<!DOCTYPE html>
	<html lang="vi" xmlns="http://www.w3.org/1999/xhtml" prefix="og: http://ogp.me/ns#">
	<head>
<title>&quot;Khai thác CVE-2024-38094&#x3A; Từ lỗ hổng Microsoft SharePoint đến nguy cơ an ninh hệ thống doanh nghiệp&quot;</title>
<meta name="description" content="&quot;Khai thác CVE-2024-38094&#x3A; Từ lỗ hổng Microsoft SharePoint đến nguy cơ an ninh hệ thống doanh nghiệp&quot; - Savefile - Tin Tức -...">
<meta name="author" content="Trung tâm Công nghệ số và Truyền thông Cao Bằng">
<meta name="copyright" content="Trung tâm Công nghệ số và Truyền thông Cao Bằng [nongvannghi@mail.com]">
<meta name="robots" content="index, archive, follow, noodp">
<meta name="googlebot" content="index,archive,follow,noodp">
<meta name="msnbot" content="all,index,follow">
<meta name="generator" content="NukeViet v4.3">
<meta name="viewport" content="width=device-width, initial-scale=1">
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
<meta property="og:title" content="&quot;Khai thác CVE-2024-38094&#x3A; Từ lỗ hổng Microsoft SharePoint đến nguy cơ an ninh hệ thống doanh nghiệp&quot;">
<meta property="og:type" content="website">
<meta property="og:description" content="Savefile - Tin Tức -...">
<meta property="og:site_name" content="Trung tâm Công nghệ số và Truyền thông Cao Bằng">
<meta property="og:url" content="https://caobangitc.vn/index.php/vi/news/an-toan-thong-tin/khai-thac-cve-2024-38094-tu-lo-hong-microsoft-sharepoint-den-nguy-co-an-ninh-he-thong-doanh-nghiep-263.html">
<link rel="shortcut icon" href="https://caobangitc.vn/uploads/footer3.png">
<link rel="canonical" href="https://caobangitc.vn/index.php/vi/news/an-toan-thong-tin/khai-thac-cve-2024-38094-tu-lo-hong-microsoft-sharepoint-den-nguy-co-an-ninh-he-thong-doanh-nghiep-263.html">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/" title="Tin Tức" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/tin-tuc/" title="Tin Tức - Tin tức" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/tin-hoat-dong-hdcb/" title="Tin Tức - TIN HOẠT ĐỘNG" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/tin-thoi-su/" title="Tin Tức - TIN CÔNG NGHỆ" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/an-toan-thong-tin/" title="Tin Tức - An toàn thông tin" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/goc-ky-thuat/" title="Tin Tức - Góc kỹ thuật" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/chu-ky-so/" title="Tin Tức - Chữ ký số" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/thong-tin-tuyen-truyen/" title="Tin Tức - Thông tin Tuyên truyền" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/huong-dan-su-dung-phan-mem-dung-chung-tinh-cao-bang/" title="Tin Tức - Hướng dẫn sử dụng phần mềm dùng chung tỉnh Cao Bằng" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/chu-ky-so-chuyen-dung/" title="Tin Tức - Chữ ký số chuyên dùng" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/thu-dien-tu-cong-vu/" title="Tin Tức - Thư điện tử công vụ" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/dich-vu/" title="Tin Tức - Dịch vụ" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/binh-dan-hoc-vu-so/" title="Tin Tức - Bình dân học vụ số" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/ky-niem-80-nam-ngay-thanh-lap-cong-an-nhan-dan/" title="Tin Tức - Kỷ niệm 80 năm ngày thành lập Công an nhân dân" type="application/rss+xml">
<link rel="alternate" href="https://caobangitc.vn/index.php/vi/news/rss/dai-hoi-dang-cac-cap/" title="Tin Tức - Đại hội Đảng bộ các cấp" type="application/rss+xml">
<link rel="preload" as="script" href="https://caobangitc.vn/assets/js/jquery/jquery.min.js">
<link rel="preload" as="script" href="https://caobangitc.vn/assets/js/language/vi.js">
<link rel="preload" as="script" href="https://caobangitc.vn/assets/js/global.js">
<link rel="preload" as="script" href="https://caobangitc.vn/themes/gdsuckhoe/js/news.js">
<link rel="preload" as="script" href="https://caobangitc.vn/themes/gdsuckhoe/js/main.js">
<link rel="preload" as="script" href="https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js">
<link rel="preload" as="script" href="https://caobangitc.vn/themes/gdsuckhoe/js/tuanla.js">
<link rel="preload" as="script" href="https://www.googletagmanager.com/gtag/js?id=G-704G034XT2">
<link rel="preload" as="script" href="https://caobangitc.vn/themes/gdsuckhoe/js/bootstrap.min.js">
<link rel="StyleSheet" href="https://caobangitc.vn/assets/css/font-awesome.min.css">
<link rel="StyleSheet" href="https://caobangitc.vn/themes/gdsuckhoe/css/bootstrap.min.css">
<link rel="StyleSheet" href="https://caobangitc.vn/themes/gdsuckhoe/css/style.css">
<link rel="StyleSheet" href="https://caobangitc.vn/themes/gdsuckhoe/css/style.responsive.css">
<link rel="StyleSheet" href="https://caobangitc.vn/themes/gdsuckhoe/css/news.css">
<style>
	body{background: #fff;}
</style>
<!-- 
 -->
<!-- 
 -->

<!-- Google tag (gtag.js) -->
	</head>
	<body>
<div id="print">
	<div id="hd_print">
		<h2 class="pull-left">Trung tâm Công nghệ số và Truyền thông Cao Bằng</h2>
		<p class="pull-right"><a title="Trung tâm Công nghệ số và Truyền thông Cao Bằng" href="https://caobangitc.vn/">https://caobangitc.vn</a></p>
	</div>
	<div class="clear"></div>
	<hr />
	<div id="content">
		<h1>&quot;Khai thác CVE-2024-38094&#x3A; Từ lỗ hổng Microsoft SharePoint đến nguy cơ an ninh hệ thống doanh nghiệp&quot;</h1>
		<ul class="list-inline">
			<li>Thứ hai - 04/11/2024 03:14</li>
			<li class="hidden-print txtrequired"><em class="fa fa-print">&nbsp;</em><a title="In ra" href="javascript:;" onclick="window.print()">In ra</a></li>
			<li class="hidden-print txtrequired"><em class="fa fa-power-off">&nbsp;</em><a title="Đóng cửa sổ này" href="javascript:;" onclick="window.close()">Đóng cửa sổ này</a></li>
		</ul>
		<div class="clear"></div>
		<div id="hometext">
			Hiện nay, một lỗ hổng thực thi mã từ xa (Remote Code Execution - RCE) mang mã CVE-2024-38094 đang bị khai thác nhằm chiếm quyền truy cập ban đầu vào mạng nội bộ của nhiều công ty. Đây là lỗ hổng bảo mật nghiêm trọng với điểm CVSS 7.2, ảnh hưởng trực tiếp đến Microsoft SharePoint - một nền tảng web được sử dụng rộng rãi trong doanh nghiệp cho các trang web nội bộ, quản lý tài liệu, và tích hợp cùng các ứng dụng trong bộ Microsoft 365.
		</div>
				<div class="imghome">
			<img alt="&quot;Khai thác CVE-2024-38094&#x3A; Từ lỗ hổng Microsoft SharePoint đến nguy cơ an ninh hệ thống doanh nghiệp&quot;" src="https://caobangitc.vn/uploads/news/2024_11/1.png" width="800" class="img-thumbnail" />
		</div>
		<div class="clear"></div>
		<div id="bodytext" class="clearfix">
			<p style="text-align: justify;"><strong>Khắc phục và khai thác lỗ hổng</strong></p>

<p style="text-align: justify;">Microsoft đã phát hành bản vá cho lỗ hổng này trong đợt cập nhật Patch Tuesday vào ngày 9 tháng 7 năm 2024. Tuy nhiên, sau khi công bố bản vá, một số báo cáo cho thấy tin tặc đã lợi dụng lỗ hổng CVE-2024-38094 để xâm nhập vào mạng công ty thông qua các máy chủ SharePoint triển khai tại chỗ (on-premise). Tin tặc đã cài đặt webshell trên máy chủ SharePoint bị xâm nhập, và hành vi bất thường chỉ được phát hiện sau đó khoảng hai tuần.</p>

<h3 style="text-align: justify;"><strong>Phương pháp khai thác và leo thang đặc quyền</strong></h3>

<p style="text-align: justify;">Khi xâm nhập thành công vào máy chủ SharePoint thông qua mã khai thác công khai của CVE-2024-38094, kẻ tấn công tiếp tục xâm nhập vào tài khoản dịch vụ Microsoft Exchange có quyền quản trị miền. Từ đó, tin tặc đã leo thang đặc quyền và có được quyền kiểm soát rộng rãi hơn trong hệ thống.</p>

<h3 style="text-align: justify;"><strong>Cài đặt phần mềm giả mạo và vô hiệu hóa bảo mật</strong></h3>

<p style="text-align: justify;">Để duy trì sự hiện diện trên hệ thống, kẻ tấn công đã cài đặt phần mềm Huorong Antivirus – một chương trình được sử dụng với mục đích ngụy trang, làm suy yếu các giải pháp bảo mật khác. Việc cài đặt được thực hiện thông qua một tập lệnh batch mang tên <em>hrword install.bat</em>, trong đó:</p>

<ul>
	<li style="text-align: justify;">Một dịch vụ tùy chỉnh (<em>sysdiag</em>) được thiết lập.</li>
	<li style="text-align: justify;">Một driver (<em>sysdiag_win10.sys</em>) được nạp vào hệ thống.</li>
	<li style="text-align: justify;">Chương trình HRSword.exe được chạy thông qua tập lệnh VBS.</li>
</ul>

<p style="text-align: justify;">Thiết lập này gây ra xung đột trong hệ thống, ảnh hưởng tới phân bổ tài nguyên, quá trình tải driver và hoạt động của các dịch vụ khác. Kết quả là các chương trình chống virus hợp pháp trên hệ thống bị sập, mở đường cho tin tặc hoạt động mà không bị phát hiện.</p>

<h3 style="text-align: justify;"><strong>Kỹ thuật thu thập thông tin và duy trì sự hiện diện</strong></h3>

<p style="text-align: justify;">Sau khi đã làm suy yếu bảo mật hệ thống, kẻ tấn công bắt đầu thu thập thông tin xác thực bằng cách sử dụng công cụ Mimikatz để lấy mật khẩu và thông tin đăng nhập. Ngoài ra, chúng còn cài đặt công cụ FRP để tạo kênh truy cập từ xa, cũng như thiết lập các tác vụ được lên lịch nhằm duy trì quyền kiểm soát lâu dài trên hệ thống.</p>

<p style="text-align: justify;">Để tránh bị phát hiện, các biện pháp sau đã được áp dụng:</p>

<ul>
	<li style="text-align: justify;">Vô hiệu hóa Windows Defender.</li>
	<li style="text-align: justify;">Thay đổi các bản ghi sự kiện, che giấu hoạt động thông qua thao tác ghi log.</li>
	<li style="text-align: justify;">Sử dụng công cụ everything.exe để quét mạng, Certify.exe để tạo chứng chỉ giả trong Active Directory Federation Services (ADFS), và kerbrute để cố gắng bẻ khóa vé dịch vụ của Active Directory.</li>
</ul>

<h3 style="text-align: justify;"><strong>Loại bỏ sao lưu và ý đồ phá hủy dữ liệu</strong></h3>

<p style="text-align: justify;">Trong quá trình xâm nhập, kẻ tấn công cũng cố gắng loại bỏ các bản sao lưu ngoài của hệ thống để giảm khả năng khôi phục dữ liệu. Tuy nhiên, âm mưu này không thành công như dự tính. Trong một số cuộc tấn công bằng ransomware, tin tặc thường xóa hoặc mã hóa các bản sao lưu để ngăn cản nạn nhân khôi phục hệ thống. Tuy nhiên, trong sự cố này, các chuyên gia chưa phát hiện ra dấu hiệu mã hóa dữ liệu, khiến mục tiêu thực sự của kẻ tấn công vẫn chưa rõ ràng.</p>

<h3 style="text-align: justify;"><strong>Khuyến cáo cho các quản trị viên hệ thống</strong></h3>

<p style="text-align: justify;">Do lỗ hổng CVE-2024-38094 vẫn đang được khai thác, các quản trị viên hệ thống cần kiểm tra và cập nhật SharePoint lên phiên bản mới nhất, đặc biệt là những hệ thống chưa được vá kể từ tháng 6 năm 2024. Việc này không chỉ bảo vệ hệ thống mà còn giảm thiểu nguy cơ bị khai thác thông qua các lỗ hổng đã biết.</p>

<h3 style="text-align: justify;"><strong>Kết luận</strong></h3>

<p style="text-align: justify;">Lỗ hổng CVE-2024-38094 trong Microsoft SharePoint đã tạo cơ hội cho tin tặc xâm nhập vào hệ thống nội bộ của các doanh nghiệp, gây ra nhiều rủi ro nghiêm trọng về bảo mật. Dù Microsoft đã phát hành bản vá từ tháng 7 năm 2024, việc chưa cập nhật kịp thời đã khiến nhiều hệ thống trở thành mục tiêu của các cuộc tấn công tinh vi, bao gồm việc leo thang đặc quyền, vô hiệu hóa các biện pháp bảo vệ, thu thập thông tin đăng nhập và cố gắng phá hủy các bản sao lưu. Để bảo vệ an toàn thông tin, các doanh nghiệp cần ưu tiên cập nhật và thực hiện các biện pháp bảo mật kịp thời cho hệ thống SharePoint của mình.</p>
		</div>
				<div id="author">
						<p>
				<strong>Tác giả bài viết:</strong>
				CBDTC
			</p>
		</div>
	</div>
	<div id="footer" class="clearfix">
		<div id="url">
			<strong>URL của bản tin này: </strong><a href="https://caobangitc.vn/index.php/vi/news/an-toan-thong-tin/khai-thac-cve-2024-38094-tu-lo-hong-microsoft-sharepoint-den-nguy-co-an-ninh-he-thong-doanh-nghiep-263.html" title="&quot;Khai thác CVE-2024-38094&#x3A; Từ lỗ hổng Microsoft SharePoint đến nguy cơ an ninh hệ thống doanh nghiệp&quot;">https://caobangitc.vn/index.php/vi/news/an-toan-thong-tin/khai-thac-cve-2024-38094-tu-lo-hong-microsoft-sharepoint-den-nguy-co-an-ninh-he-thong-doanh-nghiep-263.html</a>

		</div>
		<div class="clear"></div>
		<div class="copyright">
			&copy; Trung tâm Công nghệ số và Truyền thông Cao Bằng
		</div>
		<div id="contact">
			<a href="mailto:nongvannghi@mail.com">nongvannghi@mail.com</a>
		</div>
	</div>
</div>
        <div id="timeoutsess" class="chromeframe">
            Bạn đã không sử dụng Site, <a onclick="timeoutsesscancel();" href="https://caobangitc.vn/#">Bấm vào đây để duy trì trạng thái đăng nhập</a>. Thời gian chờ: <span id="secField"> 60 </span> giây
        </div>
        <div id="openidResult" class="nv-alert" style="display:none"></div>
        <div id="openidBt" data-result="" data-redirect=""></div>
<div id="run_cronjobs" style="visibility:hidden;display:none;"><img alt="" src="/index.php?second=cronjobs&amp;p=w6Sh63aJ" width="1" height="1" /></div>
<script src="https://caobangitc.vn/assets/js/jquery/jquery.min.js"></script>
<script>var nv_base_siteurl="/",nv_lang_data="vi",nv_lang_interface="vi",nv_name_variable="nv",nv_fc_variable="op",nv_lang_variable="language",nv_module_name="news",nv_func_name="savefile",nv_is_user=0, nv_my_ofs=-4,nv_my_abbr="EDT",nv_cookie_prefix="nv4c_j1kD3",nv_check_pass_mstime=1738000,nv_area_admin=0,nv_safemode=0,theme_responsive=1,nv_is_recaptcha=0;</script>
<script src="https://caobangitc.vn/assets/js/language/vi.js"></script>
<script src="https://caobangitc.vn/assets/js/global.js"></script>
<script src="https://caobangitc.vn/themes/gdsuckhoe/js/news.js"></script>
<script src="https://caobangitc.vn/themes/gdsuckhoe/js/main.js"></script>
<script async src="https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js"></script>
<script src="https://caobangitc.vn/themes/gdsuckhoe/js/tuanla.js"></script>
<script>
  (adsbygoogle = window.adsbygoogle || []).push({
    google_ad_client: "ca-pub-1771536579771337",
    enable_page_level_ads: true
  });
</script>
<script async src="https://www.googletagmanager.com/gtag/js?id=G-704G034XT2"></script>
<script>
  window.dataLayer = window.dataLayer || [];
  function gtag(){dataLayer.push(arguments);}
  gtag('js', new Date());

  gtag('config', 'G-704G034XT2');
</script>
<script src="https://caobangitc.vn/themes/gdsuckhoe/js/bootstrap.min.js"></script>
</body>
</html>