Lỗi cấu hình trong Office 365 cho phép tấn công ransomware vào OneDrive, SharePoint

Tháng 9 27, 2022

Một “chức năng tiềm ẩn nguy hiểm” trong Microsoft Office 365 vừa được cảnh báo cho phép kẻ tấn công khởi động một cuộc tấn công vào hạ tầng đám mây và đòi tiền chuộc các tệp được lưu trữ trong SharePoint và OneDrive.

Các tệp này, được lưu trữ qua tính năng “auto-save” và được sao lưu trên đám mây, thường giúp người dùng cuối bảo vệ dữ liệu khỏi các cuộc tấn công ransomware. Tuy nhiên, theo các nhà nghiên cứu, điều này không phải lúc nào cũng đúng và các tệp được lưu trữ trên SharePoint và OneDrive có thể bị tấn công bởi ransomware.

Cụ thể, Proofpoint đã phát hiện ra một phần chức năng tiềm ẩn nguy hiểm trong Office 365 hoặc Microsoft 365 cho phép ransomware mã hóa các tệp được lưu trữ trên SharePoint và OneDrive theo cách khiến chúng không thể khôi phục được nếu không có bản sao lưu chuyên dụng hoặc khóa giải mã từ kẻ tấn công.

Cách hoạt động của chuỗi tấn công

Chuỗi tấn công bắt đầu với việc xâm phạm thông tin đăng nhập tài khoản người dùng Office 365, dẫn đến tiếp quản tài khoản, sau đó là xâm nhập dữ liệu trong môi trường SharePoint và OneDrive và cuối cùng là tấn công ransomware.

Theo Proofpoint, các công cụ như sao lưu đám mây thông qua tính năng “auto-save” của Microsoft đã là một phần của các phương pháp tốt nhất nhằm ngăn chặn các cuộc tấn công ransomware. Nếu dữ liệu bị khóa trên một thiết bị đầu cuối, sẽ có một bản sao lưu đám mây. Cấu hình số lượng phiên bản của tệp được lưu trong OneDrive và SharePoint làm giảm thêm thiệt hại khi bị tấn công. Khả năng mã hóa các phiên bản trước làm giảm khả năng thành công của một cuộc tấn công ransomware.

Tuy nhiên, những biện pháp phòng ngừa này có thể bị vượt qua nếu kẻ tấn công sửa đổi giới hạn phiên bản, cho phép mã hóa tất cả các phiên bản đã biết của tệp.

Xem thêm: Microsoft Defender for Office 365 bảo vệ dữ liệu cho doanh nghiệp

“Hầu hết các tài khoản OneDrive có giới hạn phiên bản sao lưu mặc định là 500. Kẻ tấn công có thể chỉnh sửa tệp 501 lần. Giờ đây, phiên bản gốc của tệp là phiên bản thứ 501 và do đó không còn khôi phục được nữa. Mã hóa tệp sau mỗi lần chỉnh sửa trong số 501 lần chỉnh sửa khiến tất cả 500 phiên bản có thể phục hồi đều bị mã hóa. Các tổ chức không thể khôi phục phiên bản gốc của tệp ngay cả khi họ cố gắng tăng giới hạn phiên bản vượt quá số lượng phiên bản chỉnh sửa của kẻ tấn công. Trong trường hợp này, ngay cả khi giới hạn phiên bản tăng lên 501 hoặc hơn, tệp đã lưu từ phiên bản 501 trở về trước là không thể khôi phục”.

Phản hồi của Microsoft

Theo Microsoft, “chức năng cấu hình cho cài đặt phiên bản trong danh sách đang hoạt động như dự kiến. Các phiên bản cũ hơn của tệp có thể được khôi phục trong 14 ngày với sự hỗ trợ của Microsoft Support”.

Nhưng “Proofpoint đã cố gắng truy xuất và khôi phục các phiên bản cũ thông qua quá trình này (tức là với Microsoft Support) và không thành công. Ngay cả khi quy trình cấu hình cài đặt phiên bản đúng như dự định, thì tính năng này vẫn có thể bị lạm dụng bởi những kẻ tấn công có mục đích ransomware đám mây”.

Các bước bảo vệ Microsoft Office 365

Proofpoint khuyến nghị người dùng củng cố tài khoản Office 365 bằng cách thực thi chính sách mật khẩu mạnh, cho phép xác thực đa yếu tố (MFA) và thường xuyên duy trì bản sao lưu bên ngoài. Ngoài ra,

  • Tăng các phiên bản có thể phục hồi cho các thư viện tài liệu bị ảnh hưởng.
  • Xác định cấu hình có nguy cơ cao bị thay đổi và các tài khoản bị xâm phạm trước đó.
  • Các mã thông báo OAuth cho bất kỳ ứng dụng bên thứ ba đáng ngờ nào phải được thu hồi ngay lập tức.
  • Tìm kiếm các mẫu vi phạm chính sách trên đám mây, email, web và điểm cuối của bất kỳ người dùng nào.

Nguồn Threatpost

Đánh giá

Đăng ký dùng thử sản phẩm

11 + 1 =

So sánh Trellix vs Microsoft Defender trong bảo vệ Endpoint

So sánh Trellix vs Microsoft Defender trong bảo vệ Endpoint

Giới thiệu tổng quan Kiến trúc bảo mật của các doanh nghiệp hiện đại đang trải qua một cuộc chuyển dịch lớn, từ mô hình lấy vành đai mạng làm trung tâm sang một khuôn khổ phi tập trung, nơi mà thiết bị đầu cuối đóng vai trò là chiến trường chính. Sự trỗi dậy của các...

Microsoft Agent 365 là gì? Giải pháp quản trị toàn diện cho AI Agent

Microsoft Agent 365 là gì? Giải pháp quản trị toàn diện cho AI Agent

Khi các doanh nghiệp bắt đầu chuyển dịch từ việc thử nghiệm AI sang triển khai trên quy mô lớn, việc kiểm soát hàng loạt trợ lý ảo (AI Agents) trở thành một thách thức lớn. Microsoft Agent 365 ra đời như một "bộ não" điều khiển trung tâm, giúp doanh nghiệp quan sát,...

Microsoft Fabric là gì? Nên tảng dữ liệu AI thế hệ mới

Microsoft Fabric là gì? Nên tảng dữ liệu AI thế hệ mới

Trong kỷ nguyên AI, dữ liệu được ví như "dầu mỏ" mới. Tuy nhiên, việc quản lý dữ liệu rời rạc đang là rào cản lớn cho nhiều doanh nghiệp. Microsoft Fabric xuất hiện như một giải pháp cứu cánh, hợp nhất mọi công cụ phân tích vào một nền tảng duy nhất. Vậy Microsoft...

Từ 01/07/2026 Microsoft tăng giá các gói sản phẩm Microsoft 365

Từ 01/07/2026 Microsoft tăng giá các gói sản phẩm Microsoft 365

Microsoft thông báo về việc sẽ mở rộng khả năng bảo mật và quản lý cho các gói Microsoft 365 thương mại. Microsoft đang nâng cấp Microsoft 365 với AI, bảo mật và quản trị mạnh hơn và sẽ điều chỉnh giá từ ngày 01/07/2026, áp dụng cho tất cả các kênh mua hàng. Thông tin...

Nâng tầm bảo vệ email doanh nghiệp với Exchange Online Protection (EOP)

Nâng tầm bảo vệ email doanh nghiệp với Exchange Online Protection (EOP)

Trong kỷ nguyên số, email không chỉ là công cụ giao tiếp mà còn là mục tiêu hàng đầu của các cuộc tấn công mạng. Exchange Online Protection (EOP) nổi lên như một "vệ sĩ" đắc lực, bảo vệ hàng triệu doanh nghiệp khỏi thư rác và mã độc. Vậy EOP có những tính năng gì đặc...

Khi nào nên mua Power BI cho doanh nghiệp?

Khi nào nên mua Power BI cho doanh nghiệp?

Trong kỷ nguyên chuyển đổi số, dữ liệu được ví như "mỏ vàng" của doanh nghiệp. Tuy nhiên, việc khai thác mỏ vàng này bằng các công cụ thủ công như Excel đang dần bộc lộ nhiều hạn chế. Vậy khi nào nên mua Power BI? Liệu doanh nghiệp của bạn đã đến lúc cần một công cụ...