Phát hiện lỗ hổng nguy hiểm trên Microsoft 365

Đình Lượng
21/06/2022 10:00
D

Mới đây, Công ty bảo mật Proofpoint (Mỹ) đã phát hiện một số chức năng trong Office 365 cho phép ransomware mã hóa các tệp được lưu trữ trên Microsoft SharePoint và OneDrive.

Trước đó, Microsoft đã đổi tên gọi từ Office 365 thành Microsoft 365 và bổ sung nhiều tính năng mới cho các ứng dụng quen thuộc như Word, Excel, PowerPoint, Outlook và Skype.

XEM THÊM: Microsoft đổi tên Office 365 thành Microsoft 365, thêm nhiều tính năng mới

Trong thông báo mới nhất của công ty bảo mật Proofpoint, công ty đã phát hiện ra một phần chức năng tiềm ẩn nguy hiểm trong Office 365 hoặc Microsoft 365 cho phép ransomware mã hóa các tệp được lưu trữ trên SharePoint và OneDrive theo cách khiến chúng không thể khôi phục được nếu không có bản sao lưu chuyên dụng hoặc khóa giải mã từ kẻ tấn công.  
 
Proofpoint cho biết, nghiên cứu tập trung vào hai trong số các ứng dụng đám mây doanh nghiệp phổ biến nhất của Microsoft đó là SharePoint Online và OneDrive trong bộ Microsoft 365 và Office 365. Nghiên cứu cho thấy các ransomware có thể nhắm mục tiêu vào dữ liệu của tổ chức trên hạ tầng đám mây, từ đó khởi động các cuộc tấn công vào hạ tầng này.

Các cuộc tấn công ransomware thường có dữ liệu được nhắm mục tiêu theo cách truyền thống trên các thiết bị đầu cuối hoặc ổ đĩa mạng.  

Cách thức ransomware tấn công Microsoft 365

SharePoint và OneDrive là hai ứng dụng trên hạ tầng điện toán đám mây được các tổ chức/ doanh nghiệp sử dụng phổ biến nhất. Sau khi thực hiện tấn công, ransomware sẽ mã hóa các tệp trong tài khoản của người dùng bị xâm phạm. Tương tự như bất kỳ hoạt động ransomware mã hóa nào, các tệp đó chỉ có thể được khôi phục bằng khóa giải mã được cung cấp từ hacker.

Sơ đồ chuỗi tấn công ransomware trên đám mây. Giai đoạn thu thập và tách lọc là duy nhất đối với môi trường Microsoft. Ảnh: Proofpoint.com

Công ty Proofpoint cho biết, các hành động có thể được thực hiện tự động hóa bằng cách sử dụng Microsoft API , tập lệnh giao diện dòng lệnh (CLI) và tập lệnh PowerShell.

Quyền truy cập ban đầu: Hacker có được quyền truy cập vào một hoặc nhiều tài khoản SharePoint Online hoặc OneDrive của người dùng bằng cách xâm phạm hoặc chiếm đoạt danh tính của người dùng.

Tiếp quản & Khám phá Tài khoản: Hacker có quyền truy cập vào bất kỳ tệp nào thuộc sở hữu của người dùng bị xâm phạm hoặc được kiểm soát bởi ứng dụng OAuth (Open with Authentication or Authorization) của bên thứ ba (bao gồm cả tài khoản OneDrive của người dùng).

Thu thập và Lọc: Giảm giới hạn thấp nhất lập phiên bản của tệp. Từ đó, mã hóa tệp nhiều lần hơn giới hạn lập phiên bản (Trong nghiên cứu này giới hạn lập phiên bản mới là 1, thì hacker mã hóa tệp hai lần). Trong một số trường hợp, kẻ tấn công có thể để lại một phần các tệp không mã hóa để tăng hình thức tống tiền với người dùng, đây là một chiến thuật tống tiền phổ biến.

Kiếm tiền: Tất các các tệp (file) đều bị mã hóa, không còn bản gốc trong tài khoản đám mây. Lúc này, Hacker có thể yêu cầu tổ chức đòi tiền chuộc.

Những kẻ tấn công có thể sửa đổi cài đặt danh sách trong vùng chứa bên trong SharePoint, OneDrive

Proofpoint cho biết Microsoft web part lưu trữ nội dung như nhiệm vụ, lịch, sự cố, ảnh, tệp, v.v. trong SharePoint Online. Tài khoản OneDrive chủ yếu được sử dụng để lưu trữ tài liệu. Thư viện tài liệu là thuật ngữ được liên kết nhiều nhất với OneDrive, 

Thư viện tài liệu lớn là một loại danh sách đặc biệt trên trang SharePoint hoặc tài khoản OneDrive nơi tài liệu có thể được tải lên, tạo, cập nhật và cộng tác với các thành viên trong nhóm.

Hacker sẽ sửa đổi cài đặt danh sách trong suốt quá trình xâm nhập, mọi thư viện tài liệu trong SharePoint Online và OneDrive đều có cài đặt người dùng có thể cài đặt cho số lượng phiên bản đã lưu mà chủ sở hữu trang có thể thay đổi, bất kể vai trò khác của họ. Họ không cần phải giữ vai trò quản trị viên hoặc các đặc quyền liên quan. Điều này được tìm thấy trong cài đặt lập phiên bản trong cài đặt danh sách cho từng thư viện tài liệu.

Proofpoint nhận định có hai cách để lạm dụng cơ chế lập phiên bản để đạt được mục đích xấu: thứ nhất, bằng cách tạo quá nhiều phiên bản của một tệp, thứ hai, bằng cách giảm giới hạn phiên bản của thư viện tài liệu. Theo thiết kế trên SharePoint Online, khi bạn giảm giới hạn phiên bản thư viện tài liệu, bất kỳ thay đổi nào đối với các tệp trong thư viện tài liệu sẽ dẫn đến việc các phiên bản cũ trở nên rất khó khôi phục.

Ba cách phổ biến nhất đưuọc haker tấn công Office 365

Proofpoint cho biết ba đường dẫn phổ biến nhất mà hacker sẽ sử dụng để có quyền truy cập vào một hoặc nhiều tài khoản SharePoint Online hoặc OneDrive của người dùng là:

Xâm phạm tài khoản: Haker trực tiếp xâm phạm thông tin đăng nhập của người dùng vào (các) tài khoản đám mây của họ thông qua lừa đảo, tấn công vũ phu và các chiến thuật xâm phạm thông tin đăng nhập khác.

Ứng dụng OAuth của bên thứ ba: Hacker lừa người dùng để ủy quyền cho các ứng dụng OAuth của bên thứ ba với phạm vi ứng dụng để truy cập SharePoint hoặc OneDrive.

Phiên bị xâm nhập: Haker chiếm quyền điều khiển "web session" của người dùng đã đăng nhập hoặc chiếm đoạt mã thông báo API trực tiếp cho SharePoint Online/OneDrive.

Cách bảo mật Office 365

Có một số bước mà Proofpoint khuyến nghị người dùng thực hiện để tăng cường tài khoản Office 365 của họ. Chúng bao gồm các bước bảo mật hệ thống khi xác định ransomware và cập nhật các chính sách khôi phục và sao lưu dữ liệu để giảm thiệt hại trong trường hợp ransomware được phát hiện.

Tốt nhất, bạn hãy sao lưu dữ liệu trên hạ tầng đám mây một cách thường xuyên, đặc biệt là các dữ liệu có yêu cầu bảo mật cao. Proofpoint  khuyến nghị  “Đừng chỉ dựa vào Microsoft để cung cấp các bản sao lưu thông qua việc tạo phiên bản cho các thư viện tài liệu.

Bạn cần làm những việc sau:

  • Tăng các phiên bản có thể phục hồi cho các thư viện tài liệu bị ảnh hưởng trong cài đặt Microsoft 365 hoặc Office 365.
  • Xác định xem có bất kỳ thông báo xâm nhập tài khoản nào trước đó hoặc cảnh báo thay đổi cấu hình rủi ro cho tài khoản Office 365 này không.
  • Tìm kiếm hoạt động ứng dụng đáng ngờ của bên thứ ba. Nếu được tìm thấy, hãy thu hồi mã thông báo OAuth cho các ứng dụng bên thứ ba độc hại hoặc không được sử dụng trong môi trường.
  • Xác định xem người dùng có hiển thị các mẫu hành vi ngoài chính sách trước đây trên đám mây, email, web và điểm cuối hay không (sơ suất với dữ liệu nhạy cảm, thao túng dữ liệu rủi ro và các hành động ứng dụng OAuth rủi ro).

Theo Tạp chí Điện tử

Bình luận

Tối thiểu 10 chữ Tiếng việt có dấu Không chứa liên kết

Gửi bình luận

Tin cùng chuyên mục

Hợp lực để đối phó với các mối đe dọa an toàn thông tin tăng theo cấp số nhân

Hợp lực để đối phó với các mối đe dọa an toàn thông tin tăng theo cấp số nhân

APAC tăng cường kiến thức an ninh mạng trong trường học

APAC tăng cường kiến thức an ninh mạng trong trường học

Fortinet ra mắt Trợ lý bảo mật AI IoT thế hệ đầu tiên

Fortinet ra mắt Trợ lý bảo mật AI IoT thế hệ đầu tiên

Các doanh nghiệp Đông Nam Á tiếp tục bị tấn công bởi Bruteforce

Các doanh nghiệp Đông Nam Á tiếp tục bị tấn công bởi Bruteforce

Sẽ có phần mềm phòng chống lừa đảo qua mạng cho người dân vào tháng 7

Sẽ có phần mềm phòng chống lừa đảo qua mạng cho người dân vào tháng 7

Không khoan nhượng với tội phạm bản quyền trực tuyến

Không khoan nhượng với tội phạm bản quyền trực tuyến

Kaspersky ra mắt dòng sản phẩm mới dành cho doanh nghiệp

Kaspersky ra mắt dòng sản phẩm mới dành cho doanh nghiệp

7 yếu tố quan trọng để khôi phục dữ liệu sau khi bị tấn công ransomware 

7 yếu tố quan trọng để khôi phục dữ liệu sau khi bị tấn công ransomware 

Zalo gặp sự cố, người dùng tạm thời không thể gửi tin nhắn và hình ảnh

Zalo gặp sự cố, người dùng tạm thời không thể gửi tin nhắn và hình ảnh

Giải mã xu hướng bảo mật OT tại FORTINET APAC OT Security Summit 2024

Giải mã xu hướng bảo mật OT tại FORTINET APAC OT Security Summit 2024

Tăng cường biện pháp phòng ngừa và phản ứng trước các vụ lừa đảo tiền điện tử

Tăng cường biện pháp phòng ngừa và phản ứng trước các vụ lừa đảo tiền điện tử

Cục An toàn thông tin cảnh báo 4 lỗ hổng bảo mật mới của Microsoft đang đe dọa hệ thống tại Việt Nam

Cục An toàn thông tin cảnh báo 4 lỗ hổng bảo mật mới của Microsoft đang đe dọa hệ thống tại Việt Nam

Tin mới cập nhật

Tác động của AI đến nghệ thuật đương đại

Tác động của AI đến nghệ thuật đương đại

Dyson Airstrait: Niềm tự hào mới

Dyson Airstrait: Niềm tự hào mới

FPT Software lần đầu nhận danh hiệu 'Major Contender'

FPT Software lần đầu nhận danh hiệu 'Major Contender'

Sài Gòn Summit 2024: Phác thảo tương lai công nghệ Việt Nam

Sài Gòn Summit 2024: Phác thảo tương lai công nghệ Việt Nam

Huawei giới thiệu giải pháp lưu trữ chống mã độc tống tiền mới nhất

Huawei giới thiệu giải pháp lưu trữ chống mã độc tống tiền mới nhất

Học viện Kỹ thuật quân sự: làm chủ công nghệ thiết kế, chế tạo vi mạch bán dẫn định hướng lưỡng dụng

Học viện Kỹ thuật quân sự: làm chủ công nghệ thiết kế, chế tạo vi mạch bán dẫn định hướng lưỡng dụng

Samsung ra mắt giải pháp 'Galaxy For Work'

Samsung ra mắt giải pháp 'Galaxy For Work'

The River Thủ Thiêm được trang bị giải pháp toàn diện từ Bosch

The River Thủ Thiêm được trang bị giải pháp toàn diện từ Bosch

Khi trí tuệ nhân tạo trỗi dậy, các CEO cũng lo bị mất ghế

Khi trí tuệ nhân tạo trỗi dậy, các CEO cũng lo bị mất ghế

Giải pháp nền tảng dùng chung bệnh án điện tử mang lại nhiều lợi ích

Giải pháp nền tảng dùng chung bệnh án điện tử mang lại nhiều lợi ích

Xe đưa đón trẻ và học sinh đến trường cần được gắn camera AI

Xe đưa đón trẻ và học sinh đến trường cần được gắn camera AI

Dimensity 7300 series: nâng cấp AI và Game trên thiết bị gập, Smartphone công nghệ cao

Dimensity 7300 series: nâng cấp AI và Game trên thiết bị gập, Smartphone công nghệ cao

Tin đọc nhiều

Hợp lực để đối phó với các mối đe dọa an toàn thông tin tăng theo cấp số nhân

Hợp lực để đối phó với các mối đe dọa an toàn thông tin tăng theo cấp số nhân

APAC tăng cường kiến thức an ninh mạng trong trường học

APAC tăng cường kiến thức an ninh mạng trong trường học

Giải mã xu hướng bảo mật OT tại FORTINET APAC OT Security Summit 2024

Giải mã xu hướng bảo mật OT tại FORTINET APAC OT Security Summit 2024

 5 bước bảo vệ doanh nghiệp suốt mùa lễ Tết

 5 bước bảo vệ doanh nghiệp suốt mùa lễ Tết

TikTok đang bị coi là mối đe doạ an ninh mới với nước Mỹ

TikTok đang bị coi là mối đe doạ an ninh mới với nước Mỹ

DarkSide - Nhóm tội phạm mạng tấn công hệ thống nhiên liệu "huyết mạch" của Mỹ

DarkSide - Nhóm tội phạm mạng tấn công hệ thống nhiên liệu "huyết mạch" của Mỹ

FireEye bị xâm nhập bằng backdoor từ phần mềm SolarWinds

FireEye bị xâm nhập bằng backdoor từ phần mềm SolarWinds

Tấn công kênh kề mới vào bộ xử lý của Intel, ARM, IBM và AMD

Tấn công kênh kề mới vào bộ xử lý của Intel, ARM, IBM và AMD

Lỗ hổng vượt qua xác thực mã PIN mới ảnh hưởng tới thanh toán Visa

Lỗ hổng vượt qua xác thực mã PIN mới ảnh hưởng tới thanh toán Visa

Khi hệ thống OT gia tăng phạm vi kết nối, bảo mật OT sẽ trở nên thách thức hơn

Khi hệ thống OT gia tăng phạm vi kết nối, bảo mật OT sẽ trở nên thách thức hơn

Video xem nhiều

Mazda2 2021 Collection ra mắt Thái Lan: Bản nâng cấp vượt trội về công nghệ

Mazda2 2021 Collection ra mắt Thái Lan: Bản nâng cấp vượt trội về công nghệ

Isuzu Mu-X 2021 hoàn toàn mới: Thiết kế hiện đại và đầy công nghệ

Isuzu Mu-X 2021 hoàn toàn mới: Thiết kế hiện đại và đầy công nghệ

Honda MSX 125 Grom 2021 mẫu xe côn tay phiên bản đường đua

Honda MSX 125 Grom 2021 mẫu xe côn tay phiên bản đường đua

Geneva Motor Show 2020: Bentley hé lộ siêu xe Bacalar triệu đô

Geneva Motor Show 2020: Bentley hé lộ siêu xe Bacalar triệu đô

Lộ diện siêu xe hypercar Czinger 21C tăng tốc 0-100km/h chưa tới 2 giây

Lộ diện siêu xe hypercar Czinger 21C tăng tốc 0-100km/h chưa tới 2 giây

Cô bé 14 tuổi tìm ra giải pháp mới xóa điểm mù trên xe hơi

Cô bé 14 tuổi tìm ra giải pháp mới xóa điểm mù trên xe hơi

Cận cảnh Fujifilm X-Pro3 thiết kế hoài cổ thách thức thời gian

Cận cảnh Fujifilm X-Pro3 thiết kế hoài cổ thách thức thời gian

Một ngày trải nghiệm giấc mơ trở thành tay đua F1 chuyên nghiệp ở Nhật Bản

Một ngày trải nghiệm giấc mơ trở thành tay đua F1 chuyên nghiệp ở Nhật Bản

Kỷ niệm 74 năm ngày truyền thống ngành Bưu điện (15/8/1945 - 15/8/2019)

Kỷ niệm 74 năm ngày truyền thống ngành Bưu điện (15/8/1945 - 15/8/2019)

Mặt nạ LG Derma LED mask - Thiết bị làm đẹp da cá nhân

Mặt nạ LG Derma LED mask - Thiết bị làm đẹp da cá nhân

Sếp nhà bán lẻ làm lộ ngày bán iPhone 11

Sếp nhà bán lẻ làm lộ ngày bán iPhone 11

5G thay đổi tương lai của bạn như thế nào?

5G thay đổi tương lai của bạn như thế nào?

Bàn về tầm nhìn và các trụ cột của công nghệ thông tin di động 6G
04/03/2022
Chip xử lý A15 Bionic của Apple có gì mới
15/09/2021
Sex Education mùa 3 được Netflix công chiếu vào 17/9
14/09/2021
iPhone 13 không thay đổi nhiều về ngoại hình, camera được nâng cấp mạnh
13/09/2021
Cách xem trực tiếp sự kiện ra mắt iPhone 13 và Apple Watch 7
10/09/2021
VNEID của Bộ Công an khác các ứng dụng đang được vận hành?
10/09/2021
'Cái tôi' thời 4.0 và tính hai mặt của mạng xã hội
04/09/2021
'Muôn màu' cảm xúc của trẻ trong ngày khai giảng online
24/08/2021
Chủ tịch Chu Ngọc Anh giải toả 'ách tắc' về Giấy đi đường cho người dân Thủ đô
10/08/2021
Hàng loạt Macbook M1 tự dưng vỡ màn hình, Apple có đồng ý bảo hành?
02/08/2021
6 bộ phim hay nhất để xem trên VieON
29/01/2021
Bắc Ninh: Không ký kết triển khai dự án Owifi 5G với CSE Singapore
27/06/2020
Bị World Bank cấm dự thầu 7 năm, công ty Sao Bắc Đẩu thừa nhận sai sót
27/06/2020
Wefinex - Mô hình hoạt động đa cấp "đội lốt" đầu tài chính trên mạng internet
10/06/2020
Khai trừ MISA khỏi Câu lạc bộ Chữ ký số và Giao dịch điện tử Việt Nam
27/05/2020
Chuyển đổi số - Nên hiểu như thế nào cho đúng
25/05/2020
Chống thất thu thuế là thách thức lớn đối với nền kinh tế số
29/04/2020
Cách chuyển tập tin sang máy tính mới
10/11/2019
VNPT, MobiFone, VTC sẽ hoàn thành cổ phần hóa trước năm 2021
20/08/2019
5G thay đổi tương lai của bạn như thế nào?
26/07/2019
Nhận diện hành vi lừa đảo trên không gian mạng
25/07/2019
Truyền hình OTT - Hướng đi mới của các “nhà Đài”
24/07/2019