CyberThao

Writer
Microsoft vừa phát hành bản vá bảo mật khẩn cấp cho một lỗ hổng nghiêm trọng trên Microsoft SharePoint Server, đang bị hacker khai thác trong các cuộc tấn công thực tế.
Trong khuyến cáo được công bố ngày 20/7/2025, Microsoft xác nhận có các cuộc tấn công đang diễn ra nhắm vào khách hàng sử dụng SharePoint Server tại chỗ, khai thác lỗ hổng thực thi mã từ xa (RCE) nghiêm trọng – CVE-2025-53770 với điểm CVSS 9,8/10. Đây là lỗi liên quan đến việc hủy tuần tự hóa dữ liệu không đáng tin cậy, cho phép hacker thực thi mã tùy ý trên máy chủ.

Có thêm lỗ hổng giả mạo khác cũng bị lợi dụng​

Ngoài CVE-2025-53770, một lỗi giả mạo khác – CVE-2025-53771 (CVSS: 6,3) – cũng được công bố, do một nhà nghiên cứu ẩn danh phát hiện. Lỗi này cho phép kẻ tấn công được ủy quyền thực hiện hành vi giả mạo thông qua mạng do giới hạn sai đường dẫn đến thư mục bị hạn chế trong SharePoint.
Cả hai lỗ hổng trên có liên quan tới hai lỗi đã biết trước đó là CVE-2025-49704 và CVE-2025-49706 – từng được vá trong bản cập nhật Patch Tuesday tháng 7/2025. Chuỗi khai thác tổng hợp các lỗi này được gọi là ToolShell, cho phép hacker thực thi mã từ xa. Microsoft xác nhận bản vá mới cung cấp biện pháp bảo vệ mạnh hơn so với các bản cập nhật trước.
1753156691843.png

Phát ngôn viên Microsoft nói thêm rằng mô tả trước đó về CVE-2025-53770 như là biến thể của CVE-2025-49706 là không chính xác và họ đang cập nhật lại nội dung, song khẳng định rằng hướng dẫn bảo mật dành cho khách hàng không bị ảnh hưởng bởi sự nhầm lẫn này.

Ai bị ảnh hưởng và cần làm gì?​

Các lỗ hổng chỉ ảnh hưởng đến SharePoint Server tại chỗ, không tác động đến SharePoint Online (Microsoft 365). Các phiên bản được cập nhật và đã vá bao gồm:
  • Microsoft SharePoint Server 2019 (phiên bản 16.0.10417.20027)
  • SharePoint Enterprise 2016 (phiên bản 16.0.5508.1000)
  • SharePoint Server Subscription Edition
  • SharePoint Server 2019 Core
  • Một số phiên bản SharePoint Server 2016 khác
Microsoft khuyến nghị ngay lập tức:
  • Sử dụng phiên bản SharePoint Server được hỗ trợ
  • Áp dụng bản vá bảo mật mới nhất
  • Kích hoạt AMSI (Antimalware Scan Interface) ở chế độ đầy đủ để phát hiện và ngăn chặn mã độc
  • Sử dụng phần mềm diệt virus tương thích như Defender Antivirus
  • Triển khai Microsoft Defender for Endpoint hoặc giải pháp tương đương
  • Luân phiên khóa máy ASP.NET sau khi cập nhật, và khởi động lại IIS
Nếu AMSI không được kích hoạt, bạn vẫn cần xoay vòng khóa sau khi cập nhật bản vá.

Cuộc tấn công đã lan rộng – rủi ro cao​

Theo Eye Security, ít nhất 54 tổ chức đã bị tấn công kể từ ngày 18/7, bao gồm ngân hàng, trường đại học và cơ quan chính phủ. Các nhóm tấn công có thể vượt qua cả xác thực đa yếu tố (MFA) và đăng nhập một lần (SSO) để giành quyền truy cập đặc quyền, đánh cắp dữ liệu nhạy cảm, cài đặt cửa hậu và lấy khóa mã hóa.
Michael Sikorski – Giám đốc Công nghệ của Đơn vị 42 thuộc Palo Alto Networks – cảnh báo rằng nếu hệ thống SharePoint tại chỗ đang kết nối internet, bạn nên giả định là hệ thống đã bị xâm nhập. Việc chỉ vá lỗi là không đủ. Vì SharePoint tích hợp chặt chẽ với các dịch vụ như Office, Teams, OneDrive và Outlook, nên nguy cơ lan rộng ra toàn bộ hạ tầng là rất cao.
Cơ quan An ninh mạng Hoa Kỳ (CISA) đã thêm CVE-2025-53770 vào danh sách lỗ hổng đã biết (KEV), bắt buộc các cơ quan chính phủ liên bang phải cập nhật bản vá trước ngày 21/7/2025.
Palo Alto Networks gọi đây là một chiến dịch đe dọa quy mô lớn, ảnh hưởng trực tiếp đến các tổ chức y tế, giáo dục, doanh nghiệp và cơ quan chính phủ. Họ khuyến nghị ngắt kết nối máy chủ SharePoint khỏi internet tạm thời nếu chưa thể cập nhật bản vá, nhằm hạn chế thiệt hại.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back