Gửi nhật ký, cảnh báo và dữ liệu đo lường qua bộ Data Diode

Tìm hiểu cách thức
Chúng tôi sử dụng trí tuệ nhân tạo để dịch trang web và mặc dù chúng tôi luôn cố gắng đảm bảo độ chính xác, nhưng đôi khi bản dịch có thể không đạt độ chính xác tuyệt đối. Mong quý vị thông cảm.

Microsoft DART đang điều tra một vụ vi phạm bảo mật trên SharePoint liên quan đến hai tác nhân đe dọa riêng biệt

Một cuộc tấn công xâm nhập nhiều giai đoạn được thiết kế để hoạt động bí mật, và những bài học mà mọi tổ chức sử dụng SharePoint nên rút ra từ đó.
Qua Oana Predoiu
Chia sẻ bài viết này

Tóm tắt nhanh: DART (Đội Phát hiện và Ứng phó của Microsoft) đã tiến hành điều tra và công bố một báo cáo về vụ xâm nhập bằng phần mềm tống tiền, nhắm mục tiêu chủ yếu vào các máy chủ SharePoint tại chỗ có kết nối trực tiếp với Internet. Trong quá trình điều tra, người ta phát hiện một tác nhân đe dọa thứ hai đang hoạt động đồng thời trong cùng các môi trường này, cho thấy sự trùng lặp giữa các chiến dịch tấn công.

Chuyện gì đã xảy ra

Nhóm tấn công được xác định là Storm-2603 có trụ sở tại Trung Quốc đã nhắm mục tiêu vào các máy chủ SharePoint kể từ (ít nhất là) giữa năm 2025. Cuộc tấn công này đã khai thác hai lỗ hổng bảo mật đã biết:

  • CVE-2025-49706: Lỗi xác thực trong Microsoft Office SharePoint cho phép kẻ tấn công thực hiện hành vi giả mạo qua mạng
  • CVE-2025-49704: Lỗ hổng chèn mã trong Microsoft Office SharePoint, cho phép kẻ tấn công thực thi mã qua mạng

Sau khi xâm nhập, Storm-2603 đã tìm kiếm các điểm xâm nhập bổ sung thông qua các hoạt động trinh sát, bao gồm việc yêu cầu các tệp cấu hình nhạy cảm. Trong trường hợp này, đó là các tệp win.ini và web.config.

Cuộc tấn công được thực hiện theo ba giai đoạn:

1. Nhóm này đã sử dụng Velociraptor với các đặc quyền cấp HỆ THỐNG để lập bản đồ môi trường, cố tình ngụy trang các hoạt động độc hại dưới vỏ bọc của các hành vi quản trị đáng tin cậy.

2. Sau đó, kết nối từ xa đã được thiết lập thông qua nhiều kênh: kết nối qua Cloudflare, Zoho Assist và các kết nối SSH được cấu hình thông qua Visual Studio Code.

3. Tiếp theo là việc nâng quyền, với việc tạo ra các tài khoản quản trị viên cục bộ và quản trị viên miền mới để duy trì quyền truy cập.

Trong quá trình điều tra, DART đã phát hiện ra một tác nhân đe dọa thứ hai, không liên quan, đang hoạt động song song. Tác nhân này đã sử dụng hai kỹ thuật không liên quan đến Storm-2603.

  • Tải DLL từ bên ngoài, nhằm chèn mã độc vào các tệp hệ thống Windows hợp pháp, để mã này được thực thi dưới vỏ bọc của một tiến trình đáng tin cậy
  • Các lỗ hổng truy cập ẩn tùy chỉnh; các công cụ được phát triển chuyên dụng nhằm duy trì quyền truy cập ẩn mà các công cụ bảo mật tiêu chuẩn khó có thể phát hiện được

Cả hai kỹ thuật này đều được thiết kế nhằm mục đích che giấu, làm mờ dấu vết của đối tượng thứ hai. Tính đến thời điểm viết bài này, đối tượng thứ hai vẫn chưa được xác định danh tính.

Chỉ cần một kẻ tấn công xâm nhập vào thôi cũng đã là điều tồi tệ rồi.

Việc hai nhóm hoạt động độc lập trong cùng một môi trường đã bị xâm nhập lại là một vấn đề hoàn toàn khác, cho thấy rằng ngay khi một lỗ hổng bảo mật được tiết lộ, nhiều tác nhân đe dọa sẽ đua nhau khai thác nó. Storm-2603 có thể là nhóm đầu tiên khai thác hai lỗ hổng CVE này, nhưng họ không phải là nhóm cuối cùng; và gần như chắc chắn họ sẽ không phải là nhóm duy nhất trong tương lai.

Báo cáo không xác nhận rằng hai tác nhân này có liên hệ hay phối hợp với nhau. Tuy nhiên, dù cố ý hay vô tình, họ đã che giấu hoạt động của nhau thông qua hai chuỗi hoạt động độc hại được triển khai chồng chéo trong cùng một môi trường.

Những ai bị ảnh hưởng

Theo báo cáo của Microsoft, vụ xâm nhập này đã ảnh hưởng đến ít nhất hai tổ chức. Dựa trên các bằng chứng pháp y về hoạt động xâm nhập ngang, DART đã xác định và liên hệ với nạn nhân thứ hai, người được xác nhận là đã bị tấn công bởi cùng một hoạt động ransomware như nạn nhân đầu tiên.

Hiện tại vẫn chưa có tổ chức nào khác được xác nhận là đã bị xâm nhập.

Tuy nhiên, bất kỳ tổ chức nào đang vận hành các máy chủ SharePoint tại chỗ mà chưa cài đặt các bản cập nhật bảo mật của Microsoft cho các lỗ hổng CVE-2025-49706 và CVE-2025-49704 vẫn phải đối mặt với cùng một phương thức tấn công.

Các khuyến nghị của Microsoft

Trong báo cáo của mình, DART đã đề xuất một loạt các biện pháp khắc phục và chính sách bảo mật, nhằm giải quyết toàn bộ diện tích tấn công mà Storm-2603 đã khai thác. Các tổ chức đang vận hành máy chủ SharePoint tại chỗ nên coi những nội dung sau đây là tiêu chuẩn cơ bản.

  1. Cập nhật bản vá cho các hệ thống kết nối internet ngay lập tức, ưu tiên cơ sở hạ tầng trọng yếu
  2. Thiết lập một quy trình liên tục để xác định, đánh giá và khắc phục các lỗ hổng bảo mật. Kiểm tra xem các bản cập nhật đã được cài đặt hay chưa
  3. Cần coi các tài khoản có quyền truy cập cao là mặt trận tấn công chính: áp dụng các biện pháp kiểm soát tài khoản chặt chẽ và giám sát các lần đăng nhập có quyền truy cập cao
  4. Áp dụng cơ chế truy cập có điều kiện và bảo vệ danh tính để phát hiện sớm các hoạt động xác thực bất thường
  5. Triển khai các giải pháp bảo vệ điểm cuối trên toàn bộ môi trường
  6. Lưu trữ dữ liệu đo từ xa tại một hệ thống tập trung (ví dụ: trong một hệ thống SIEM) để hỗ trợ quá trình điều tra, phân tích tương quan và tái tạo diễn biến sự kiện
  7. Triển khai giám sát liên tục và lưu trữ nhật ký dài hạn để phát hiện các hoạt động độc hại và tạo điều kiện cho việc điều tra toàn diện
  8. Kiểm tra và phê duyệt tất cả các phần mềm quản lý từ xa, các tiện ích tạo đường hầm và các công cụ phát triển đang được sử dụng. Theo dõi các trường hợp sử dụng bất thường
  9. Xây dựng các kịch bản ứng phó sự cố đã được định sẵn, kiểm tra chúng thường xuyên và đảm bảo các đội ngũ luôn sẵn sàng hành động nhanh chóng
  10. Đảm bảo rằng các thông tin đăng nhập, thiết bị và đường dẫn truy cập bị xâm phạm có thể được cách ly nhanh chóng nhằm hạn chế sự lây lan ngang

Tại sao vụ tấn công lại khó phát hiện

Những kẻ tấn công đã tiến hành cuộc xâm nhập một cách có hệ thống, biết rõ các công cụ nào được các đội an ninh tin dùng, các quy trình nào có thể hòa lẫn vào các hoạt động quản trị thông thường, và cách để ẩn mình lâu hơn.

Lạm dụng các công cụ hợp pháp

Những kẻ tấn công đã cố ý sử dụng các phần mềm vốn dĩ không tự động kích hoạt cảnh báo bảo mật. Velociraptor là một công cụ pháp y hợp pháp; Cloudflare, Zoho Assist và Visual Studio Code đều là những ứng dụng được sử dụng rộng rãi. Một công cụ chống vi-rút quét các phần mềm độc hại đã biết sẽ không có lý do rõ ràng nào để đánh dấu các phần mềm này.

Vô hiệu hóa chủ động các Endpoint

Báo cáo cho biết tác nhân đe dọa đã tải một trình điều khiển có lỗ hổng (NSecKrnl.sys) để can thiệp vào bộ nhớ và vô hiệu hóa các biện pháp bảo vệ thiết bị đầu cuối. Điều này có nghĩa là các công cụ bảo mật đã bị vô hiệu hóa một cách chủ động trước khi chúng có thể phát hiện các hoạt động tiếp theo.

Họa tiết ngụy trang đặc biệt

Dựa trên các hoạt động mà Microsoft đã phát hiện và nêu rõ trong báo cáo chính thức của họ, đối tượng thứ hai đã giấu mã độc bên trong các tiến trình hợp pháp. Kỹ thuật “trojan horse” này đã ngụy trang mã độc, khiến việc phân biệt nó với các hoạt động bình thường của hệ thống trở nên khó khăn hơn.

Tích hợp tính năng bảo vệ vào kho lưu trữ SharePoint

Vụ tấn công Storm-2603 cho thấy các bản vá lỗi, các biện pháp kiểm soát danh tính và phát hiện tại điểm cuối vẫn là những yếu tố thiết yếu, nhưng chỉ riêng chúng thôi thì vẫn chưa đủ.

Các tổ chức nên bổ sung một lớp bảo mật bổ sung ở cấp độ tệp cho nội dung được lưu trữ trong các kho lưu trữ SharePoint. Mặc dù Bảo mật tập tin không thể thay thế các bản vá lỗi hay các giải pháp phòng thủ đầu cuối, chúng vẫn là điều cần thiết; ngay cả khi một cuộc tấn công xâm nhập được vào hệ thống, phạm vi ảnh hưởng của nó cũng sẽ không lan đến chính dữ liệu.

Bảo vệ dữ liệu SharePoint của bạn khỏi các cuộc tấn công tiếp theo với Storage Security MetaDefender™

Điều mà các tổ chức có thể kiểm soát là mức độ bảo vệ dữ liệu của họ khi tình huống đó xảy ra.

Đó chính là vai trò của MetaDefender™ Storage Security, mang Bảo mật tập tin các môi trường SharePoint.

Quét thời gian thực tại ranh giới lưu trữ

MetaDefender Storage Security xử lý thời gian thực cho SharePoint On-Premises. Mọi tệp tin khi vào môi trường này đều được kiểm tra trước khi có thể được truy cập hoặc chia sẻ, bất kể tệp tin đó được tải lên bởi người dùng hợp pháp hay được đưa vào thông qua một tài khoản bị xâm nhập.

Phát hiện mối đe dọa tĩnh và động

Bằng cách kết hợp công nghệ Metascan™ Multiscanning (hơn 30 công cụ chống phần mềm độc hại) với Adaptive Sandbox (phân tích động dựa trên mô phỏng), các tổ chức có thể phát hiện các chiến thuật lẩn tránh mà phương pháp phát hiện chỉ dựa trên một công cụ có thể bỏ sót.

Đối với các tổ chức sử dụng SharePoint, điều này có nghĩa là các mối đe dọa lây lan qua tệp tin, bao gồm cả các lỗ hổng zero-day, sẽ được phát hiện ngay tại điểm xâm nhập, chứ không phải sau khi sự việc đã xảy ra.

Làm sạch tệp thông qua công nghệ Deep CDR™

Không phải tất cả các tệp đều có thể được các công cụ phát hiện xác nhận là an toàn, do đó MetaDefender Storage Security thêm một lớp bảo mật. Công nghệ Deep CDR™ của giải pháp này phân tích chi tiết các tệp, loại bỏ nội dung có khả năng gây hại mà không làm gián đoạn khả năng sử dụng của tệp hay quy trình làm việc mà tệp đó hỗ trợ.

Ngăn mất dữ liệu

Phần mềm Proactive DLP™ phát hiện, che giấu và ẩn danh hóa thông tin bí mật, từ đó ngăn chặn việc rò rỉ thông tin trong trường hợp xảy ra tấn công. Ngay cả khi các tác nhân đe dọa có thể xâm nhập và đánh cắp dữ liệu theo thời gian, giải pháp DLP ở lớp lưu trữ vẫn hạn chế được tác động của việc rò rỉ dữ liệu. Lớp này không phụ thuộc vào việc liệu hành vi xâm nhập có được phát hiện hay không.

Dấu vết kiểm toán và quét theo yêu cầu

MetaDefender Storage Security toàn bộ hoạt động quét và gắn thẻ các tệp, từ đó lưu giữ hồ sơ về những gì đã được đưa vào môi trường lưu trữ và thời điểm cụ thể.

Trong quá trình điều tra sau sự cố, các nhóm bảo mật có thể thực hiện quét theo yêu cầu ngay lập tức trên toàn bộ môi trường SharePoint để phát hiện bất kỳ tệp độc hại nào đang được lưu trữ. Điều này hỗ trợ cả việc khắc phục sự cố lẫn việc tái tạo chuỗi thời gian – hai yếu tố cần thiết cho quá trình ứng phó sự cố.

Lợi thế của người tấn công

Một cuộc tấn công không thể phản ánh toàn bộ bức tranh về một vụ vi phạm an ninh. Do đó, việc vá lỗ hổng và tiếp tục hoạt động có thể không phải là cách chấm dứt các cuộc khai thác lỗ hổng Storm-2603.

Việc hai kẻ tấn công xâm nhập bằng hai phương thức khác nhau trong cùng một môi trường có nghĩa là hệ thống phòng thủ một lớp sẽ không bao giờ là đủ. Điều này cũng có nghĩa là không có cách nào thực sự để ước tính hiện tại có bao nhiêu hệ thống khác đã bị xâm nhập, với một tác nhân bên trong đang chọn cách ẩn mình. Việc vá lỗ hổng sẽ bịt kín lỗ hổng đã bị khai thác, nhưng nó không giải quyết được những mối đe dọa có thể đang ẩn náu trong các thư viện SharePoint của bạn.

Điều nằm trong tầm kiểm soát của bạn là đảm bảo rằng dữ liệu bên trong hệ thống của bạn càng khó tiếp cận, di chuyển và bị lợi dụng làm vũ khí càng tốt.

Hãy bắt đầu từ cấp độ tệp với MetaDefender Storage Security phát triển từ đó.

Luôn cập nhật với OPSWAT!

Đăng ký ngay hôm nay để nhận thông tin cập nhật mới nhất về doanh nghiệp, câu chuyện, thông tin sự kiện và nhiều thông tin khác.