Chỉ số kinh tế:
Ngày 4/12/2025, tỷ giá trung tâm của VND với USD là 25.152 đồng/USD, tỷ giá USD tại Cục Quản lý ngoại hối là 23.946/26.360 đồng/USD. Kinh tế tháng 10 tiếp tục khởi sắc, khi sản xuất công nghiệp tăng 10,8%, gần 18 nghìn doanh nghiệp mới ra đời, đầu tư công tăng 29,1%, FDI đạt 31,52 tỷ USD. Xuất nhập khẩu đạt 81,49 tỷ USD, xuất siêu 2,6 tỷ USD, CPI tăng nhẹ 0,2%, và khách quốc tế đạt 1,73 triệu lượt, cho thấy đà phục hồi vững của kinh tế Việt Nam.
dai-hoi-cong-doan

Cảnh báo 4 lỗ hổng nghiêm trọng trong hệ thống quản lý văn bản tại nhiều cơ quan, doanh nghiệp

Hương Giang
Hương Giang  - 
Theo các chuyên gia Bkav, có tới 4 lỗ hổng zero-day nghiêm trọng tồn tại trên các phiên bản SharePoint Server 2016, 2019 và Subscription Edition, cho phép tin tặc chiếm quyền điều khiển hệ thống từ xa mà không cần xác thực...
aa
Cảnh báo 4 lỗ hổng nghiêm trọng trong hệ thống quản lý văn bản tại nhiều cơ quan, doanh nghiệp
Các lỗ hổng này đang bị khai thác trên diện rộng tại nhiều quốc gia

Đặc biệt, khi kết hợp khai thác 2 trong số các lỗ hổng này, hacker có thể kiểm soát sâu vào hệ thống và duy trì truy cập lâu dài. Đây là "môi trường lý tưởng" cho các chiến dịch tấn công gián điệp APT (Advanced Persistent Threat), đánh cắp hoặc mã hóa dữ liệu nhạy cảm.

Chuyên gia Bkav cũng cho biết các lỗ hổng này đang bị khai thác trên diện rộng tại nhiều quốc gia. Ít nhất 85 máy chủ SharePoint đã bị cài mã độc web shell, gây ảnh hưởng đến 29 tổ chức trên toàn cầu. Trong số nạn nhân có nhiều tập đoàn đa quốc gia và cơ quan chính phủ, bao gồm cả Cơ quan an ninh hạt nhân quốc gia Hoa Kỳ (NNSA).

Tại Việt Nam, SharePoint Server được sử dụng trong quản lý văn bản tại nhiều cơ quan, tổ chức và các doanh nghiệp công nghệ, tài chính lớn. Đến hiện tại, tuy chưa ghi nhận trường hợp bị tấn công, nguy cơ bị khai thác bởi các lỗ hổng này được đánh giá ở mức rất cao, đặc biệt là tại các đơn vị đang triển khai SharePoint Server theo mô hình cài đặt tại chỗ (on-premise) mà chưa kịp thời cập nhật vá lỗi.

SharePoint Server là nền tảng quản lý tài liệu và cộng tác doanh nghiệp do Microsoft phát triển. Hệ thống cho phép lưu trữ, chia sẻ, tìm kiếm và quản lý tài liệu tập trung, đồng thời hỗ trợ xây dựng các trang web nội bộ (Intranet), cổng thông tin doanh nghiệp, tích hợp sâu với Microsoft Office và Microsoft 365 nhằm nâng cao hiệu suất làm việc nhóm.

Quá trình tấn công có thể xuất phát từ một điểm trong mạng nội bộ, sử dụng kỹ thuật tinh vi, khó bị phát hiện. Tin tặc có thể bí mật cài cắm mã độc trên một máy trạm nội bộ, từ đó âm thầm rà quét, mở rộng kiểm soát và từng bước chiếm quyền toàn bộ hệ thống.

Các nhóm tấn công APT thường tận dụng những thời điểm như thế này, khi các hệ thống tồn tại lỗ hổng chưa được vá, để xâm nhập và duy trì sự hiện diện lâu dài. Vì vậy, Bkav đặc biệt kiến nghị các nhà quản trị hệ thống khẩn trương rà soát, siết chặt lại các quyền truy cập từ nội bộ để chặn đứng nguy cơ bị tấn công từ bên trong.

Đối với các cơ quan cấp Bộ có phân quyền truy cập cho các đơn vị địa phương, chuyên gia đề nghị cần lập tức rà soát và giới hạn các quyền này nếu hệ thống chưa được cập nhật bản vá hoặc chưa có biện pháp khắc phục triệt để. Việc cập nhật bản vá lỗ hổng cần thực hiện càng sớm càng tốt.

Đồng thời, cần tăng cường các biện pháp giám sát, giới hạn quyền truy cập từ bên ngoài, triển khai tường lửa ứng dụng web (WAF), theo dõi nhật ký truy cập hệ thống và thiết lập cơ chế cảnh báo sớm khi có dấu hiệu bất thường.

Đối với các đơn vị chưa có đội ngũ chuyên trách về an toàn thông tin, cần chủ động liên hệ với các trung tâm ứng cứu sự cố để được tư vấn, hỗ trợ kịp thời.

Hương Giang

Tin liên quan

Tin khác

Cẩn trọng trước các chiêu trò giả danh nhân viên ngân hàng

Cẩn trọng trước các chiêu trò giả danh nhân viên ngân hàng

Thời gian gần đây, tình trạng các đối tượng lừa đảo mạo danh nhân viên ngân hàng để chiếm đoạt tài sản có chiều hướng gia tăng, với hàng loạt kịch bản được dàn dựng tinh vi nhằm đánh cắp thông tin cá nhân và dữ liệu bảo mật tài khoản của người dân. Lợi dụng tâm lý tin tưởng vào thương hiệu ngân hàng, cùng nhu cầu xin việc, mở thẻ hay vay vốn của nhiều người, các đối tượng dễ dàng tiếp cận và dụ nạn nhân rơi vào bẫy.
Chiêu trò yêu cầu “cập nhật dữ liệu” để chiếm đoạt tiền

Chiêu trò yêu cầu “cập nhật dữ liệu” để chiếm đoạt tiền

Thời gian gần đây, nhiều đối tượng liên tục mạo danh công an, chính quyền địa phương hay nhân viên điện, nước gọi điện yêu cầu người dân “cập nhật dữ liệu đất đai”, “xác nhận hồ sơ điện – nước”, “kích hoạt bảo hiểm y tế điện tử”. Chỉ cần làm theo vài thao tác mà chúng hướng dẫn, nạn nhân có thể bị chiếm quyền truy cập điện thoại, tài khoản ngân hàng và bị rút sạch tiền trong chớp mắt.
Agribank tăng cường phòng ngừa vi phạm pháp luật

Agribank tăng cường phòng ngừa vi phạm pháp luật

Trong cuộc chiến chống tội phạm tài chính, Agribank không ngừng nâng cao năng lực tuân thủ về Phòng chống rửa tiền và Tài trợ khủng bố. Thực hiện chỉ đạo của Chính phủ và NHNN về phòng, chống rửa tiền, cuối năm 2023, Agribank đã thành lập Trung tâm phòng, chống rửa tiền với đội ngũ 26 cán bộ chuyên trách, sẵn sàng hoạt động từ đầu năm 2024. Bên cạnh đó, ngân hàng kịp thời ban hành các quy trình nội bộ nghiêm ngặt, bám sát Luật Phòng, chống rửa tiền của Việt Nam; tổ chức các khóa đào tạo chuyên sâu về nhận diện rủi ro về rửa tiền và tài trợ khủng bố cho toàn thể cán bộ, đặc biệt là đội ngũ giao dịch viên tuyến đầu nhằm xây dựng một “văn hóa tuân thủ” trong toàn hệ thống.
Công an Hà Nội cảnh báo thủ đoạn giả mạo nhân viên bảo hiểm xã hội để lừa đảo

Công an Hà Nội cảnh báo thủ đoạn giả mạo nhân viên bảo hiểm xã hội để lừa đảo

Thời gian gần đây, trên địa bàn Hà Nội xuất hiện các trường hợp người dân bị các đối tượng giả danh nhân viên bảo hiểm gọi điện để lừa đảo chiếm đoạt tài sản.
Bẫy tài chính thời công nghệ số

Bẫy tài chính thời công nghệ số

Trong thời đại công nghệ số, khi mọi dịch vụ đều có thể diễn ra chỉ bằng vài thao tác trên điện thoại, tín dụng đen cũng khoác lên mình lớp vỏ mới tinh vi hơn, đó là app vay online trá hình. Với những lời chào mời đánh trúng tâm lý giới trẻ như “vay học phí – trả góp nhẹ”, “duyệt hồ sơ 5 phút”, nhiều app cho vay kiểu này đang âm thầm xâm nhập môi trường học đường; đẩy không ít học sinh, sinh viên vào vòng xoáy nợ nần và đối mặt với nguy cơ bị đe dọa, bôi nhọ, chiếm đoạt tài sản.
Công an Hà Nội cảnh báo chiêu lừa “phạt nguội” qua link giả mạo

Công an Hà Nội cảnh báo chiêu lừa “phạt nguội” qua link giả mạo

Trước việc xuất hiện nhiều tin nhắn và cuộc gọi mạo danh lực lượng cảnh sát giao thông (CSGT), Công an TP. Hà Nội khuyến cáo người dân cảnh giác với các đường link lạ yêu cầu nộp phạt. Hình thức lừa đảo này nhằm chiếm quyền truy cập điện thoại và đánh cắp thông tin tài chính của nạn nhân.
Mạo danh cán bộ công an để lừa đảo

Mạo danh cán bộ công an để lừa đảo

Thời gian gần đây, tình trạng các đối tượng giả danh công an, cán bộ cơ quan chức năng để lừa đảo vẫn liên tiếp xảy ra. Mặc dù thủ đoạn này đã được cảnh báo nhiều lần, nhưng không ít người vẫn vì thiếu hiểu biết, tâm lý hoang mang hoặc quá tin tưởng mà bị dẫn dắt, tạo cơ hội cho kẻ gian chiếm đoạt tài sản.
Cảnh báo “suất ngoại giao” nhà ở xã hội

Cảnh báo “suất ngoại giao” nhà ở xã hội

Hiện tượng “suất ngoại giao” và thu phí hồ sơ trái phép đang lan tràn, gây rủi ro cho người mua và làm méo mó chính sách nhà ở xã hội.
Vietcombank mở rộng tính năng cảnh báo tài khoản nhận tiền có dấu hiệu nghi ngờ gian lận, lừa đảo

Vietcombank mở rộng tính năng cảnh báo tài khoản nhận tiền có dấu hiệu nghi ngờ gian lận, lừa đảo

Tính năng cảnh báo sẽ áp dụng cho các giao dịch chuyển tiền online trên VCB Digibank (bao gồm cả chuyển tiền trong Vietcombank, chuyển tiền liên ngân hàng Napas24/7) và chuyển tiền tại quầy (chuyển tiền trong Vietcombank).
Chiêu thức mới của tội phạm công nghệ cao

Chiêu thức mới của tội phạm công nghệ cao

Cơ quan công an vừa đưa ra cảnh báo khẩn về một thủ đoạn lừa đảo mới đang lan rộng trên không gian mạng, nhắm vào những người sắp nghỉ hưu hoặc đang hưởng chế độ bảo hiểm xã hội (BHXH), bảo hiểm y tế.