy chưa ghi nhận trường hợp bị tấn công, nguy cơ bị khai thác bởi các lỗ hổng này được đánh giá ở mức rất cao, đặc biệt là tại các đơn vị đang triển khai SharePoint Server theo mô hình cài đặt tại chỗ (on-premise) mà chưa kịp thời cập nhật vá lỗi.

Quá trình tấn công có thể xuất phát từ một điểm trong mạng nội bộ, sử dụng kỹ thuật tinh vi, khó bị phát hiện. Tin tặc có thể bí mật cài cắm mã độc trên một máy trạm nội bộ, từ đó âm thầm rà quét, mở rộng kiểm soát và từng bước chiếm quyền toàn bộ hệ thống.

Các nhóm tấn công APT thường tận dụng những thời điểm như thế này, khi các hệ thống tồn tại lỗ hổng chưa được vá, để xâm nhập và duy trì sự hiện diện lâu dài. Vì vậy, Bkav đặc biệt kiến nghị các nhà quản trị hệ thống khẩn trương rà soát, siết chặt lại các quyền truy cập từ nội bộ để chặn đứng nguy cơ bị tấn công từ bên trong.

Đối với các cơ quan cấp Bộ có phân quyền truy cập cho các đơn vị địa phương, cần lập tức rà soát và giới hạn các quyền này nếu hệ thống chưa được cập nhật bản vá hoặc chưa có biện pháp khắc phục triệt để. Việc cập nhật bản vá lỗ hổng cần thực hiện càng sớm càng tốt.

Cần tăng cường các biện pháp giám sát, giới hạn quyền truy cập từ bên ngoài, triển khai tường lửa ứng dụng web (WAF), theo dõi nhật ký truy cập hệ thống và thiết lập cơ chế cảnh báo sớm khi có dấu hiệu bất thường.

Đối với các đơn vị chưa có đội ngũ chuyên trách về an toàn thông tin, cần chủ động liên hệ với các trung tâm ứng cứu sự cố để được tư vấn, hỗ trợ kịp thời.

SharePoint Server là nền tảng quản lý tài liệu và cộng tác doanh nghiệp do Microsoft phát triển. Hệ thống cho phép lưu trữ, chia sẻ, tìm kiếm và quản lý tài liệu tập trung, đồng thời hỗ trợ xây dựng các trang web nội bộ (Intranet), cổng thông tin doanh nghiệp, tích hợp sâu với Microsoft Office và Microsoft 365 nhằm nâng cao hiệu suất làm việc nhóm.

Có thể bạn quan tâm

Hội nghị sơ kết công tác quản lý lĩnh vực thông tin điện tử 6 tháng đầu năm 2026.

Tăng cường xử lý vi phạm trên không gian mạng

Chiều 24/6, tại Hà Nội, Cục Phát thanh, Truyền hình và Thông tin điện tử (Bộ Văn hóa, Thể thao và Du lịch) tổ chức Hội nghị sơ kết công tác quản lý lĩnh vực thông tin điện tử 6 tháng đầu năm 2026.

Hoạt động nghiên cứu, thí nghiệm thực hành của sinh viên Trường đại học Việt Nhật. (Ảnh: DIỆP NGỌC)

Chuyển đổi số trong quản trị đại học: Đột phá đào tạo song hành và lực lượng lao động kỷ nguyên mới

Giáo dục nước ta đang đứng trước bước ngoặt mang tính cách mạng về cấu trúc thể chế, triết lý vận hành thích ứng kỷ nguyên số. Áp lực toàn cầu hóa và cách mạng công nghiệp lần thứ tư đã định hình hệ thống giáo dục đại học và nghề nghiệp theo hướng song hành thực học, thực nghiệp thay thế mô hình hàn lâm truyền thống.

Các đồng chí Thường trực Tỉnh ủy Cà Mau chủ trì hội nghị.

Cà Mau đẩy mạnh chuyển đổi số, đột phá công nghệ để định hình tương lai

Tỉnh Cà Mau vừa tổ chức hội nghị sơ kết 1 năm 6 tháng thực hiện Nghị quyết số 57 của Bộ Chính trị về đột phá phát triển khoa học, công nghệ, đổi mới sáng tạo và chuyển đổi số quốc gia. Những kết quả bước đầu cho thấy tư duy và hành động mạnh mẽ của địa phương trong việc đi tắt đón đầu để định hình tương lai.

Việc phối hợp đào tạo nhân lực theo nhu cầu của thị trường sẽ góp phần “tạo nguồn” để cơ cấu lại lao động.

AI định hình thế hệ lao động mới

Việt Nam đang đứng trước một giai đoạn chuyển đổi rất mạnh của thị trường lao động: Dân số bắt đầu già hóa, lao động giá rẻ không còn là lợi thế, trí tuệ nhân tạo (AI) đã đi vào mọi ngành nghề...

Nhiều bài toán lớn vẫn chờ "nhạc trưởng"

Nhiều bài toán lớn vẫn chờ "nhạc trưởng"

Cùng với việc trao quyền mạnh mẽ hơn cho các tổng công trình sư, vẫn còn một câu hỏi khác: đâu là những bài toán thật sự cần mô hình này? Nếu danh mục nhiệm vụ được mở rộng quá mức, trong khi nguồn nhân lực dẫn dắt còn hạn chế, nguy cơ phân tán nguồn lực và chồng lấn trách nhiệm là điều khó tránh khỏi.

Đào tạo những kỹ năng AI không thể thay thế

Đào tạo những kỹ năng AI không thể thay thế

Khi khả năng viết tin, biên tập văn bản, dựng hình ảnh, sản xuất video hay phân tích dữ liệu của trí tuệ nhân tạo (AI) ngày càng vượt trội, câu hỏi đặt ra với các cơ sở đào tạo báo chí trở nên trực diện và cũng thiết thực hơn - đó là “đào tạo điều gì để phóng viên trẻ không bị đào thải bởi chính AI?”.

Những khoảnh khắc không thể lặp lại

Những khoảnh khắc không thể lặp lại

Trong thời đại công nghệ đa phương tiện phát triển mạnh mẽ, các hình thức kể chuyện bằng video, đồ họa, dữ liệu ngày càng phổ biến, nhưng phóng viên ảnh vẫn giữ một vị trí riêng với ảnh báo chí, thể loại mà giá trị thời sự chân thực tại hiện trường mang lại là không thể thay thế.

Nền tảng tái cấu trúc cách thức quốc gia vận hành

Nền tảng tái cấu trúc cách thức quốc gia vận hành

Sau Kỳ họp thứ nhất Quốc hội khóa XVI, Tổng Bí thư, Chủ tịch nước Tô Lâm khi tiếp xúc cử tri Hà Nội đã nhấn mạnh yêu cầu xây dựng các xã, phường theo mô hình “xã/phường xã hội chủ nghĩa” - những đơn vị quản trị hiện đại, gần dân, phục vụ dân tốt hơn trên nền tảng dữ liệu và công nghệ số.

Hoạt động nghiên cứu khoa học tại Trường đại học Khoa học Tự nhiên, Đại học Quốc gia Hà Nội (Ảnh: HÀ LINH)

Xây dựng nguồn nhân lực cho nghiên cứu cơ bản

Để xây dựng nền khoa học cơ bản mạnh, Việt Nam cần một đội ngũ nhà khoa học đủ năng lực theo đuổi các hướng nghiên cứu dài hạn. Tuy nhiên, việc nhiều tổ chức nghiên cứu đang gặp khó khăn trong việc thu hút và duy trì đội ngũ nghiên cứu trẻ đã đặt ra yêu cầu cấp thiết về xây dựng lực lượng kế cận cho các lĩnh vực khoa học cơ bản.

Trường đại học Kinh tế, Đại học Huế vinh danh 14 sinh viên/nhóm sinh viên đạt thành tích xuất sắc trong hoạt động nghiên cứu khoa học giai đoạn 2025-2026. (Ảnh: PH.THẢO)

Sinh viên Đại học Huế: Bám thực tiễn để nghiên cứu khoa học

Hội nghị sinh viên nghiên cứu khoa học năm học 2025-2026 do Trường đại học Kinh tế, Đại học Huế tổ chức là diễn đàn học thuật quan trọng, ghi nhận tinh thần sáng tạo của sinh viên, đồng thời cho thấy nhiều đề tài nghiên cứu có giá trị thực tiễn cao, bám sát các vấn đề kinh tế-xã hội hiện nay.

Phó Tổng Biên tập VnExpress Nguyễn Thu Hương. (Ảnh: THÀNH ĐẠT)

Trí tuệ nhân tạo - công cụ giải phóng sức lao động, giúp nhà báo tập trung vào giá trị cốt lõi

Trong bối cảnh trí tuệ nhân tạo (AI) đang được tích hợp sâu vào quy trình sản xuất và phân phối nội dung, phóng viên Báo Nhân Dân đã phỏng vấn Phó Tổng Biên tập VnExpress Nguyễn Thu Hương về kinh nghiệm triển khai và tối ưu các ứng dụng AI của VnExpress - một trong những tòa soạn báo điện tử hàng đầu tại Việt Nam.

Hành vi vi phạm trên các nền tảng số ngày càng diễn biến phức tạp.

Tăng cường cơ chế pháp lý, tạo đòn bẩy xét xử án sở hữu trí tuệ

Trong tiến trình cải cách tư pháp và hội nhập quốc tế, việc xây dựng cơ chế xét xử chuyên sâu đối với các tranh chấp, vi phạm về sở hữu trí tuệ là yêu cầu tất yếu. Tuy nhiên, khi công nghệ phát triển, sự xuất hiện vô vàn hình thức xâm phạm sở hữu trí tuệ đã đặt ra không ít khó khăn đối với công tác xét xử.

Người dân cần cảnh giác với các cuộc gọi giả mạo người thân, cơ quan chức năng.

Cuộc gọi hiện đúng tên người thân vẫn có thể là lừa đảo

Nhờ công nghệ giả mạo số điện thoại kết hợp trí tuệ nhân tạo mô phỏng giọng nói, các đối tượng lừa đảo có thể khiến cuộc gọi hiển thị đúng tên người thân, bạn bè hoặc cơ quan, tổ chức uy tín. Thủ đoạn này đã khiến không ít người mất cảnh giác, cung cấp thông tin cá nhân hoặc chuyển tiền theo yêu cầu của kẻ lừa đảo.