Цифровое искусство NFT Стейблкоины

Масштабные атаки на SharePoint: как 0-day уязвимости угрожают безопасности организаций с начала июля 2025 года

Цифровое искусство NFT Стейблкоины
0-day уязвимости в SharePoint находятся под атаками с начала июля

С середины 2025 года десятки организаций по всему миру подвергаются мощным кибератакам, эксплуатирующим 0-day уязвимости в Microsoft SharePoint. Опыт крупных компаний и государственных структур показывает, насколько важна своевременная защита и обновление систем.

С начала июля 2025 года в киберпространстве развернулась масштабная кампания атак, нацеленная на использование цепочки 0-day уязвимостей в Microsoft SharePoint. Эта серия крайне опасных уязвимостей, получившая название ToolShell, стала предметом внимания как крупных компаний, так и государственных организаций, включая Национальное управление по ядерной безопасности США (NNSA). Эксплуатация слабых мест платформы позволила злоумышленникам обходить новейшие патчи, вызывая серьезные опасения среди экспертов по кибербезопасности по всему миру. 0-day уязвимости, или уязвимости нулевого дня, традиционно представляют особую угрозу, так как их наличие становится известно лишь в момент атаки, до появления официальных способов защиты. В данном случае атакующие смогли объединить два дефекта — CVE-2025-49706 и CVE-2025-49704, тем самым получив возможности для проведения удалённого выполнения кода (RCE) на уязвимых серверах.

Первыми сведения об уязвимостях ToolShell стали доступны в мае 2025 года на хакерском соревновании Pwn2Own Berlin, где специалисты компании Viettel Cyber Security впервые продемонстрировали использование этих брешей. Несмотря на то, что Microsoft оперативно отреагировала, выпустив патчи в июле, злоумышленники смогли обойти исправления, создав новые эксплоиты, привнесшие в арсенал новые слабые места, получившие обозначения CVE-2025-53770 и CVE-2025-53771. Высокий рейтинг в шкале CVSS свидетельствует о серьезности проблем, особенно для организации, которым важна неизменная работа SharePoint и безопасность обмена данных. Microsoft оперативно подготовила и выпустила дополнительные экстренные обновления безопасности для различных версий продукта: SharePoint Subscription Edition, SharePoint 2019 и SharePoint 2016. Вместе с ними были рекомендованы меры по ротации ключей и включению защитных механизмов, таких как Antimalware Scan Interface (AMSI) и Microsoft Defender Antivirus.

Аналитики из разных компаний, включая Cisco Talos, Censys, Check Point, CrowdStrike и другие, зафиксировали десятки пострадавших организаций по всему миру. Эта волна атак выходит далеко за границы отдельных стран и отраслей. В зону риска попали учреждения правительственного сектора, телекоммуникационные фирмы и организации из IT-сферы, в Северной Америке и Западной Европе. Особое внимание специалистов привлекли хакерские группировки из Китая, прежде всего Linen Typhoon (также известная под другими прозвищами: APT27, Bronze Union, Emissary Panda и др.), Violet Typhoon (APT31, Bronze Vinewood, Judgement Panda) и Storm-2603.

Подробные данные об активности этих групп и применении ими уязвимостей ToolShell подтверждают как внутренние источники Microsoft, так и независимые специалисты из Mandiant Consulting при поддержке Google Cloud. Эксперты Check Point утверждают, что первые признаки использования данных уязвимостей атакующими были выявлены уже 7 июля 2025 года. Что особенно тревожно, злоумышленники использовали ряд продвинутых методик постэксплуатации, включая развертывание веб-шеллов с использованием имен spinstall.aspx, spinstall1.aspx, spinstall2.

aspx и туннелирование через популярный сервис ngrok. На фоне этой угрозы на GitHub был опубликован доступный доказательный код эксплоита для уязвимости CVE-2025-53770. Это усложняет ситуацию, поскольку открытый исходный код эксплоита позволяет множеству злоумышленников внедрять его в свои инструментарии, что непременно будет способствовать росту атак. По оценкам компании Eye Security, точное количество пострадавших серверов превысило 400, а число организаций — 148 по всему миру, что подчеркивает масштабность проблемы. Пример с Национальным управлением ядерной безопасности США подчеркивает, что даже самые обеспеченные и оснащенные ведомства не застрахованы от таких инцидентов.

Хотя официальный пресс-секретарь Министерства энергетики США отметил минимальные последствия атаки благодаря широкому использованию облачных сервисов Microsoft 365 и сильным системам обеспечения безопасности, инцидент стал серьёзным предупреждением для всех владельцев SharePoint. Помимо того, что могут ставиться под угрозу конфиденциальные данные и непрерывность бизнес-процессов, подобные атаки несут в себе риск распространения вредоносного ПО и дальнейшей компрометации сетевой инфраструктуры. Рекомендуется незамедлительно применять официальные патчи, регулярно проводить ротацию криптографических ключей, а также интегрировать комплексные решения по защите конечных точек и мониторингу безопасности. Настройка AMSI в полном режиме и подключение надежных антивирусных продуктов поможет обнаружить и заблокировать попытки эксплуатации уязвимостей на ранних этапах. Помимо технических мер, важно усиливать осведомленность IT-персонала и администраторов борьбы с угрозами, чтобы быстро реагировать на изменения в тактиках злоумышленников.

Не менее важна организация регулярного аудита безопасности и анализ индикаторов компрометации (IOC), среди которых выделены конкретные IP-адреса и характерные паттерны вредоносной активности. Сложность атак свидетельствует о высоком уровне подготовки группировок, что требует соответствующего уровня защиты и проактивного подхода. Аналитики безопасности прогнозируют, что количество инцидентов, связанных с атакой ToolShell, будет только расти, учитывая доступность эксплоит-кода и заинтересованность разных хакерских сообществ в достижении своих целей. В современном мире SharePoint является одной из ключевых платформ для совместной работы, хранения документов и организации корпоративных процессов. Угроза таких продвинутых атак подчеркивает необходимость комплексного подхода к кибербезопасности, включающего как своевременное обновление, так и использование передовых средств обнаружения угроз.

В итоге, успешная защита от атак на базе 0-day уязвимостей в SharePoint требует от организаций постоянного внимания, грамотной стратегии и оперативных действий для минимизации рисков. Только так можно гарантировать сохранность данных, стабильность инфраструктуры и безопасность внутренних процессов, что особенно важно в условиях постоянного усложнения кибератак и роста активности хакерских группировок.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
The Surprising gRPC Client Bottleneck in Low-Latency Networks
Суббота, 01 Ноябрь 2025 Неожиданное Узкое Место Клиента gRPC в Сетях с Низкой Задержкой и Как Его Обойти

Анализ выявленной проблемы производительности gRPC клиента в сетях с низкой задержкой и способы оптимизации для повышения пропускной способности и снижения латентности в распределённых системах и базах данных.

Triassic diapsid shows early diversification of skin appendages in reptiles
Суббота, 01 Ноябрь 2025 Триасовый диапсид раскрывает раннее разнообразие кожных придатков у рептилий

Палеонтологические открытия триасового диапсида Mirasaura grauvogeli проливают свет на многообразие и эволюцию кожных придатков у ранних рептилий, раскрывая ранее неизвестные аспекты их внешнего вида, биологии и филогенетических связей.

Bitwise’s 10 Crypto ETF Approved but Stayed in Bizarre Move
Суббота, 01 Ноябрь 2025 Одобрение ETF Bitwise 10 Crypto и неожиданный приостановленный запуск: что происходит на рынке криптовалютных фондов

Обзор ситуации с одобрением SEC криптовалютного ETF Bitwise 10 и последующей приостановкой его запуска, а также влияние данного решения на рынок и мнение экспертов в сфере криптоинвестиций и регуляторики.

PNC, Coinbase team up on crypto-as-a-service
Суббота, 01 Ноябрь 2025 Как партнерство PNC и Coinbase меняет рынок криптовалютных услуг в 2025 году

Объединение усилий PNC и Coinbase открывает новые возможности для банковских клиентов по работе с криптовалютами, интегрируя цифровые активы в традиционный финансовый сектор на фоне меняющегося регулирования и технологических инноваций.

Cass and FreightWaves SONAR Revolutionize Freight Management with Seamless SSO Integration, Unlocking Advanced Supply Chain Intelligence
Суббота, 01 Ноябрь 2025 Как интеграция Cass и FreightWaves SONAR меняет управление грузоперевозками и раскрывает возможности интеллектуального анализа цепочек поставок

В статье рассказывается о стратегическом партнерстве Cass и FreightWaves SONAR, которое с помощью бесшовной интеграции Single Sign-On открывает новые горизонты для управления грузоперевозками и анализа цепочек поставок, повышая эффективность и конкурентоспособность бизнеса.

Why embedded finance is the next growth frontier for banks and merchants
Суббота, 01 Ноябрь 2025 Встроенные финансы: новая эра роста для банков и компаний

Встроенные финансы становятся ключевым драйвером трансформации финансового сектора и розничной торговли, открывая новые возможности для банков и торговых компаний благодаря интеграции финансовых услуг в потребительские и коммерческие приложения.

Philip Morris' shares hit as ZYN falls behind high sales expectations
Суббота, 01 Ноябрь 2025 Philip Morris столкнулась с падением акций на фоне невыполнения высоких ожиданий продаж ZYN

Philip Morris International испытала значительное падение акций после того, как продажи их ключевого продукта — никотиновых снусов ZYN — оказались ниже прогнозируемых аналитиками показателей. Несмотря на это, компания демонстрирует рост прибыли и увеличивает прогнозы на год, что отражает сложную динамику на рынке альтернативных никотиновых продуктов.