
Хакеры активно используют новую уязвимость нулевого дня в программном обеспечении сервера SharePoint от Microsoft. То же самое программное обеспечение используется ключевыми агентствами правительства США, включая те, которые связаны с национальной безопасностью. Уязвимость затрагивает версии SharePoint для локального использования, позволяя злоумышленникам взламывать системы, красть данные и тихо перемещаться через подключенные сервисы. В то время как облачная версия не подвержена угрозе, версия для локального использования широко используется крупными агентствами США, университетами и частными компаниями. Это ставит под угрозу не только внутренние системы.
Подпишитесь на мой БЕСПЛАТНЫЙ отчет CyberGuyПолучите мои лучшие технические советы, срочные предупреждения о безопасности и эксклюзивные предложения, получаемые прямо на вашу почту. Плюс, вы получите мгновенный доступ к моему Ultimate Scam Survival Guide — бесплатно, когда присоединитесь к моему CYBERGUY.COM/NEWSLETTER
Уязвимость SharePoint нулевого дня: что вам нужно знать об эксплойте

Эксплойт впервые был идентифицирован кибербезопасной фирмой Eye Security 18 июля. Исследователи говорят, что он проистекает из ранее неизвестной цепочки уязвимостей, которая может предоставить злоумышленникам полный контроль над уязвимыми серверами SharePoint без необходимости ввода учетных данных. Дефект позволяет им красть машинные ключи, используемые для подписи аутентификационных токенов, что означает, что злоумышленники могут выдавать себя за законных пользователей или сервисы даже после того, как система была исправлена или перезагружена.
По мнению Eye Security, уязвимость, по-видимому, основана на двух уязвимостях, продемонстрированных на конференции по безопасности Pwn2Own ранее в этом году. Хотя эти эксплойты изначально были представлены как исследования концепции, злоумышленники теперь вооружили эту технику для нападения на реальные организации. Цепочка эксплойтов была названа "ToolShell."
Как уязвимость SharePoint позволяет хакерам получить доступ к сервисам Microsoft
Попав в скомпрометированный сервер SharePoint, хакеры могут получить доступ к подключенным сервисам Microsoft. Сюда входят Outlook, Teams и OneDrive. Это ставит под угрозу широкий спектр корпоративных данных. Атака также позволяет хакерам сохранить долгосрочный доступ. Они могут сделать это, украв криптографический материал, используемый для подписи аутентификационных токенов. Агентство кибербезопасности и защиты инфраструктуры США (CISA) призывает организации принять меры. Оно рекомендует проверить системы на признаки компрометации и изолировать уязвимые серверы от интернета.
Первоначально сообщалось о приблизительно 100 жертвах. Теперь исследователи считают, что злоумышленники скомпрометировали более 400 серверов SharePoint по всему миру. Однако это число относится к серверам, а не обязательно к организациям. По данным отчетов, количество затронутых групп стремительно увеличивается. Одной из самых высокопрофильных целей является Администрация по ядерной безопасности США (NNSA). Microsoft подтвердил, что она была атакована, но не подтвердил успешного взлома.
Другие пострадавшие агентства включают Министерство образования, Департамент доходов Флориды и Генеральную ассамблею Род-Айленда.
Microsoft подтверждает эксплойт SharePoint и выпускает исправления

Microsoft подтвердил проблему, заявив, что знает о "активных атаках", использующих уязвимость. Компания выпустила исправления для SharePoint Server 2016, SharePoint Server 2019 и SharePoint Subscription Edition. Исправления для всех поддерживаемых версий для локального использования были выпущены к 21 июля.
Что следует предпринять по поводу угрозы безопасности SharePoint
Если вы работаете в бизнесе или организации, которая использует собственные серверы SharePoint, особенно старые версии для локального использования, ваша ИТ- или безопасностная команда должна воспринимать это всерьез. Даже если система исправлена, она все еще может быть под угрозой, если ключи машин были похищены. Администраторы также должны менять криптографические ключи и проверять аутентификационные токены. Для общественности в данный момент нет необходимости ни в каких действиях, поскольку эта проблема не затрагивает облачные учетные записи Microsoft, такие как Outlook.com, OneDrive или Microsoft 365. Однако это хорошее напоминание о том, чтобы оставаться осторожным в интернете.
...

