Microsoft điều tra khả năng tin tặc Trung Quốc biết lỗ hổng SharePoint qua hệ thống cảnh báo

Microsoft đang điều tra khả năng một rò rỉ từ hệ thống cảnh báo sớm dành cho các công ty an ninh mạng đã cho phép các tin tặc Trung Quốc khai thác những lỗ hổng trong dịch vụ SharePoint của hãng trước khi chúng được vá, Bloomberg News hồi cuối tuần vừa rồi đã đưa tin như vậy.

11:22, 29/07/2025

Một bản vá bảo mật mà Microsoft phát hành trong tháng này đã không khắc phục triệt để một lỗ hổng nghiêm trọng trong phần mềm máy chủ SharePoint, qua đó tạo điều kiện cho một chiến dịch gián điệp mạng quy mô lớn trên toàn cầu.

 

Trong bài đăng blog hồi đầu tuần trước, Microsoft cho biết hai nhóm tin tặc bị nghi là có liên hệ với Trung Quốc – được đặt tên là Linen Typhoon và Violet Typhoon - đang khai thác các điểm yếu nói trên, cùng với một nhóm thứ ba cũng có trụ sở tại Trung Quốc.

Theo Bloomberg, Microsoft đang xem xét liệu có phải một rò rỉ từ chương trình Microsoft Active Protections Program (MAPP) đã dẫn đến việc các lỗ hổng trong SharePoint bị khai thác trên phạm vi toàn cầu trong vài ngày qua.

Microsoft cho biết trong một tuyên bố gửi tới Reuters rằng công ty luôn đánh giá hiệu quả và tính bảo mật của tất cả các chương trình đối tác và sẽ cải thiện khi cần thiết.

Một nhà nghiên cứu thuộc công ty an ninh mạng Viettel của Việt Nam - Đinh Hồ Anh Khoa - đã trình diễn lỗ hổng SharePoint này vào tháng 5 tại hội nghị bảo mật Pwn2Own ở Berlin. Hội nghị do công ty an ninh mạng Trend Micro tổ chức, thuộc chương trình Zero Day Initiative, nhằm khuyến khích các nhà nghiên cứu tiết lộ có trách nhiệm các lỗ hổng phần mềm.

Anh Khoa đã nhận được phần thưởng 100.000 USD và Microsoft phát hành bản vá đầu tiên cho lỗ hổng vào tháng 7. Tuy nhiên, theo ông Dustin Childs – trưởng bộ phận nhận thức mối đe dọa của chương trình Zero Day Initiative - các thành viên của MAPP đã được thông báo về lỗ hổng này vào các ngày 24/6, 3/7 và 7/7.

Microsoft cho biết họ ghi nhận những nỗ lực khai thác đầu tiên vào ngày 7/7.

Ông Childs nói với Reuters rằng “kịch bản có khả năng cao nhất là ai đó trong chương trình MAPP đã sử dụng thông tin đó để tạo ra mã khai thác (exploit)”.

Hiện chưa rõ bên nào chịu trách nhiệm, nhưng ông Childs cho biết: “Vì phần lớn các nỗ lực tấn công xuất phát từ Trung Quốc, nên có lý do để suy đoán rằng đó là một công ty trong khu vực này.”

Đây không phải là lần đầu tiên MAPP bị rò rỉ dẫn đến sự cố bảo mật. Hơn một thập kỷ trước, Microsoft từng cáo buộc công ty Trung Quốc Hangzhou DPTech Technologies Co., Ltd. vi phạm thỏa thuận không tiết lộ thông tin (NDA) và đã loại công ty này khỏi chương trình.

Trong một bài đăng blog năm 2012 - thời điểm xảy ra rò rỉ đầu tiên - Microsoft thừa nhận: “Chúng tôi hiểu rằng thông tin về lỗ hổng có thể bị lạm dụng. Để hạn chế điều này, chúng tôi có các thỏa thuận bảo mật nghiêm ngặt với các đối tác. Microsoft coi việc vi phạm NDA là vấn đề rất nghiêm trọng.”

Nếu xác nhận có rò rỉ từ MAPP, đây sẽ là đòn giáng mạnh vào chương trình này – vốn được thiết kế để giúp các nhà phòng thủ mạng đi trước các tin tặc trong cuộc chạy đua khai thác các bản cập nhật phần mềm của Microsoft.

Ra mắt từ năm 2008, MAPP nhằm cung cấp cho các công ty bảo mật đáng tin cậy một lợi thế so với tin tặc, bằng cách chia sẻ thông tin kỹ thuật chi tiết và trong một số trường hợp là phần mềm “mô phỏng” hoạt động của mã độc.

Nguyễn Yến (theo Reuters)

Bình luận

Tin bài khác

Luật Bảo vệ dữ liệu cá nhân: Không còn vùng xám cho hành vi lạm dụng dữ liệu cá nhân
11:20, 29/07/2025

Luật Bảo vệ dữ liệu cá nhân: Không còn vùng xám cho hành vi lạm dụng dữ liệu cá nhân

Ngày 26/6/2025, tại Kỳ họp thứ 9, Quốc hội nước Cộng hòa xã hội chủ nghĩa Việt Nam đã chính thức thông qua Luật Bảo vệ dữ liệu cá nhân (Luật số 91/2025/QH15) - dấu mốc pháp lý quan trọng nhằm hoàn thiện khung khổ pháp luật bảo vệ quyền riêng tư, tăng cường an toàn dữ liệu cá nhân trong kỷ nguyên số. Luật sẽ chính thức có hiệu lực từ ngày 01/01/2026.

Xem thêm
Nhóm tin tặc ủng hộ Ukraine tấn công mạng nhằm vào hãng hàng không Nga Aeroflot
10:52, 29/07/2025

Nhóm tin tặc ủng hộ Ukraine tấn công mạng nhằm vào hãng hàng không Nga Aeroflot

Hãng hàng không quốc gia Nga Aeroflot cho biết họ đã phải hủy hàng chục chuyến bay sau khi một nhóm tin tặc ủng hộ Ukraine tuyên bố đã tấn công vào hệ thống công nghệ thông tin của hãng.

Xem thêm
Bảo hiểm Allianz Life bị rò rỉ thông tin của hàng ngàn khách hàng
10:51, 28/07/2025

Bảo hiểm Allianz Life bị rò rỉ thông tin của hàng ngàn khách hàng

Tin từ công ty bảo hiểm Allianz Life cho biết, tin tặc đã truy cập vào dữ liệu cá nhân của phần lớn trong số 1,4 triệu khách hàng của công ty này.

Xem thêm
Cảnh báo các hình thức lừa đảo qua thẻ tín dụng
10:25, 28/07/2025

Cảnh báo các hình thức lừa đảo qua thẻ tín dụng

Công an tỉnh Quảng Ngãi cho biết, trước sự phát triển mạnh mẽ của thương mại điện tử và công nghệ tài chính, các đối tượng phạm tội ngày càng tinh vi trong việc lợi dụng thẻ tín dụng để lừa đảo, chiếm đoạt tài sản.

Xem thêm
Cảnh báo gia tăng lừa đảo mạng nhắm vào người cao tuổi và trẻ vị thành niên
09:06, 28/07/2025

Cảnh báo gia tăng lừa đảo mạng nhắm vào người cao tuổi và trẻ vị thành niên

Trong tuần qua, các vụ lừa đảo chiếm đoạt tài sản qua không gian mạng tiếp tục có chiều hướng gia tăng, với thủ đoạn ngày càng tinh vi, xảo quyệt. Đặc biệt, các đối tượng thường nhắm đến những người nhẹ dạ, thiếu hiểu biết về công nghệ như người cao tuổi hoặc trẻ vị thành niên.

Xem thêm
Nam sinh Tây Ban Nha bị điều tra vì sử dụng AI tạo ảnh khoả thân của các bạn học nữ
08:45, 28/07/2025

Nam sinh Tây Ban Nha bị điều tra vì sử dụng AI tạo ảnh khoả thân của các bạn học nữ

Cảnh sát Tây Ban Nha ngày 27/7 cho biết họ đang điều tra một nam sinh 17 tuổi bị tình nghi sử dụng trí tuệ nhân tạo (AI) để tạo ảnh khoả thân giả (deepfake) của các bạn học nữ nhằm mục đích bán lấy tiền.

Xem thêm
Lạm dụng AI phát tán thông tin sai lệch, một trường hợp bị xử lý tại Hà Nội
08:43, 28/07/2025

Lạm dụng AI phát tán thông tin sai lệch, một trường hợp bị xử lý tại Hà Nội

Phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Công an TP Hà Nội vừa ra quyết định xử phạt một thanh niên 7,5 triệu đồng về hành vi sử dụng AI đăng tải hình ảnh sai sự thật, ảnh hưởng xấu đến tình hình an ninh trật tự trên môi trường mạng.

Xem thêm