Rövid összefoglaló: A DART (a Microsoft Detection and Response Team) kivizsgálta és közzétette egy olyan zsarolóvírus-támadásról szóló jelentést, amely kifejezetten az internetre kapcsolódó, helyszíni SharePoint-kiszolgálókat vette célba. A vizsgálat során kiderült, hogy egy második támadó is egyidejűleg működött ugyanazon környezetekben, ami arra utal, hogy a támadási kampányok átfedésben voltak egymással.
Mi történt?
A Kínában működő „Storm-2603” néven azonosított támadó csoport (legalább) 2025 közepe óta támadja a SharePoint-kiszolgálókat. A támadás két ismert biztonsági rést használt ki:
- CVE-2025-49706: A Microsoft Office SharePoint helytelen hitelesítési eljárása lehetővé teszi a támadók számára, hogy hálózaton keresztül hamis azonosítást hajtsanak végre
- CVE-2025-49704: kódbeillesztés a Microsoft Office SharePointban, amely lehetővé teszi a támadók számára, hogy hálózaton keresztül kódot futtassanak
A behatolás után a Storm-2603 felderítési tevékenységek révén további behatolási pontokat keresett, többek között érzékeny konfigurációs fájlok lekérésével. Jelen esetben a win.ini és a web.config fájlokat.
A támadás három szakaszban zajlott le:
1. A csoport a környezet feltérképezéséhez egy SYSTEM-szintű jogosultságokkal rendelkező Velociraptor-t használt, és szándékosan keverte a rosszindulatú tevékenységeket a megbízható rendszergazdai magatartással.
2. Ezután több csatornán keresztül is létrehoztuk a távoli hozzáférést: Cloudflare-alagút, Zoho Assist, valamint a Visual Studio Code-on keresztül konfigurált SSH-kapcsolatok.
3. Ezt követően a jogosultságok kiterjesztésére került sor: új helyi és tartományi rendszergazdai fiókokat hoztak létre a hozzáférés fenntartása érdekében.
A DART nyomozása során kiderült, hogy egy második, a Storm-2603-tól független támadó is párhuzamosan működött. Ez a támadó két olyan technikát alkalmazott, amelyek nem kapcsolódnak a Storm-2603-hoz.
- DLL-oldalbetöltés, amelynek célja, hogy rosszindulatú kódot helyezzen el legitim Windows-rendszerfájlokba, így az egy megbízható folyamat leple alatt futhat
- Egyedi hátsóajtók; kifejezetten arra tervezett eszközök, amelyek rejtett hozzáférést biztosítanak, és amelyeket a szokásos biztonsági eszközök valószínűleg nem ismernek fel
Mindkét technikát úgy tervezték, hogy rejtve maradjon a második szereplő jelenléte. A cikk írásának pillanatában a második szereplő kilétét még nem sikerült azonosítani.
Már az is elég rossz, ha egy támadó bejut.
Az, hogy két csoport egymástól függetlenül, ugyanabban a megfertőzött környezetben működik, teljesen más probléma, ami arra utal, hogy amint egy sebezhetőséget nyilvánosságra hoznak, több támadó is versengeni fog annak kihasználásáért. Lehet, hogy a Storm-2603 volt az első, aki kihasználta a két CVE-t, de nem ők voltak az utolsók; és a jövőben szinte biztosan nem ők lesznek az egyetlen csoport.
A jelentés nem erősíti meg, hogy a két szereplő között kapcsolat lett volna, vagy hogy összehangoltan jártak volna el. De akár szándékosan, akár nem, egymás tevékenységét elfedték azzal, hogy két különböző rosszindulatú tevékenységi sorozatot rétegeztek ugyanazon a környezetben.
Kiket érint ez?
A Microsoft jelentése szerint a támadás legalább két szervezetet érintett. A laterális terjedésre utaló nyomozási bizonyítékok alapján a DART azonosított és felvette a kapcsolatot egy második áldozattal, amelyről kiderült, hogy ugyanaz a zsarolóvírus-támadás érte, mint az elsőt.
Egyelőre nem erősítették meg, hogy további szervezetek is támadás áldozatává váltak volna.
Mindazonáltal minden olyan szervezet, amely helyszíni SharePoint-kiszolgálókat üzemeltet, és még nem telepítette a Microsoft CVE-2025-49706 és CVE-2025-49704 azonosítószámú biztonsági frissítéseit, továbbra is ki van téve ugyanennek a támadási vektornak.
A Microsoft ajánlásai
A DART jelentésében egy sor javító intézkedést és biztonsági irányelvet javasolt, amelyek a Storm-2603 által kihasznált teljes támadási felületet lefedik. A helyszíni SharePoint-kiszolgálókat üzemeltető szervezeteknek az alábbiakat kell alapvető követelményként kezelniük.
- Az internethez kapcsolódó rendszereket haladéktalanul frissítsék, elsőbbséget biztosítva a kritikus infrastruktúrának
- Hozzon létre egy folyamatos eljárást a sebezhetőségek azonosítására, értékelésére és kijavítására. Ellenőrizze, hogy a frissítések telepítve lettek-e
- A magas jogosultságú felhasználói fiókokat tekintsük elsődleges támadási felületnek: vezessünk be szigorú azonosítási ellenőrzéseket, és figyeljük a jogosultságokkal rendelkező bejelentkezéseket
- Vezessen be feltételes hozzáférést és identitásvédelmet a rendellenes hitelesítési tevékenységek korai felismerése érdekében
- A végpontvédelmi megoldások bevezetése a teljes környezetben
- A telemetriai adatokat központilag tárolja (például egy SIEM-rendszerben) a vizsgálatok, a korrelációk és az eseménysorozat rekonstruálásának támogatása érdekében
- Vezessenek be folyamatos felügyeletet és hosszú távú napló-megőrzést a rosszindulatú tevékenységek feltárása és a teljes körű vizsgálatok lehetővé tétele érdekében
- Minden használatban lévő távoli felügyeleti szoftvert, alagútképző segédprogramot és fejlesztői eszközt ellenőrizni és jóváhagyni. Figyelemmel kísérni a szokatlan használatot.
- Készítsenek előre meghatározott incidenskezelési útmutatókat, rendszeresen teszteljék azokat, és gondoskodjanak arról, hogy a csapatok készen álljanak a gyors fellépésre
- Gondoskodjon arról, hogy a kompromittált hitelesítő adatok, eszközök és hozzáférési útvonalak gyorsan elszigetelhetők legyenek, így korlátozva az oldalirányú terjedést
Miért volt nehéz észlelni a támadást?
A támadók módszeresen hajtották végre a behatolást: pontosan tudták, mely eszközökben bíznak a biztonsági csapatok, mely folyamatok illeszkednek a szokásos rendszergazdai tevékenységek közé, és hogyan maradhatnak hosszabb ideig észrevétlenek.
A törvényes eszközökkel való visszaélés
A támadók szándékosan olyan szoftvereket használtak, amelyek természetüknél fogva nem váltanak ki biztonsági riasztásokat. A Velociraptor egy legitim nyomozási eszköz; a Cloudflare, a Zoho Assist és a Visual Studio Code pedig mind széles körben használt alkalmazások. Egy ismert rosszindulatú szoftvereket kereső víruskereső motor számára nem lenne nyilvánvaló ok arra, hogy ezeket jelölje meg.
A Endpoint aktív letiltása
A jelentés szerint a támadó egy sebezhető illesztőprogramot (NSecKrnl.sys) töltött be a memória manipulálása és a végponti védelmi rendszerek kikapcsolása céljából. Ez azt jelenti, hogy a biztonsági eszközöket aktívan hatástalanították, mielőtt azok észlelhették volna a későbbi tevékenységeket.
Speciális álcázás
A Microsoft hivatalos jelentésében ismertetett, általuk feltárt tevékenységeket vizsgálva megállapítható, hogy a második támadó rosszindulatú kódot rejtett el legitim folyamatokba. A trójai ló technikával álcázták a kódot, így nehezebb volt megkülönböztetni a normál rendszertevékenységektől.
A támadó előnye
Egy támadás nem ad teljes képet az adatbiztonsági incidensről. Ezért előfordulhat, hogy a javítások telepítése és a továbblépés még nem jelenti a Storm-2603-as kihasználási módszerek végét.
Ha két támadó két különböző módszerrel behatol ugyanabba a környezetbe, az azt jelenti, hogy az egyrétegű védelem soha nem lett volna elegendő. Ez azt is jelenti, hogy jelenleg nincs valódi mód arra, hogy megbecsüljük, hány más rendszerbe hatoltak már be, és azokban a támadók rejtőzködve maradnak. A javítások ugyan bezárják a kihasznált biztonsági rést, de semmit sem oldanak meg azon, ami esetleg már lappang a SharePoint-könyvtárakban.
Ami a te kezében van, az az, hogy gondoskodj arról, hogy a rendszerben tárolt adataidhoz a lehető legnehezebb hozzáférni, azokat a lehető legnehezebb áthelyezni, és a lehető legnehezebb azokat káros célokra felhasználni.
Kezdje MetaDefender Storage Security segítségével a fájlszinten,Storage Security onnan építse tovább a rendszert.
