Naplófájlok, riasztások és telemetriai adatok továbbítása adatdiódán keresztül

Tudja meg, hogyan
A nem angol nyelvű oldalak fordításokhoz AI-t használunk, és bár törekszünk a pontosságra, nem biztos, hogy mindig 100%-os az eredmény. Megértését nagyra értékeljük.

A Microsoft DART két különálló támadó által elkövetett SharePoint-biztonsági incidenst vizsgál

Egy a rejtőzködésre tervezett, több lépcsős behatolás, és azok a tanulságok, amelyeket minden SharePoint-szervezetnek levonnia kell belőle.
Írta: Oana Predoiu
Ossza meg ezt a bejegyzést

Rövid összefoglaló: A DART (a Microsoft Detection and Response Team) kivizsgálta és közzétette egy olyan zsarolóvírus-támadásról szóló jelentést, amely kifejezetten az internetre kapcsolódó, helyszíni SharePoint-kiszolgálókat vette célba. A vizsgálat során kiderült, hogy egy második támadó is egyidejűleg működött ugyanazon környezetekben, ami arra utal, hogy a támadási kampányok átfedésben voltak egymással.

Mi történt?

A Kínában működő „Storm-2603” néven azonosított támadó csoport (legalább) 2025 közepe óta támadja a SharePoint-kiszolgálókat. A támadás két ismert biztonsági rést használt ki:

  • CVE-2025-49706: A Microsoft Office SharePoint helytelen hitelesítési eljárása lehetővé teszi a támadók számára, hogy hálózaton keresztül hamis azonosítást hajtsanak végre
  • CVE-2025-49704: kódbeillesztés a Microsoft Office SharePointban, amely lehetővé teszi a támadók számára, hogy hálózaton keresztül kódot futtassanak

A behatolás után a Storm-2603 felderítési tevékenységek révén további behatolási pontokat keresett, többek között érzékeny konfigurációs fájlok lekérésével. Jelen esetben a win.ini és a web.config fájlokat.

A támadás három szakaszban zajlott le:

1. A csoport a környezet feltérképezéséhez egy SYSTEM-szintű jogosultságokkal rendelkező Velociraptor-t használt, és szándékosan keverte a rosszindulatú tevékenységeket a megbízható rendszergazdai magatartással.

2. Ezután több csatornán keresztül is létrehoztuk a távoli hozzáférést: Cloudflare-alagút, Zoho Assist, valamint a Visual Studio Code-on keresztül konfigurált SSH-kapcsolatok.

3. Ezt követően a jogosultságok kiterjesztésére került sor: új helyi és tartományi rendszergazdai fiókokat hoztak létre a hozzáférés fenntartása érdekében.

A DART nyomozása során kiderült, hogy egy második, a Storm-2603-tól független támadó is párhuzamosan működött. Ez a támadó két olyan technikát alkalmazott, amelyek nem kapcsolódnak a Storm-2603-hoz.

  • DLL-oldalbetöltés, amelynek célja, hogy rosszindulatú kódot helyezzen el legitim Windows-rendszerfájlokba, így az egy megbízható folyamat leple alatt futhat
  • Egyedi hátsóajtók; kifejezetten arra tervezett eszközök, amelyek rejtett hozzáférést biztosítanak, és amelyeket a szokásos biztonsági eszközök valószínűleg nem ismernek fel

Mindkét technikát úgy tervezték, hogy rejtve maradjon a második szereplő jelenléte. A cikk írásának pillanatában a második szereplő kilétét még nem sikerült azonosítani.

Már az is elég rossz, ha egy támadó bejut.

Az, hogy két csoport egymástól függetlenül, ugyanabban a megfertőzött környezetben működik, teljesen más probléma, ami arra utal, hogy amint egy sebezhetőséget nyilvánosságra hoznak, több támadó is versengeni fog annak kihasználásáért. Lehet, hogy a Storm-2603 volt az első, aki kihasználta a két CVE-t, de nem ők voltak az utolsók; és a jövőben szinte biztosan nem ők lesznek az egyetlen csoport.

A jelentés nem erősíti meg, hogy a két szereplő között kapcsolat lett volna, vagy hogy összehangoltan jártak volna el. De akár szándékosan, akár nem, egymás tevékenységét elfedték azzal, hogy két különböző rosszindulatú tevékenységi sorozatot rétegeztek ugyanazon a környezetben.

Kiket érint ez?

A Microsoft jelentése szerint a támadás legalább két szervezetet érintett. A laterális terjedésre utaló nyomozási bizonyítékok alapján a DART azonosított és felvette a kapcsolatot egy második áldozattal, amelyről kiderült, hogy ugyanaz a zsarolóvírus-támadás érte, mint az elsőt.

Egyelőre nem erősítették meg, hogy további szervezetek is támadás áldozatává váltak volna.

Mindazonáltal minden olyan szervezet, amely helyszíni SharePoint-kiszolgálókat üzemeltet, és még nem telepítette a Microsoft CVE-2025-49706 és CVE-2025-49704 azonosítószámú biztonsági frissítéseit, továbbra is ki van téve ugyanennek a támadási vektornak.

A Microsoft ajánlásai

A DART jelentésében egy sor javító intézkedést és biztonsági irányelvet javasolt, amelyek a Storm-2603 által kihasznált teljes támadási felületet lefedik. A helyszíni SharePoint-kiszolgálókat üzemeltető szervezeteknek az alábbiakat kell alapvető követelményként kezelniük.

  1. Az internethez kapcsolódó rendszereket haladéktalanul frissítsék, elsőbbséget biztosítva a kritikus infrastruktúrának
  2. Hozzon létre egy folyamatos eljárást a sebezhetőségek azonosítására, értékelésére és kijavítására. Ellenőrizze, hogy a frissítések telepítve lettek-e
  3. A magas jogosultságú felhasználói fiókokat tekintsük elsődleges támadási felületnek: vezessünk be szigorú azonosítási ellenőrzéseket, és figyeljük a jogosultságokkal rendelkező bejelentkezéseket
  4. Vezessen be feltételes hozzáférést és identitásvédelmet a rendellenes hitelesítési tevékenységek korai felismerése érdekében
  5. A végpontvédelmi megoldások bevezetése a teljes környezetben
  6. A telemetriai adatokat központilag tárolja (például egy SIEM-rendszerben) a vizsgálatok, a korrelációk és az eseménysorozat rekonstruálásának támogatása érdekében
  7. Vezessenek be folyamatos felügyeletet és hosszú távú napló-megőrzést a rosszindulatú tevékenységek feltárása és a teljes körű vizsgálatok lehetővé tétele érdekében
  8. Minden használatban lévő távoli felügyeleti szoftvert, alagútképző segédprogramot és fejlesztői eszközt ellenőrizni és jóváhagyni. Figyelemmel kísérni a szokatlan használatot.
  9. Készítsenek előre meghatározott incidenskezelési útmutatókat, rendszeresen teszteljék azokat, és gondoskodjanak arról, hogy a csapatok készen álljanak a gyors fellépésre
  10. Gondoskodjon arról, hogy a kompromittált hitelesítő adatok, eszközök és hozzáférési útvonalak gyorsan elszigetelhetők legyenek, így korlátozva az oldalirányú terjedést

Miért volt nehéz észlelni a támadást?

A támadók módszeresen hajtották végre a behatolást: pontosan tudták, mely eszközökben bíznak a biztonsági csapatok, mely folyamatok illeszkednek a szokásos rendszergazdai tevékenységek közé, és hogyan maradhatnak hosszabb ideig észrevétlenek.

A törvényes eszközökkel való visszaélés

A támadók szándékosan olyan szoftvereket használtak, amelyek természetüknél fogva nem váltanak ki biztonsági riasztásokat. A Velociraptor egy legitim nyomozási eszköz; a Cloudflare, a Zoho Assist és a Visual Studio Code pedig mind széles körben használt alkalmazások. Egy ismert rosszindulatú szoftvereket kereső víruskereső motor számára nem lenne nyilvánvaló ok arra, hogy ezeket jelölje meg.

A Endpoint aktív letiltása

A jelentés szerint a támadó egy sebezhető illesztőprogramot (NSecKrnl.sys) töltött be a memória manipulálása és a végponti védelmi rendszerek kikapcsolása céljából. Ez azt jelenti, hogy a biztonsági eszközöket aktívan hatástalanították, mielőtt azok észlelhették volna a későbbi tevékenységeket.

Speciális álcázás

A Microsoft hivatalos jelentésében ismertetett, általuk feltárt tevékenységeket vizsgálva megállapítható, hogy a második támadó rosszindulatú kódot rejtett el legitim folyamatokba. A trójai ló technikával álcázták a kódot, így nehezebb volt megkülönböztetni a normál rendszertevékenységektől.

A védelem beépítése a SharePoint-tárolókba

A Storm-2603-as támadás rávilágít arra, hogy a biztonsági javítások, az azonosítási ellenőrzések és a végpontok felügyelete továbbra is elengedhetetlenek, de önmagukban nem elegendőek.

A szervezeteknek további, fájlszintű biztonsági réteget kell bevezetniük a SharePoint-tárolókban tárolt tartalmak védelmére. Bár a fájlbiztonsági eszközök nem helyettesítik a javításokat vagy a végponti védelmi megoldásokat, mégis elengedhetetlenek; még ha egy támadás áttörné is a védelmi vonalat, hatóköre nem terjed ki magukra az adatokra.

Védje meg SharePoint-adatait a további támadásoktól a MetaDefender™ Storage Security megoldással

A szervezetek csak annyit tudnak ellenőrizni, hogy az adatok mennyire vannak védve, ha ez bekövetkezik.

A MetaDefender™ Storage Security éppen ezt a szerepet tölti be: biztosítja a fájlok biztonságát a SharePoint-környezetekben.

Valós idejű szkennelés a tároló határán

MetaDefender Storage Security a SharePoint On-Premises valós idejű feldolgozását. Minden, a rendszerbe bekerülő fájlt ellenőriznek, mielőtt hozzáférhetnének vagy megoszthatnák azt, függetlenül attól, hogy azt jogos felhasználó töltötte-e fel, vagy egy feltört fiókon keresztül került-e be a rendszerbe.

Statikus és dinamikus fenyegetésfelismerés

A Metascan™ Multiscanning (több mint 30 kártevőellenes motor) és az Adaptive Sandbox technológiával (emulációalapú dinamikus elemzés) a szervezetek feltárhatják azokat a kijátszási taktikákat, amelyeket az egyetlen motorral történő észlelés nem vesz észre.

A SharePointot használó szervezetek számára ez azt jelenti, hogy a fájlokon keresztül terjedő fenyegetéseket – beleértve a zero-day sebezhetőségeket is – már a behatolás pillanatában azonosítják, nem pedig utólag.

Fájlok tisztítása a Deep CDR™ technológia segítségével

Mivel az észlelőmotorok nem minden fájlt tudnak biztonságosnak minősíteni, MetaDefender Storage Security egy további biztonsági rétegetStorage Security . A Deep CDR™ Technology technológia lebontja a fájlokat, és eltávolítja az esetlegesen káros tartalmakat anélkül, hogy ez befolyásolná a fájl használhatóságát vagy az általa támogatott munkafolyamatot.

Adatvesztés megelőzése

A Proactive DLP™ szoftver felismeri, eltakarja és anonimizálja a bizalmas információkat, megakadályozva azok támadás során történő kiszivárgását. Még abban az esetben is, ha a támadók idővel sikeresen eltérítik az adatokat, a tárolási rétegben működő DLP korlátozza az adatszivárgás hatását. Ez a réteg nem függ attól, hogy magát a behatolást észlelték-e.

Ellenőrzési napló és igény szerinti vizsgálat

MetaDefender Storage Security az összes vizsgálati tevékenységet és címkézi a fájlokat, így nyilvántartást vezet arról, hogy mi és mikor került be a tárolási környezetbe.

Az incidens utáni vizsgálat során a biztonsági csapatok az egész SharePoint-környezetben azonnali, igény szerinti vizsgálatokat futtathatnak, hogy feltárják az esetleges tárolt rosszindulatú fájlokat. Ez egyaránt támogatja a helyreállítást és az incidenskezeléshez szükséges eseménysorozat rekonstruálását.

A támadó előnye

Egy támadás nem ad teljes képet az adatbiztonsági incidensről. Ezért előfordulhat, hogy a javítások telepítése és a továbblépés még nem jelenti a Storm-2603-as kihasználási módszerek végét.

Ha két támadó két különböző módszerrel behatol ugyanabba a környezetbe, az azt jelenti, hogy az egyrétegű védelem soha nem lett volna elegendő. Ez azt is jelenti, hogy jelenleg nincs valódi mód arra, hogy megbecsüljük, hány más rendszerbe hatoltak már be, és azokban a támadók rejtőzködve maradnak. A javítások ugyan bezárják a kihasznált biztonsági rést, de semmit sem oldanak meg azon, ami esetleg már lappang a SharePoint-könyvtárakban.

Ami a te kezében van, az az, hogy gondoskodj arról, hogy a rendszerben tárolt adataidhoz a lehető legnehezebb hozzáférni, azokat a lehető legnehezebb áthelyezni, és a lehető legnehezebb azokat káros célokra felhasználni.

Kezdje MetaDefender Storage Security segítségével a fájlszinten,Storage Security onnan építse tovább a rendszert.

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.