Новости криптобиржи

ToolShell: новая масштабная угроза для SharePoint и методы защиты от неё

Новости криптобиржи
What to know about ToolShell, the SharePoint threat under mass exploitation

Расширенное руководство о серьезной уязвимости ToolShell в SharePoint, её особенностях, методах эксплуатации и эффективных способах защиты для организаций и ИТ-специалистов.

В современном мире цифровых технологий безопасность информационных систем становится приоритетом для компаний и государственных учреждений. Одним из широко используемых решений для совместной работы и управления внутренними документами является Microsoft SharePoint. Однако в июле 2025 года была обнаружена критическая уязвимость, получившая наименование ToolShell, которая подверглась массовому и активному использованию злоумышленниками. Эта масштабная угроза вскрыла серьезные проблемы в защите многих организаций, подчеркивая необходимость внимательного и своевременного реагирования на подобные инциденты. SharePoint – это серверное программное обеспечение, предназначенное для хранения, управления и совместного использования внутренних документов организации.

С момента своего появления в 2001 году, SharePoint получил огромную популярность и к 2020 году использовался более чем 200 миллионами пользователей по всему миру. На сегодняшний день более 400 тысяч организаций, включая около 80% компаний из списка Fortune 500, используют SharePoint во внутренних инфраструктурах. Именно масштабность этой платформы делает её привлекательной целью для злоумышленников. Уязвимость, известная как CVE-2025-53770, позволила автору эксплойта, получившему название ToolShell, выполнять удаленный код на сервере без необходимости авторизации. Такая возможность автоматически повышает риск серьезных инцидентов информационной безопасности, начиная от нарушений конфиденциальности до полного контроля над внутренними ресурсами, а также распространения вредоносного ПО.

Первая информация об активной эксплуатации этой киберугрозы появилась в начале июля 2025 года благодаря исследователям из компании Eye Security. Вскоре было зафиксировано несколько волн атаки, в ходе которых десятки, а затем уже несколько сотен серверов SharePoint во всем мире оказались скомпрометированы. Среди пострадавших клиентов оказались не только приватные компании, но и правительственные учреждения, включая Национальную администрацию по ядерной безопасности США. Отличительной особенностью атак, основанных на ToolShell, является то, что они не требуют наличия учетных данных или прав администратора. Это означает, что любая машина с уязвимой версией SharePoint внутри корпоративной сети подвержена риску немедленного компрометации.

Такая простота использования данной уязвимости вызывает особое беспокойство среди ИТ-специалистов и руководителей служб безопасности. Исследователи провели анализ атрибутов атакующих групп, которые активно используют ToolShell. Microsoft выделяет три ключевых хакерских инфраструктуры, связанных с китайским государством: Linen Typhoon, Violet Typhoon и новую группу под названием Storm-2603. Первая и вторая специализируются на промышленном шпионаже и сборе интеллектуальной собственности, что подчеркивает стратегический характер атак. В то же время Storm-2603 известна в основном своими связями с программами вымогателей, что добавляет иной вектор угрозы — потенциально финансовый или деструктивный.

Название «ToolShell» связано с компонентом ToolPane.aspx, который является частью пользовательского интерфейса SharePoint. Автору эксплойта, исследователю Динь Хо Ану из Viettel Cyber Security, удалось обойти процедуры аутентификации, использовав уязвимость в механизме десериализации данных. Данные процессы отвечают за преобразование сложных структур и объектов в форматы, удобные для передачи или хранения, и обратно. Microsoft еще до массового распространения ToolShell выпустила обновления безопасности, закрывающие две идентифицированные уязвимости CVE-2025-49706 и CVE-2025-49704.

Однако в опубликованных патчах оказались недочёты, которые позволили злоумышленникам продолжать атаковать SharePoint-серверы и использовать новые варианты эксплойтов. Технически атаки начинаются с отправки POST-запросов на точку входа ToolPane, куда загружается вредоносный скрипт spinstall0.aspx либо с иными последовательностями имени. Этот скрипт предоставляет злоумышленникам доступ к конфигурационным данным сервера, включая зашифрованные MachineKey, которые позволяют расшифровывать коммуникации SharePoint и получать учетные данные. Получив токены и пароли, нападающие могут повысить свои привилегии, обходя многофакторную аутентификацию и системы единого входа (SSO).

Вследствие этого становится возможным не только кража конфиденциальной информации, но и установка дополнительных обратных дверей, обеспечивающих длительный и скрытый доступ к корпоративной сети. Комплексные атаки позволяют злоумышленникам оставаться незамеченными месяцами, создавая серьезные трудности для обнаружения и устранения угрозы. Для администраторов SharePoint-серверов ситуация крайне критична. Первоочередной задачей должна стать проверка наличия последних патчей безопасности и их оперативное применение, если они ещё не внедрены. Тем не менее, одних обновлений недостаточно, поскольку заражённые системы могут не показывать явных признаков компрометации.

Мониторинг системных журналов, тщательный аудит событий и применение индикаторов компрометации (IOC), рекомендованных ведущими кибербезопасными компаниями и государственными агентствами, являются необходимыми мерами для выявления следов проникновения. Важно использовать современные средства обнаружения и реагирования, включая поведенческий анализ трафика и эвристические методы. Кроме того, специалисты по безопасности рекомендуют ужесточить конфигурации SharePoint, ограничить доступ к административным функциям и повысить уровень контроля над активностями внутри сети. Для предотвращения распространения вредоносного ПО стоит использовать комплексные решения защиты, сочетающие антивирусные технологии с системами предотвращения вторжений (IPS) и системой управления событиями безопасности (SIEM). Особое внимание необходимо уделять информированию сотрудников и развитию культуры кибергигиены внутри организаций.

Большинство успешных атак всё же опираются на человеческий фактор, поэтому обучение и регулярные тренировки по безопасности данных играют ключевую роль в снижении рисков. ToolShell продемонстрировал, насколько уязвимой может оказаться, казалось бы, защищённая инфраструктура даже при использовании известных и широко проверенных продуктов. Этот случай служит напоминанием всем организациям, что постоянное обновление средств защиты и оперативный отклик на угрозы являются залогом безопасности. Наконец, обеспечение безопасности информационных систем – это не одноразовая задача, а непрерывный процесс, который требует высокой квалификации, ресурсов и готовности к быстрым действиям. Только так можно минимизировать последствия эксплуатации уязвимостей и сохранить доверие клиентов, партнеров и пользователей.

В итоге ToolShell – это вызов современным реалиям кибербезопасности, демонстрирующий, что даже наиболее авторитетные и проверенные платформы нуждаются в постоянном внимании и поддержке специалистов, чтобы противостоять растущим и усложняющимся угрозам.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
Letter to payment processors profiting from rape, incest and child abuse games
Воскресенье, 02 Ноябрь 2025 Этические вопросы и ответственность платежных систем в борьбе с играми, пропагандирующими насилие над детьми

Рассмотрение моральных и этических проблем, связанных с платежными системами, принимающими участие в финансировании игр, содержащих сцены изнасилований, инцеста и жестокого обращения с детьми, а также анализ их роли и обязанностей в предотвращении распространения подобного контента.

Spark Rallies More than 400% as TVL Explodes to $8 Billion
Воскресенье, 02 Ноябрь 2025 Взлёт Spark: как TVL вырос до $8 миллиардов, а токен SPK подорожал более чем на 400%

Экосистема Spark демонстрирует впечатляющий рост TVL, превысив отметку в $8 миллиардов, а токен SPK переживает стремительный взлёт, что свидетельствует о растущем интересе к инновационным решениям в мире DeFi и блокчейнов.

 Golden visas are shrinking for crypto investors
Воскресенье, 02 Ноябрь 2025 Сокращение программ золотых виз для криптоинвесторов: причины, последствия и перспективы

Рассмотрение актуальных изменений в программах золотых виз для криптоинвесторов, анализ причин ужесточения условий и их влияние на рынок инвестиций и миграцию.

 Amended class action calls Pump.fun a ‘slot machine cabinet’ in $5.5B case
Воскресенье, 02 Ноябрь 2025 Pump.fun и судебный иск на $5,5 млрд: как мемкоин-платформа превратилась в «капсулу игровых автоматов» на блокчейне Solana

Мемкоин-платформа Pump. fun оказалась в центре масштабного судебного разбирательства в США, где её обвиняют в работе нелегального цифрового казино с оборотом свыше $5,5 млрд.

XRP News: Brazil’s VERT Launches $130M Tokenized Credit Platform on XRP Ledger
Воскресенье, 02 Ноябрь 2025 Бразильская компания VERT запускает токенизированную кредитную платформу на блокчейне XRP Ledger с объемом $130 млн

Платформа VERT на базе XRP Ledger меняет рынок частного кредитования в Бразилии, внедряя прозрачность и точный учет финансовых операций с помощью технологии блокчейн. Новая разработка открывает широкие возможности для инвесторов и регуляторов, обеспечивая надежность и эффективность в сфере агробизнеса.

Lockheed Stock Falls After Earnings. What Caught Wall Street by Surprise
Воскресенье, 02 Ноябрь 2025 Почему акции Lockheed Martin рухнули после отчёта о прибылях и убытках: неожиданные факторы, удивившие Уолл-Стрит

Подробный анализ причин падения акций Lockheed Martin после публикации финансового отчёта и факторов, которые стали неожиданностью для инвесторов и аналитиков Уолл-Стрит.

Kohl’s Shares Shoot Up Over 105% as Meme Stock Dynamics Overwhelm Retail Issues
Воскресенье, 02 Ноябрь 2025 Взлет акций Kohl’s на 105%: как мемные акции изменили игру на рынке ритейла

Акции Kohl’s стремительно выросли более чем на 105%, что стало результатом влияния мемных акций и массового поведения инвесторов, способного перевесить проблемы в розничной торговле. Разбираемся, почему именно этот ритейлер стал объектом внимания и как мемная динамика меняет правила игры на фондовом рынке.