Microsoft đã cảnh báo về "các cuộc tấn công chủ động" nhắm vào phần mềm cộng tác SharePoint của mình, với các nhà nghiên cứu bảo mật lưu ý rằng các tổ chức trên toàn thế giới có nguy cơ bị ảnh hưởng bởi vụ vi phạm.
Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA) cho biết trong một thông cáo hôm Chủ nhật rằng lỗ hổng bảo mật này cung cấp quyền truy cập không xác thực vào hệ thống và quyền truy cập đầy đủ vào nội dung SharePoint, cho phép kẻ xấu thực thi mã qua mạng.
CISA cho biết mặc dù phạm vi và tác động của cuộc tấn công vẫn đang được đánh giá, nhưng cơ quan này cảnh báo rằng nó "gây rủi ro cho các tổ chức".
Cuối Chủ nhật, Microsoft đã phát hành bản sửa lỗi cho khách hàng áp dụng cho hai phiên bản phần mềm SharePoint.
Vào tối thứ Hai, Microsoft đã phát hành bản vá cho SharePoint Server 2016, một tùy chọn cũ hơn dành cho các trung tâm dữ liệu tại chỗ.
Các nhà nghiên cứu tại Palo Alto Networks cho biết vụ tấn công có thể đã ảnh hưởng đến hàng nghìn tổ chức trên toàn cầu. Họ nói thêm: "Các cuộc tấn công này là có thật, đang diễn ra và gây ra mối đe dọa nghiêm trọng". Người phát ngôn của Microsoft từ chối bình luận về sự cố này ngoài những gì được chia sẻ trong bài đăng trên blog của công ty.
Trong một cảnh báo hôm thứ Bảy (19/7), Microsoft cho biết cuộc tấn công chỉ áp dụng cho các máy chủ SharePoint tại chỗ, chứ không phải các máy chủ trên đám mây như Microsoft 365. Phần mềm SharePoint thường được các doanh nghiệp và tổ chức toàn cầu sử dụng để lưu trữ và cộng tác trên tài liệu.
Lỗ hổng bảo mật này đặc biệt đáng lo ngại vì nó cho phép tin tặc mạo danh người dùng hoặc dịch vụ ngay cả sau khi máy chủ SharePoint đã được vá, theo các nhà nghiên cứu tại công ty an ninh mạng Eye Security của châu Âu, công ty cho biết họ là người đầu tiên phát hiện ra lỗ hổng.
Các máy chủ SharePoint thường kết nối với các dịch vụ khác của Microsoft như Outlook và Teams, nghĩa là một vụ xâm nhập như vậy có thể "nhanh chóng" dẫn đến việc đánh cắp dữ liệu và thu thập mật khẩu, các nhà nghiên cứu của Eye Security cho biết.
"Một khi đã xâm nhập, chúng sẽ đánh cắp dữ liệu nhạy cảm, triển khai các cửa hậu cố định và đánh cắp khóa mật mã", Michael Sikorski, Giám đốc Công nghệ và Trưởng bộ phận Tình báo Mối đe dọa của Đơn vị 42 tại Palo Alto, cho biết trong một tuyên bố. "Những kẻ tấn công đã lợi dụng lỗ hổng này để xâm nhập vào hệ thống và đã thiết lập được chỗ đứng của mình."
Riêng hãng hàng không Alaska Airlines đã tạm dừng hoạt động mặt đất trong khoảng ba giờ vào Chủ nhật do sự cố CNTT. Hãng cho biết trong một tuyên bố rằng họ đã gỡ bỏ lệnh dừng mặt đất vào khoảng 2 giờ sáng giờ EST.
Hiện chưa rõ liệu sự cố này có liên quan đến cuộc tấn công SharePoint hay không.