Transmiterea jurnalelor, a alertelor și a datelor de telemetrie prin intermediul unei diode de date

Află cum
Utilizăm inteligența artificială pentru traducerile site-urilor și, deși ne străduim să fim exacți, este posibil ca acestea să nu fie întotdeauna 100% precise. Apreciem înțelegerea dumneavoastră.

Microsoft DART investighează o breșă de securitate în SharePoint care implică doi actori de amenințare diferiți

O intruziune în mai multe etape, concepută pentru a trece neobservată, și lecțiile pe care orice organizație care utilizează SharePoint ar trebui să le învețe din aceasta.
De Oana Predoiu
Împărtășește această postare

Rezumat succint: Echipa DART (Detection and Response Team) a Microsoft a investigat și a publicat un raport privind o intruziune de tip ransomware care viza în mod activ serverele SharePoint locale conectate la internet. În cursul anchetei, s-a descoperit că un al doilea actor de amenințare opera simultan în aceleași medii, ceea ce sugerează o suprapunere a campaniilor de atac.

Ce s-a întâmplat

Un actor malicios identificat ca fiind Storm-2603, cu sediul în China, vizează serverele SharePoint încă de la (cel puțin) jumătatea anului 2025. Atacul a exploatat două vulnerabilități cunoscute:

  • CVE-2025-49706: o autentificare incorectă în Microsoft Office SharePoint permite atacatorilor să efectueze spoofing în rețea
  • CVE-2025-49704: injectare de cod în Microsoft Office SharePoint, care permite atacatorilor să execute cod prin rețea

După infiltrare, Storm-2603 a căutat puncte de acces suplimentare prin activități de recunoaștere, inclusiv solicitări de fișiere de configurare sensibile. În acest caz, win.ini și web.config.

Atacul s-a desfășurat în trei etape:

1. Grupul a folosit Velociraptor cu privilegii la nivel de SISTEM pentru a cartografia mediul, amestecând în mod deliberat activități rău intenționate cu comportamente administrative de încredere.

2. Accesul la distanță a fost apoi stabilit prin mai multe canale: tunelarea Cloudflare, Zoho Assist și conexiuni SSH configurate prin Visual Studio Code.

3. A urmat o escaladare a privilegiilor, prin crearea unor noi conturi de administrator local și de domeniu pentru a menține accesul.

Pe parcursul anchetei, DART a descoperit un al doilea actor malicios, fără legătură cu primul, care acționa în paralel. Acest actor a utilizat două tehnici care nu au nicio legătură cu Storm-2603.

  • Încărcarea laterală a fișierelor DLL, pentru a introduce cod rău intenționat în fișierele legitime ale sistemului Windows, astfel încât acesta să se execute sub acoperirea unui proces de încredere
  • Backdoor-uri personalizate; instrumente special concepute pentru a menține un acces ascuns, pe care instrumentele standard de securitate nu îl pot detecta

Ambele tehnici sunt concepute pentru a asigura discreția, ascunzând prezența celui de-al doilea actor. La momentul redactării acestui articol, cel de-al doilea actor nu a fost identificat.

Faptul că un singur atacator reușește să pătrundă este deja suficient de grav.

Faptul că două grupuri acționează independent, în același mediu compromis, reprezintă o problemă cu totul diferită, ceea ce sugerează că, în momentul în care o vulnerabilitate este dezvăluită, mai mulți actori rău intenționați se vor grăbi să o exploateze. Este posibil ca Storm-2603 să fi fost primul grup care a exploatat cele două CVE-uri, dar nu a fost ultimul; și, aproape sigur, nu va fi singurul grup care va face acest lucru în viitor.

Raportul nu confirmă faptul că cei doi actori ar fi avut legături între ei sau ar fi acționat în mod coordonat. Însă, în mod intenționat sau nu, aceștia se masau reciproc prin două serii de activități rău intenționate desfășurate în același mediu.

Cine este afectat

Conform raportului Microsoft, atacul a afectat cel puțin două organizații. Dovezile criminalistice privind mișcarea laterală au permis echipei DART să identifice și să ia legătura cu o a doua victimă, despre care s-a confirmat că a fost compromisă de aceeași activitate de tip ransomware ca și prima.

Până în prezent, nu s-a confirmat că ar mai fi și alte organizații afectate.

Cu toate acestea, orice organizație care utilizează servere SharePoint locale și care nu a aplicat actualizările de securitate ale Microsoft pentru CVE-2025-49706 și CVE-2025-49704 rămâne expusă aceluiași vector de atac.

Recomandări Microsoft

În raportul său, DART a recomandat o serie de măsuri de remediere și politici de securitate, care vizează întreaga suprafață de atac exploatată de Storm-2603. Organizațiile care utilizează servere SharePoint locale ar trebui să considere următoarele recomandări ca punct de referință.

  1. Aplicați prompt actualizările pentru sistemele conectate la internet, acordând prioritate infrastructurii critice
  2. Stabiliți un proces continuu de identificare, evaluare și remediere a vulnerabilităților. Verificați dacă actualizările au fost aplicate
  3. Tratați identitățile cu privilegii ridicate ca pe o suprafață de atac principală: aplicați măsuri stricte de control al identităților și monitorizați autentificările cu privilegii
  4. Implementați accesul condiționat și protecția identității pentru a detecta din timp activitățile de autentificare neobișnuite
  5. Implementați soluții de protecție a terminalelor în întregul mediu
  6. Stocați datele de telemetrie la nivel central (de exemplu, într-un sistem SIEM) pentru a facilita investigarea, corelarea și reconstituirea cronologică a evenimentelor
  7. Implementați monitorizarea continuă și păstrarea pe termen lung a jurnalelor pentru a identifica activitățile rău intenționate și a permite desfășurarea unor investigații complete
  8. Verificați și aprobați toate programele de administrare la distanță, utilitarele de tunelare și instrumentele pentru dezvoltatori aflate în uz. Monitorizați utilizarea atipică a acestora
  9. Elaborați ghiduri predefinite de intervenție în caz de incidente, testați-le periodic și asigurați-vă că echipele sunt pregătite să acționeze rapid
  10. Asigurați-vă că datele de autentificare, dispozitivele și căile de acces compromise pot fi izolate rapid pentru a limita deplasarea laterală

De ce a fost dificil de detectat atacul

Atacatorii au acționat metodic în cadrul atacului, știind în ce instrumente au încredere echipele de securitate, ce procese se integrează în comportamentul administrativ obișnuit și cum să rămână ascunși mai mult timp.

Abuzul de instrumente legitime

Atacatorii au folosit în mod deliberat programe care, prin natura lor, nu ar fi declanșat alerte de securitate. Velociraptor este un instrument criminalistic legitim; Cloudflare, Zoho Assist și Visual Studio Code sunt toate aplicații utilizate pe scară largă. Un motor antivirus care scanează în căutarea programelor malware cunoscute nu ar avea niciun motiv evident să le semnaleze.

Dezactivarea activă a Endpoint

Raportul precizează că autorul atacului a încărcat un driver vulnerabil (NSecKrnl.sys) pentru a manipula memoria și a dezactiva sistemele de protecție ale dispozitivelor finale. Acest lucru înseamnă că instrumentele de securitate au fost neutralizate în mod activ înainte de a putea detecta activitatea ulterioară.

Camuflaj specific

Analizând activitățile descoperite de Microsoft, prezentate în raportul oficial al companiei, al doilea actor a ascuns codul rău intenționat în interiorul unor procese legitime. Tehnica „calului troian” a camuflat codul, făcând mai dificilă distingerea acestuia de activitatea normală a sistemului.

Integrarea protecției în depozitele SharePoint

Atacul Storm-2603 demonstrează că actualizările de securitate, măsurile de control al identității și detectarea la nivel de dispozitiv rămân esențiale, dar nu sunt suficiente în sine.

Organizațiile ar trebui să adauge un nivel suplimentar de securitate la nivel de fișier pentru conținutul stocat în depozitele SharePoint. Deși instrumentele de securitate a fișierelor nu înlocuiesc patch-urile sau sistemele de apărare a terminalelor, ele sunt totuși necesare; chiar dacă un atac reușește să străpungă perimetrul de securitate, efectele sale nu ajung până la datele propriu-zise.

Protejați-vă datele SharePoint împotriva unor noi atacuri cu ajutorul soluției MetaDefender™ Storage Security

Organizațiile pot controla doar cât de bine sunt protejate datele lor odată ce se întâmplă acest lucru.

Acesta este rolul pe care îl îndeplinește MetaDefender™ Storage Security, asigurând securitatea fișierelor în mediile SharePoint.

Scanare în timp real la limita spațiului de stocare

MetaDefender Storage Security procesarea în timp real pentru SharePoint On-Premises. Fiecare fișier care intră în mediu este inspectat înainte de a putea fi accesat sau partajat, indiferent dacă a fost încărcat de un utilizator legitim sau introdus prin intermediul unui cont compromis.

Detectarea amenințărilor statice și dinamice

Prin combinarea tehnologiei Metascan™ Multiscanning (peste 30 de motoare anti-malware) cu Adaptive Sandbox (analiză dinamică bazată pe emulare), organizațiile pot descoperi tactici de evaziune pe care detectarea cu un singur motor le-ar putea omite.

Pentru organizațiile care utilizează SharePoint, acest lucru înseamnă că amenințările transmise prin fișiere, inclusiv cele de tip „zero-day”, sunt identificate încă de la punctul de intrare, nu abia după ce au pătruns în sistem.

Curățarea fișierelor prin tehnologia Deep CDR™

Nu toate fișierele pot fi confirmate ca fiind sigure de către motoarele de detectare, așa că MetaDefender Storage Security un strat suplimentar de securitate. Tehnologia sa Deep CDR™ analizează în detaliu fișierele, eliminând conținutul potențial dăunător fără a afecta funcționalitatea fișierului sau fluxul de lucru pe care acesta îl susține.

Prevenirea pierderilor de date

Software-ul Proactive DLP™ detectează, cenzurează și anonimizează informațiile confidențiale, împiedicând scurgerea acestora în cazul unui atac. Chiar dacă actorii rău intenționați reușesc să sustragă date în timp, tehnologia DLP la nivelul stratului de stocare limitează impactul unei scurgeri de date. Acest strat nu depinde de faptul dacă intruziunea în sine a fost detectată sau nu.

Istoric de audit și scanare la cerere

MetaDefender Storage Security toate activitățile de scanare și etichetează fișierele, păstrând o evidență a elementelor care au intrat în mediul de stocare și a momentului în care au fost introduse.

În cadrul unei investigații ulterioare incidentului, echipele de securitate pot efectua scanări imediate, la cerere, în întregul mediu SharePoint, pentru a identifica eventualele fișiere dăunătoare stocate. Acest lucru facilitează atât remedierea, cât și reconstituirea cronologică necesară în cadrul procesului de răspuns la incidente.

Avantajul atacatorului

Un singur atac nu oferă o imagine completă a unei breșe de securitate. Prin urmare, aplicarea patch-urilor și trecerea mai departe s-ar putea să nu însemne sfârșitul exploatărilor legate de Storm-2603.

Faptul că doi atacatori s-au infiltrat prin două metode diferite, în același mediu, înseamnă că o apărare pe un singur nivel nu ar fi fost niciodată suficientă. De asemenea, înseamnă că nu există nicio modalitate reală de a estima câte alte sisteme sunt, în acest moment, deja compromise, cu un atacator în interior care alege să rămână ascuns. Aplicarea patch-urilor închide breșa care a fost exploatată, dar nu rezolvă problema a ceea ce ar putea fi deja latent în bibliotecile dvs. SharePoint.

Ceea ce poți controla este să te asiguri că datele tale sunt cât mai greu de accesat, de mutat și de folosit în scopuri dăunătoare.

Începeți de la nivel de fișier cu MetaDefender Storage Security continuați de acolo.

Rămâneți la curent cu OPSWAT!

Înscrieți-vă astăzi pentru a primi cele mai recente actualizări ale companiei, povești, informații despre evenimente și multe altele.