Để bảo mật kho lưu trữ Server SharePoint, cần phải áp dụng các biện pháp kiểm soát bổ sung bên cạnh tính năng chống vi-rút tích hợp sẵn, vốn chỉ quét mỗi tệp một lần duy nhất khi tải lên hoặc tải xuống bằng một công cụ duy nhất. Multiscanning, CDR (Content Disarm and Reconstruction – Vô hiệu hóa và tái cấu trúc nội dung), DLP (Data Loss Prevention – Ngăn chặn rò rỉ dữ liệu) và quét lại liên tục sẽ lấp đầy những lỗ hổng khiến phần mềm độc hại và ransomware có thể ẩn náu.
Những điểm chính
- Chương trình chống vi-rút tích hợp sẵn Server SharePoint Server(VSAPI hoặc AMSI) quét từng tệp bằng một công cụ duy nhất, chỉ khi tải lên hoặc tải xuống. Chương trình này không bao giờ quét lại các tệp đã được lưu trữ.
- Một tệp được đánh giá là “sạch” ngay từ ngày đầu tiên sẽ giữ nguyên kết quả đó vô thời hạn, do đó phần mềm độc hại và ransomware có thể “ẩn náu” mà không bị phát hiện trong khi các mẫu nhận diện và mô hình phát hiện xung quanh chúng ngày càng được cải thiện.
- Lịch sử các phiên bản càng làm gia tăng nguy cơ rò rỉ thông tin: mỗi bản sao được lưu giữ đều tiềm ẩn cùng một rủi ro liên quan đến dữ liệu chưa được quét và đang ở trạng thái lưu trữ như tệp hiện tại.
- Các cuộc tấn công ToolShell/Warlock vào tháng 7 năm 2025 cho thấy những kẻ tấn công đã cài đặt các tệp web-shell mà phương pháp quét một lần tại một thời điểm cụ thể không bao giờ được thiết kế để phát hiện.
- Để thu hẹp khoảng cách này, cần có một bộ giải pháp kiểm soát đa tầng. Bộ giải pháp này bổ sung các tính năng quét đa lớp, CDR (Content Disarm and Reconstruction), DLP (Data Loss Prevention) và quét lại liên tục bên cạnh chức năng quét mặc định.
- MetaDefender Security™ là nền tảng bảo vệ dữ liệu doanh nghiệp OPSWAT, áp dụng công nghệ Metascan™ Multiscanning™, Deep CDR™ và Proactive DLP™ để kiểm tra cả các tệp mới được tải lên lẫn các tệp đã được lưu trữ.
Khi người dùng và quản trị viên SharePoint tại chỗ tải lên một tệp, tệp đó sẽ được quét bằng phần mềm diệt virus của bên thứ ba hoặc các công cụ tương thích với AMSI (chẳng hạn như Microsoft Defender). Nếu tệp vượt qua đợt quét ban đầu đó, nó sẽ được coi là đã được xử lý. Quét sạch một lần, sạch mãi mãi. Chính giả định này chính là lý do khiến các tải trọng phần mềm độc hại và ransomware có thể tồn tại trong kho lưu trữ mà không bị phát hiện; đôi khi kéo dài hàng năm trời.
Microsoft đã khẳng định điều này một cách thẳng thắn: Tính năng bảo vệ chống phần mềm độc hại của SharePoint có thể hạn chế thiệt hại, nhưng không thể đóng vai trò là điểm phòng thủ duy nhất.
Đối với các lĩnh vực BFSI (Ngân hàng, Dịch vụ Tài chính và Bảo hiểm), y tế, chính phủ, cũng như OT (Công nghệ Vận hành) hoặc cơ sở hạ tầng trọng yếu , dữ liệu có nguy cơ bị rò rỉ bao gồm các hồ sơ tuân thủ, hồ sơ bệnh nhân, hồ sơ vụ việc và tài liệu kỹ thuật. Tất cả những dữ liệu này đều được lưu trữ trong một kho dữ liệu ngày càng mở rộng theo từng năm, trong khi không có bất kỳ hoạt động nào được thực hiện để rà soát lại những gì đã có sẵn bên trong.
Những nội dung sau đây tập trung vào ba vấn đề chính: cơ chế hoạt động thực tế của tính năng quét virus trên SharePoint, những gì tính năng này không bao quát, và mô hình bảo mật nhiều lớp, hiệu quả cho kho lưu trữ tệp trên SharePoint nên được thiết kế như thế nào.
Vào tháng 7 năm 2025, Microsoft đã công bố việc khai thác tích cực một chuỗi lỗ hổng cho phép thực thi mã từ xa mà không cần xác thực, ảnh hưởng đến Server SharePoint tại chỗ: CVE-2025-49706, CVE-2025-49704, sau đó được bổ sung bởi CVE-2025-53770 và CVE-2025-53771. Lỗ hổng này không yêu cầu thông tin đăng nhập hoặc tài khoản để khai thác.
Sau đó, Microsoft đã vá lỗ hổng này, và chuỗi khai thác này được đặt tên là: ToolShell.
Theo phân tích của Eye Security, được tạp chí Infosecurity Magazine trích dẫn, đã phát hiện 396 hệ thống bị xâm nhập tại 145 tổ chức ở 41 quốc gia. Khu vực chính phủ chịu ảnh hưởng nặng nề nhất, chiếm 30% số trường hợp nhiễm mã độc đã được xác nhận, và riêng Hoa Kỳ đã chiếm 31% tổng số. Bên cạnh đó, Shadowserver Foundation báo cáo rằng hơn 10.700 phiên bản SharePoint vẫn bị lộ, bất kỳ ai chạy cùng chuỗi khai thác lỗ hổng này đều có thể truy cập được, ngay cả sau khi lỗ hổng này – vốn đã khiến hàng trăm tổ chức bị xâm nhập – được công bố rộng rãi. Storm-2603, một trong những nhóm đứng sau vụ khai thác này, đã biến lỗ hổng đó thành một tải trọng ransomware Warlock.
Sau khi xâm nhập thành công, Storm-2603 đã sử dụng thông tin đăng nhập bị đánh cắp cùng các công cụ quản trị hợp pháp để di chuyển ngang qua các hệ thống. Hoạt động di chuyển này không gây ra bất kỳ cảnh báo nào, vì nó dựa vào các công cụ vốn được cho là phải có sẵn tại đó. Storm-2603 đã cài đặt các web shell và trích xuất dữ liệu quan trọng. Chúng vẫn duy trì quyền truy cập ngay cả sau khi lỗ hổng đã được vá, bởi vì những kẻ tấn công đã đánh cắp các khóa cần thiết để giả mạo các mã thông báo xác thực hợp lệ.
ToolShell được xây dựng dựa trên bốn lỗ hổng CVE được kết hợp với nhau, với các cơ chế vượt qua bản vá được tích hợp sẵn ngay từ đầu. Các lỗ hổng CVE-2025-53770 và -53771 xuất hiện chính xác là do các bản vá ban đầu cho CVE-2025-49704 và -49706 có thể bị vượt qua.
Điều thực sự quan trọng là kẻ tấn công đã thích ứng nhanh hơn chu kỳ vá lỗi tới hai lần, trên cùng một mục tiêu, chỉ trong vòng vài tuần.
Các biện pháp kiểm soát tĩnh như phần mềm chống vi-rút (AV) đơn lẻ chỉ quét tệp một lần dựa trên các chữ ký của một nhà cung cấp duy nhất vốn dĩ không bao giờ được thiết kế để phát hiện chuỗi khai thác lỗ hổng phía máy chủ ngay từ đầu. Hơn nữa, chúng cũng không thể bảo vệ hệ thống trước một kẻ tấn công quay lại sau khi bản vá được triển khai với phương thức vượt qua bản vá đó.
ToolShell cho thấy mức độ tinh vi hiện nay đang nhắm mục tiêu cụ thể vào các máy chủ SharePoint. Không có lý do gì để cho rằng đây là lần cuối cùng một lỗ hổng như vậy xảy ra. Liệu dữ liệu lưu trữ trên các máy chủ này có được bảo vệ bởi một giải pháp được thiết kế để luôn cập nhật kịp thời, hay chỉ bằng một cuộc quét kiểm tra một lần rồi coi như xong?
Nói công bằng, ToolShell không phải là một tài liệu độc hại lọt qua quá trình quét tệp tải lên. Nhưng web shell (spinstall0.aspx và các biến thể đã được đổi tên của nó) mà những kẻ tấn công cài đặt? Đó mới là một tệp. Tệp này tồn tại trên máy chủ và việc nó có bị phát hiện hay không phụ thuộc vào những hạn chế đã được đề cập trước đó: chỉ có một công cụ quét, kiểm tra một lần, tại một thời điểm duy nhất.
Đó chính là cơ chế liên kết sự cố này với luận điểm rộng hơn. Việc vá lỗi sẽ ngăn chặn cụ thể chuỗi khai thác lỗ hổng ToolShell. Tuy nhiên, nó không có tác dụng gì đối với tệp tiếp theo chưa được quét mà đã có sẵn trong kho lưu trữ.
Cách giải pháp Storage Security MetaDefender™ Storage Security các yêu cầu này
Storage Security MetaDefender™là nền Storage Security bảo vệ dữ liệu doanh nghiệp OPSWAT, được thiết kế để bảo vệ các tệp tin trên các hệ thống lưu trữ tại chỗ, lai và bản địa đám mây thông qua công nghệ Metascan™ Multiscanning, Deep CDR™ và Proactive DLP™, quét cả các tệp tin mới được tải lên lẫn nội dung hiện đang được lưu trữ.
Đối với người dùng SharePoint, nền tảng này có thể giải quyết cả vấn đề nội dung bị “đóng băng” lẫn những hạn chế phát sinh từ việc phát hiện chỉ dựa vào một công cụ duy nhất. Dưới đây là cách thức hoạt động:
- Quét bằng hơn 30 công cụ chống phần mềm độc hại thông qua công nghệ Metascan™ Multiscanning; một mối đe dọa bị một nhà cung cấp bỏ sót vẫn còn 29 cơ hội khác để bị phát hiện.
- Công nghệ Deep CDR™ loại bỏ các điểm mù trong quá trình phát hiện; Công nghệ Deep CDR™ phân tích và tái cấu trúc các tệp thành một cấu trúc an toàn, hữu ích trong việc đối phó với các mối đe dọa zero-day và các mối đe dọa chưa được biết đến ẩn trong các tệp ứng dụng văn phòng. Quá trình phân tích tệp được thực hiện bất kể có phát hiện ra mối đe dọa hay không.
- Công nghệ Proactive DLP™ giúp giảm thiểu rủi ro rò rỉ dữ liệu bằng cách xác định, chặn và che giấu các thông tin nhạy cảm hoặc bí mật trong các tệp tin. Đối với các môi trường trong lĩnh vực tài chính, ngân hàng và bảo hiểm (BFSI), y tế và chính phủ – vốn phải tuân thủ các yêu cầu của PCI DSS, PHI hoặc CUI – đây là một biện pháp kiểm soát tuân thủ được triển khai song song với các tính năng bảo vệ chống phần mềm độc hại và theo dõi kiểm toán.
Nhiều tùy chọn quét trong giải phápStorage Security MetaDefender
Khác biệt cơ bản so với mô hình gốc của SharePoint, MetaDefender Storage Security quét nội dung đã có sẵn trong kho lưu trữ theo thời gian thực, theo lịch trình và theo yêu cầu. Tính năng bảo vệ theo thời gian thực đảm bảo an toàn cho các tệp mới được tải lên chỉ trong vài giây, trong khi các lần quét theo lịch trình và theo yêu cầu đảm bảo các tệp hiện có và các phiên bản trước đó vẫn được bảo vệ.
Giải pháp triển khai luôn sẵn sàng ở những nơi bạn cần
Storage Security MetaDefender có thể được triển khai thông qua nhiều mô hình khác nhau: máy chủ vật lý để cài đặt trực tiếp trên phần cứng, các nền tảng ảo hóa (tương thích với VMware, Hyper-V và XenServer), dịch vụ IaaS (Cơ sở hạ tầng như một dịch vụ) từ các nhà cung cấp đám mây hàng đầu, hoặc thông qua các triển khai dạng container trong các cụm Kubernetes.
Những câu hỏi thường gặp
1. SharePoint Server có tự động Server các tệp để phát hiện phần mềm độc hại không?
Đúng vậy, nhưng chỉ trong những thời điểm cụ thể. SharePoint Server quét tài liệu khi tải lên, tải xuống và chỉnh sửa trực tuyến bằng một công cụ duy nhất thông qua VSAPI hoặc tính năng chống vi-rút tài liệu dựa trên AMSI. Hệ thống không tự động quét lại các tệp đã được lưu trữ trong thư viện.
2. Phần mềm độc hại có thể ẩn náu trong thư viện Server SharePoint mà không bị phát hiện không?
Đúng vậy. Các tính năng tích hợp chống vi-rút gốc ServerSharePoint Server(VSAPI hoặc AMSI) sẽ quét tệp khi tải lên hoặc tải xuống bằng cách sử dụng các bản dấu vân tay của một công cụ duy nhất tại thời điểm đó. Các tệp sẽ không được quét lại sau đó, do đó, một tệp vốn không chứa vi-rút hoặc đơn giản là chưa được nhận diện khi các bản dấu vân tay của công cụ chưa được cập nhật kịp thời có thể vẫn tồn tại trong thư viện vô thời hạn.
3. SharePoint Server có Server các tệp đã được lưu trữ hay không?
Không. Chức năng quét tích hợp hoạt động dựa trên sự kiện, được kích hoạt bởi hoạt động tải lên hoặc tải xuống. Chức năng này không chạy theo lịch trình định kỳ đối với nội dung hiện có, bao gồm cả các phiên bản tệp cũ hơn được lưu giữ trong lịch sử phiên bản.
4. Làm thế nào để những kẻ tấn công có thể sử dụng SharePoint để phát tán phần mềm độc hại, chứ không chỉ đơn thuần là lưu trữ nó?
Kẻ tấn công có thể lợi dụng các tính năng chia sẻ và đồng bộ hóa của SharePoint — bao gồm các liên kết bên ngoài hoặc dành cho khách, thư viện được đồng bộ hóa, hoặc các trang web bị xâm nhập đang lưu trữ tài liệu lừa đảo và liên kết độc hại — để chuyển một tệp đã được chuẩn bị sẵn trong kho lưu trữ sang các người dùng và thiết bị đầu cuối khác.
5. SharePoint Online (Microsoft 365) có bị ảnh hưởng bởi những lỗ hổng tương tự và bởi ToolShell không?
Không. Chuỗi khai thác lỗ hổng ToolShell Server ảnh hưởng đến Server SharePoint tại chỗ; SharePoint Online không bị ảnh hưởng. Các hạn chế về quét dữ liệu khi đang lưu trữ và quét bằng một công cụ duy nhất được đề cập ở đây cũng áp dụng cho Server tại chỗ.
6. ToolShell là gì, và việc vá lỗi có khắc phục triệt để vấn đề này không?
ToolShell là một chuỗi lỗ hổng khai thác (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771) cho phép thực thi mã từ xa mà không cần xác thực trên Server SharePoint tại chỗ. Việc cài đặt bản vá sẽ khắc phục các lỗ hổng này, nhưng do kẻ tấn công đã đánh cắp các khóa máy, các tổ chức cũng phải thực hiện xoay vòng khóa và tìm kiếm các web shell đã được cài đặt trước đó.
7. Tại sao tôi cần thay đổi khóa máy ASP.NET sau khi cài đặt bản vá?
Những kẻ tấn công đã đánh cắp khóa máy của bạn có thể tạo ra các mã thông báo xác thực hợp lệ ngay cả sau khi bạn đã cài đặt bản vá. Hướng dẫn của CISA là thay đổi khóa, cài đặt bản cập nhật, thay đổi khóa một lần nữa và khởi động lại IIS bằng lệnh iisreset.exe để việc cài đặt bản vá thực sự loại bỏ được kẻ tấn công.
8. Việc kích hoạt AMSI có giúp bảo vệ SharePoint khỏi ToolShell không?
Tính năng tích hợp lọc yêu cầu của AMSI (được bật theo mặc định kể từ các bản cập nhật tháng 9 năm 2023, lý tưởng nhất là ở Chế độ Toàn diện) sẽ kiểm tra các yêu cầu đến và có thể chặn các hành vi khai thác ToolShell chưa được xác thực. Tính năng này độc lập với tính năng chống vi-rút tài liệu dựa trên AMSI, vốn quét nội dung tệp khi tải lên và tải xuống.

