Microsoft: tin tặc Trung Quốc đứng sau các cuộc tấn công máy chủ SharePoint

Các nhà phân tích an ninh mạng của Microsoft đã xác nhận rằng, các tác nhân được chính phủ Trung Quốc tài trợ đứng sau một loạt các cuộc tấn công gần đây vào máy chủ SharePoint. Ba nhóm gián điệp riêng biệt đã được phát hiện khi đang thực hiện các vụ tấn công.

08:15, 26/07/2025

Các cơ quan an ninh mạng trên toàn cầu đang đưa ra cảnh báo rằng, một chuỗi lỗ hổng thực thi mã từ xa (RCE) quan trọng của SharePoint đã bị khai thác. Các lỗ hổng này cho phép kẻ tấn công truy cập hoàn toàn mà không cần bất kỳ xác thực nào.

Các nhà bảo vệ mạng phải hành động để bảo vệ máy chủ bằng cách cài đặt các bản vá mới phát hành, luân phiên khóa và thực hiện các bước khác, theo thông tin chi tiết từ Microsoft và các công ty bảo mật khác. Gã khổng lồ Redmond (Microsoft) đã truy tìm các chiến dịch khai thác này từ Trung Quốc.

 

"Microsoft đã phát hiện hai tác nhân đến từ Trung Quốc được nêu tên là Linen Typhoon và Violet Typhoon đang thực hiện các hành vi khai thác các lỗ hổng này nhắm vào các máy chủ SharePoint kết nối Internet", công ty cho biết trong một báo cáo.

"Ngoài ra, chúng tôi còn phát hiện một tác nhân đe dọa khác cũng đến từ Trung Quốc, được theo dõi là Storm-2603, cũng đang khai thác các lỗ hổng này."

Có vẻ như các tác nhân khác cũng đang sử dụng các lỗ hổng này và các cuộc điều tra vẫn đang được tiến hành. Hàng ngàn máy chủ SharePoint vẫn còn bị lộ trên mạng Internet, nhiều máy chủ trong số đó vẫn có nguy cơ bị tấn công.

Ba nhóm tin tặc đến từ Trung Quốc hoạt động ra sao?

Các tác nhân đe dọa đến từ Trung Quốc được xác định lần này khá nổi tiếng với các chiến thuật gián điệp mạng tinh vi khi nhắm vào nhiều ngành công nghiệp khác nhau.

Linen Typhoon (còn gọi là APT27, Emissary Panda, Bronze Union, Budworm) đã hoạt động từ năm 2012 và tập trung vào việc đánh cắp tài sản trí tuệ. Nhóm này chủ yếu nhắm vào các tổ chức liên quan đến chính phủ, quốc phòng, hoạch định chiến lược và nhân quyền. Những tin tặc này thường dựa vào các lỗ hổng bảo mật hiện có và các cuộc tấn công tự động để xâm nhập vào các tổ chức.

Violet Typhoon (còn gọi là APT31, Bronze Vinewood, Judgment Panda, Zirconium), hoạt động từ năm 2015, chuyên về hoạt động gián điệp. Nhóm này chủ yếu nhắm vào các cựu nhân viên chính phủ và quân đội, các tổ chức phi chính phủ (NGO), các tổ chức nghiên cứu, giáo dục đại học, phương tiện truyền thông kỹ thuật số và báo in, cũng như các tổ chức tài chính và Y tế.

Storm-2603 đã từng được phát hiện triển khai tấn công bằng phần mềm tống tiền (ransomware) Warlock và LockBit trong quá khứ. Microsoft hiện không thể đánh giá một cách chắc chắn mục tiêu của tác nhân đe dọa, và đánh giá với mức độ tin cậy trung bình rằng đây là một tác nhân đe dọa có trụ sở tại Trung Quốc.

Cả ba tác nhân đe dọa đều đã tiến hành do thám và khai thác các máy chủ SharePoint tại chỗ, gửi các yêu cầu POST đến điểm cuối ToolPane.

"Trong các cuộc tấn công được quan sát, tác nhân đe dọa gửi một yêu cầu POST được tạo sẵn đến máy chủ SharePoint, tải lên một tập lệnh độc hại có tên spinstall0.aspx. Tác nhân cũng đã sửa đổi tên tệp theo nhiều cách khác nhau, chẳng hạn như spinstall.aspx, spinstall1.aspx, spinstall2.aspx...", Microsoft cho biết, đồng thời nêu chi tiết chuỗi tấn công.

"Tập lệnh spinstall0.aspx chứa các lệnh để truy xuất dữ liệu MachineKey và trả về kết quả cho người dùng thông qua yêu cầu GET, cho phép các tác nhân đe dọa đánh cắp tài liệu quan trọng".

CNBC đưa tin rằng, tin tặc đã xâm nhập vào Cơ quan An ninh Hạt nhân Quốc gia Hoa Kỳ (NNSA), cơ quan chịu trách nhiệm duy trì kho vũ khí hạt nhân của quốc gia. Các nạn nhân khác được xác nhận bao gồm Bộ Giáo dục Hoa Kỳ, Sở Thuế vụ Florida và Đại hội đồng Rhode Island, Bloomberg đưa tin, trích dẫn nguồn tin thân cận.

Hàng chục tổ chức và hơn 100 máy chủ đã được xác định là bị xâm nhập, và nhiều khả năng sẽ còn nhiều hơn nữa. Microsoft đánh giá với sự tự tin cao rằng, các tác nhân đe dọa sẽ tiếp tục tích hợp chúng vào các cuộc tấn công nhắm vào các hệ thống SharePoint tại chỗ chưa được vá", gã khổng lồ công nghệ cho biết.

Đại sứ quán Trung Quốc tại Washington đã bác bỏ cáo buộc của Bloomberg, nói rằng Trung Quốc kiên quyết phản đối mọi hình thức tấn công mạng và bôi nhọ mà không có bằng chứng xác đáng.

Hà Linh

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm