Phần mềm

Outlook sắp chặn thêm tệp đính kèm .library-ms và .search-ms để chống tấn công NTLM

Microsoft sẽ bổ sung hai định dạng tệp .library-ms và .search-ms vào danh sách chặn mặc định trên Outlook Web và New Outlook for Windows từ đầu tháng 7 nhằm ngăn chặn các đợt tấn công lừa đảo rò rỉ mã băm NTLM.

Tóm tắt nhanh

  • Microsoft sẽ mở rộng danh sách chặn tệp đính kèm mặc định trên Outlook Web và New Outlook for Windows từ đầu tháng 7 tới.
  • Hai định dạng bị đưa vào danh sách đen là .library-ms và .search-ms, vốn thường xuyên bị kẻ tấn công lợi dụng để lừa người dùng làm lộ mã băm xác thực NTLM hoặc kích hoạt mã độc từ xa.
  • Thay đổi được cập nhật tự động thông qua chính sách OwaMailboxPolicy trên toàn hệ thống Exchange Online; quản trị viên IT vẫn có thể mở lại qua thuộc tính AllowedFileTypes nếu doanh nghiệp có nhu cầu đặc thù.
  • Người dùng và các tổ chức sử dụng Microsoft 365 tại Việt Nam sẽ nhận được lớp phòng thủ này tự động mà không cần cấu hình thêm.

Vì sao hai định dạng tệp thư viện và tìm kiếm lại trở thành mục tiêu của tin tặc?

Giao diện hộp thư Outlook
Hộp thư Outlook Web và New Outlook for Windows là tuyến phòng thủ đầu tiên trước các chiến dịch lừa đảo qua email.

Trong các chiến dịch tấn công phi kỹ thuật (phishing) qua email, những tệp thực thi trực tiếp như .exe hay .bat thường bị hệ thống bảo mật phát hiện và chặn lại rất nhanh. Để vượt qua các lớp kiểm soát thông thường, kẻ tấn công chuyển hướng sang khai thác các định dạng tệp mô tả cấu hình của Windows Explorer, tiêu biểu là .library-ms và .search-ms.

Tệp .library-ms có nhiệm vụ định nghĩa các bộ sưu tập thư mục ảo trong hệ điều hành Windows. Kẻ tấn công có thể cấu hình tệp này trỏ tới một máy chủ SMB hoặc WebDAV từ xa đặt dưới quyền kiểm soát của chúng. Khi nạn nhân mở tệp đính kèm, Windows Explorer sẽ tự động cố gắng kết nối tới máy chủ ngoài để nạp danh sách tệp, vô tình kích hoạt quá trình xác thực và làm rò rỉ mã băm NTLM (NTLM hash) của người dùng — như kịch bản khai thác lỗ hổng CVE-2025-24054 từng được ghi nhận trong thực tế.

Tương tự, định dạng và giao thức .search-ms được thiết kế để lưu các truy vấn tìm kiếm của Windows. Định dạng này từng bị lợi dụng để tự động kích hoạt cửa sổ Windows Search kết nối tới thư mục chia sẻ từ xa, sau đó kết hợp với các lỗ hổng hệ thống khác (chẳng hạn như CVE-2022-30190) nhằm dẫn dụ người dùng bấm vào các tệp thực thi độc hại giả mạo kết quả tìm kiếm.

Cơ chế chặn tự động trên Exchange Online và lưu ý cho quản trị viên hệ thống

Outlook trên nền tối
Outlook chặn trực tiếp các tệp đính kèm độc hại nhằm ngăn người dùng kích hoạt mã khai thác hệ thống.

Theo thông báo mã hiệu MC1090702 từ Microsoft 365 Message Center, Microsoft sẽ thêm .library-ms và .search-ms vào tham số BlockedFileTypes trong chính sách OwaMailboxPolicy. Khi chính sách được áp dụng, người dùng sử dụng giao diện web hoặc ứng dụng New Outlook for Windows sẽ không thể xem hoặc lưu hai định dạng tệp đính kèm này về máy.

Chính sách mới được áp dụng đồng loạt cho cả cấu hình OWA Mailbox mặc định lẫn các cấu hình tùy chỉnh của từng tenant. Vì .library-ms và .search-ms hầu như không bao giờ được sử dụng trong giao dịch công việc hằng ngày của nhân viên văn phòng, thay đổi này sẽ cắt đứt một đường dẫn lừa đảo phổ biến mà không gây phiền toái cho đại đa số người dùng.

Đối với các doanh nghiệp có kịch bản quản trị hoặc chia sẻ dữ liệu nội bộ đặc thù cần sử dụng hai định dạng này, bộ phận quản trị mạng vẫn giữ quyền kiểm soát hoàn toàn. Quản trị viên có thể sử dụng công cụ Exchange PowerShell để bổ sung lại phần mở rộng tương ứng vào thuộc tính AllowedFileTypes trên chính sách hộp thư của người dùng khi cần thiết.

Mảnh ghép tiếp theo trong chiến lược siết chặt bảo mật của Microsoft

Động thái chặn .library-ms và .search-ms trên Outlook nằm trong chiến lược dài hạn của Microsoft nhằm thu hẹp bề mặt tấn công trên toàn bộ hệ sinh thái phần mềm. Trước đó, tập đoàn đã lần lượt vô hiệu hóa macro VBA tải về từ Internet, chặn macro XLM Excel 4.0 và lên kế hoạch loại bỏ VBScript khỏi Windows.

Tại Việt Nam, các tổ chức và doanh nghiệp đang vận hành trên nền tảng Microsoft 365 sẽ nhận bản cập nhật này đồng bộ từ đám mây khi đợt triển khai bắt đầu. Việc chặn các tệp cấu hình trung gian ngay tại hòm thư giúp giảm áp lực cho người dùng cuối, hạn chế tối đa nguy cơ nhân viên vô tình kích hoạt các chuỗi khai thác phức tạp chỉ từ một cú nhấp chuột.

Nguồn tham khảo: Microsoft Learn, BleepingComputer

Bài viết mới nhất