Theo Microsoft, nguyên nhân của lỗ hổng xuất phát từ việc xử lý dữ liệu được tuần tự hóa (deserialization) không đáng tin cậy, tạo điều kiện cho kẻ tấn công thực thi mã từ xa (RCE) trên máy chủ SharePoint.
Điểm đáng chú ý là cuộc tấn công không yêu cầu quyền quản trị hệ thống. Chỉ cần một tài khoản đã được xác thực với quyền tối thiểu ở mức Site Member, kẻ tấn công đã có thể gửi yêu cầu qua mạng để thực thi mã trên máy chủ SharePoint.
Microsoft đã phát hành bản vá cho lỗ hổng này từ tháng 5/2026, áp dụng cho các phiên bản:
-
SharePoint Server Subscription Edition
-
SharePoint Server 2019
-
SharePoint Enterprise Server 2016
Hiện vẫn chưa có thông tin công khai về phương thức khai thác cụ thể, nhóm tin tặc đứng sau hay mục tiêu cuối cùng của các cuộc tấn công này.
Đối với các cơ quan thuộc Federal Civilian Executive Branch (FCEB) của Hoa Kỳ, CISA yêu cầu phải hoàn tất việc vá lỗ hổng trước ngày 4/7/2026 nhằm giảm thiểu nguy cơ bị xâm nhập.
Đối với doanh nghiệp và tổ chức sử dụng SharePoint Server, đây cũng là tín hiệu cho thấy việc trì hoãn cập nhật bản vá có thể khiến hệ thống đối mặt với nguy cơ bị khai thác bất cứ lúc nào.
Thay vì chỉ có một nhóm ransomware như các vụ việc thông thường, cả hai nhóm đều thiết lập các kênh truy cập riêng, sử dụng công cụ khác nhau và triển khai nhiều kỹ thuật nhằm duy trì quyền kiểm soát hệ thống trong thời gian dài.
Theo Microsoft, điều này khiến việc điều tra trở nên phức tạp hơn rất nhiều vì các dấu vết của hai nhóm tin tặc đan xen, dễ khiến đội ngũ ứng cứu sự cố nhầm lẫn rằng chỉ có một cuộc tấn công duy nhất.
Trong vụ việc lần này, Microsoft nhận định quá trình xâm nhập ban đầu nhiều khả năng không sử dụng CVE-2026-45659 mà thông qua lỗ hổng:
CVE-2025-11371
CVSS: 9,1/10
Đây là lỗ hổng nghiêm trọng ảnh hưởng đến Gladinet Triofox, một giải pháp chia sẻ và đồng bộ dữ liệu doanh nghiệp.
Trong quá trình điều tra, Microsoft ghi nhận nhiều yêu cầu truy cập tới các tập tin như win.ini và web.config, dấu hiệu thường thấy khi tin tặc dò tìm khả năng khai thác Local File Inclusion (LFI) nhằm mở đường cho việc chiếm quyền điều khiển hệ thống.
Đầu tiên, nhóm này cài đặt Velociraptor. Mặc dù Velociraptor là công cụ điều tra số và phản ứng sự cố hợp pháp, hacker đã lợi dụng chính phần mềm này để ngụy trang các hoạt động độc hại thành các tác vụ quản trị thông thường.
Tiếp theo, nhóm tấn công thiết lập đồng thời nhiều kênh truy cập từ xa, bao gồm:
-
Cloudflare Tunnel
-
Zoho Assist
-
Secure Shell (SSH)
-
Visual Studio Code Remote Tunnel
Đồng thời, hacker sử dụng trình điều khiển dễ bị tấn công NSecKrnl.sys để can thiệp vào các giải pháp bảo mật trên thiết bị.
Việc lợi dụng một driver tồn tại lỗ hổng giúp tin tặc làm suy yếu khả năng phát hiện của các phần mềm bảo vệ đầu cuối (Endpoint Security), từ đó giảm nguy cơ bị phát hiện trong quá trình triển khai ransomware.
Nhóm thứ hai sử dụng các kỹ thuật hoàn toàn khác như:
-
DLL Side-Loading
-
Backdoor tùy chỉnh (Custom Backdoor)
Trong quá trình điều tra mở rộng, Microsoft còn phát hiện các đối tượng đã di chuyển ngang (Lateral Movement) sang một tổ chức khác, cho thấy phạm vi xâm nhập không chỉ giới hạn trong một hệ thống duy nhất.
Tuy nhiên, thực tế cho thấy một vụ tấn công có thể bao gồm nhiều nhóm tin tặc khác nhau cùng hoạt động trên một hạ tầng, sử dụng các kỹ thuật và mục tiêu riêng biệt. Điều này đồng nghĩa với việc nếu chỉ xử lý các dấu hiệu bề mặt, đội ngũ an ninh mạng có thể bỏ sót những kênh truy cập khác vẫn còn tồn tại trong hệ thống.
Microsoft nhấn mạnh rằng những gì ban đầu có vẻ chỉ là một vụ ransomware hoàn toàn có thể phát triển thành một chuỗi xâm nhập kéo dài, liên quan đến nhiều tổ chức và nhiều tác nhân đe dọa khác nhau.
-
Khẩn trương cập nhật bản vá cho CVE-2026-45659 nếu đang sử dụng SharePoint Server.
-
Kiểm tra toàn bộ tài khoản có quyền truy cập SharePoint, đặc biệt là các tài khoản có quyền Site Member trở lên.
-
Rà soát nhật ký để phát hiện các hoạt động thực thi mã hoặc truy cập bất thường.
-
Kiểm tra sự xuất hiện của các công cụ truy cập từ xa như Cloudflare Tunnel, Zoho Assist hoặc Visual Studio Code Remote Tunnel nếu không được triển khai hợp lệ.
-
Giám sát việc tạo mới tài khoản quản trị và các thay đổi bất thường trong Active Directory.
-
Thực hiện điều tra toàn diện khi phát hiện ransomware thay vì chỉ tập trung vào một tác nhân duy nhất, bởi có thể tồn tại nhiều nhóm tin tặc đang cùng hoạt động trong hệ thống.





