Rezumat succint: Echipa DART (Detection and Response Team) a Microsoft a investigat și a publicat un raport privind o intruziune de tip ransomware care viza în mod activ serverele SharePoint locale conectate la internet. În cursul anchetei, s-a descoperit că un al doilea actor de amenințare opera simultan în aceleași medii, ceea ce sugerează o suprapunere a campaniilor de atac.
Ce s-a întâmplat
Un actor malicios identificat ca fiind Storm-2603, cu sediul în China, vizează serverele SharePoint încă de la (cel puțin) jumătatea anului 2025. Atacul a exploatat două vulnerabilități cunoscute:
- CVE-2025-49706: o autentificare incorectă în Microsoft Office SharePoint permite atacatorilor să efectueze spoofing în rețea
- CVE-2025-49704: injectare de cod în Microsoft Office SharePoint, care permite atacatorilor să execute cod prin rețea
După infiltrare, Storm-2603 a căutat puncte de acces suplimentare prin activități de recunoaștere, inclusiv solicitări de fișiere de configurare sensibile. În acest caz, win.ini și web.config.
Atacul s-a desfășurat în trei etape:
1. Grupul a folosit Velociraptor cu privilegii la nivel de SISTEM pentru a cartografia mediul, amestecând în mod deliberat activități rău intenționate cu comportamente administrative de încredere.
2. Accesul la distanță a fost apoi stabilit prin mai multe canale: tunelarea Cloudflare, Zoho Assist și conexiuni SSH configurate prin Visual Studio Code.
3. A urmat o escaladare a privilegiilor, prin crearea unor noi conturi de administrator local și de domeniu pentru a menține accesul.
Pe parcursul anchetei, DART a descoperit un al doilea actor malicios, fără legătură cu primul, care acționa în paralel. Acest actor a utilizat două tehnici care nu au nicio legătură cu Storm-2603.
- Încărcarea laterală a fișierelor DLL, pentru a introduce cod rău intenționat în fișierele legitime ale sistemului Windows, astfel încât acesta să se execute sub acoperirea unui proces de încredere
- Backdoor-uri personalizate; instrumente special concepute pentru a menține un acces ascuns, pe care instrumentele standard de securitate nu îl pot detecta
Ambele tehnici sunt concepute pentru a asigura discreția, ascunzând prezența celui de-al doilea actor. La momentul redactării acestui articol, cel de-al doilea actor nu a fost identificat.
Faptul că un singur atacator reușește să pătrundă este deja suficient de grav.
Faptul că două grupuri acționează independent, în același mediu compromis, reprezintă o problemă cu totul diferită, ceea ce sugerează că, în momentul în care o vulnerabilitate este dezvăluită, mai mulți actori rău intenționați se vor grăbi să o exploateze. Este posibil ca Storm-2603 să fi fost primul grup care a exploatat cele două CVE-uri, dar nu a fost ultimul; și, aproape sigur, nu va fi singurul grup care va face acest lucru în viitor.
Raportul nu confirmă faptul că cei doi actori ar fi avut legături între ei sau ar fi acționat în mod coordonat. Însă, în mod intenționat sau nu, aceștia se masau reciproc prin două serii de activități rău intenționate desfășurate în același mediu.
Cine este afectat
Conform raportului Microsoft, atacul a afectat cel puțin două organizații. Dovezile criminalistice privind mișcarea laterală au permis echipei DART să identifice și să ia legătura cu o a doua victimă, despre care s-a confirmat că a fost compromisă de aceeași activitate de tip ransomware ca și prima.
Până în prezent, nu s-a confirmat că ar mai fi și alte organizații afectate.
Cu toate acestea, orice organizație care utilizează servere SharePoint locale și care nu a aplicat actualizările de securitate ale Microsoft pentru CVE-2025-49706 și CVE-2025-49704 rămâne expusă aceluiași vector de atac.
Recomandări Microsoft
În raportul său, DART a recomandat o serie de măsuri de remediere și politici de securitate, care vizează întreaga suprafață de atac exploatată de Storm-2603. Organizațiile care utilizează servere SharePoint locale ar trebui să considere următoarele recomandări ca punct de referință.
- Aplicați prompt actualizările pentru sistemele conectate la internet, acordând prioritate infrastructurii critice
- Stabiliți un proces continuu de identificare, evaluare și remediere a vulnerabilităților. Verificați dacă actualizările au fost aplicate
- Tratați identitățile cu privilegii ridicate ca pe o suprafață de atac principală: aplicați măsuri stricte de control al identităților și monitorizați autentificările cu privilegii
- Implementați accesul condiționat și protecția identității pentru a detecta din timp activitățile de autentificare neobișnuite
- Implementați soluții de protecție a terminalelor în întregul mediu
- Stocați datele de telemetrie la nivel central (de exemplu, într-un sistem SIEM) pentru a facilita investigarea, corelarea și reconstituirea cronologică a evenimentelor
- Implementați monitorizarea continuă și păstrarea pe termen lung a jurnalelor pentru a identifica activitățile rău intenționate și a permite desfășurarea unor investigații complete
- Verificați și aprobați toate programele de administrare la distanță, utilitarele de tunelare și instrumentele pentru dezvoltatori aflate în uz. Monitorizați utilizarea atipică a acestora
- Elaborați ghiduri predefinite de intervenție în caz de incidente, testați-le periodic și asigurați-vă că echipele sunt pregătite să acționeze rapid
- Asigurați-vă că datele de autentificare, dispozitivele și căile de acces compromise pot fi izolate rapid pentru a limita deplasarea laterală
De ce a fost dificil de detectat atacul
Atacatorii au acționat metodic în cadrul atacului, știind în ce instrumente au încredere echipele de securitate, ce procese se integrează în comportamentul administrativ obișnuit și cum să rămână ascunși mai mult timp.
Abuzul de instrumente legitime
Atacatorii au folosit în mod deliberat programe care, prin natura lor, nu ar fi declanșat alerte de securitate. Velociraptor este un instrument criminalistic legitim; Cloudflare, Zoho Assist și Visual Studio Code sunt toate aplicații utilizate pe scară largă. Un motor antivirus care scanează în căutarea programelor malware cunoscute nu ar avea niciun motiv evident să le semnaleze.
Dezactivarea activă a Endpoint
Raportul precizează că autorul atacului a încărcat un driver vulnerabil (NSecKrnl.sys) pentru a manipula memoria și a dezactiva sistemele de protecție ale dispozitivelor finale. Acest lucru înseamnă că instrumentele de securitate au fost neutralizate în mod activ înainte de a putea detecta activitatea ulterioară.
Camuflaj specific
Analizând activitățile descoperite de Microsoft, prezentate în raportul oficial al companiei, al doilea actor a ascuns codul rău intenționat în interiorul unor procese legitime. Tehnica „calului troian” a camuflat codul, făcând mai dificilă distingerea acestuia de activitatea normală a sistemului.
Avantajul atacatorului
Un singur atac nu oferă o imagine completă a unei breșe de securitate. Prin urmare, aplicarea patch-urilor și trecerea mai departe s-ar putea să nu însemne sfârșitul exploatărilor legate de Storm-2603.
Faptul că doi atacatori s-au infiltrat prin două metode diferite, în același mediu, înseamnă că o apărare pe un singur nivel nu ar fi fost niciodată suficientă. De asemenea, înseamnă că nu există nicio modalitate reală de a estima câte alte sisteme sunt, în acest moment, deja compromise, cu un atacator în interior care alege să rămână ascuns. Aplicarea patch-urilor închide breșa care a fost exploatată, dar nu rezolvă problema a ceea ce ar putea fi deja latent în bibliotecile dvs. SharePoint.
Ceea ce poți controla este să te asiguri că datele tale sunt cât mai greu de accesat, de mutat și de folosit în scopuri dăunătoare.
Începeți de la nivel de fișier cu MetaDefender Storage Security continuați de acolo.
