MY.UAНовини
Увесь світ говорить про хакерську атаку через SharePoint: хто за цим стоїть і хто постраждав
Увесь світ говорить про хакерську атаку через SharePoint: хто за цим стоїть і хто постраждав

Увесь світ говорить про хакерську атаку через SharePoint: хто за цим стоїть і хто постраждав

Що відомо про атаки через SharePoint і хто за ними стоїть?

Хакерська кампанія розпочалась 7 липня 2025 року, коли зловмисники почали активно експлуатувати критичну вразливість у локальних серверах Microsoft SharePoint. Дослідники безпеки з нідерландської компанії Eye Security, які першими виявили масове використання вразливості ввечері 18 липня, спочатку зафіксували десятки скомпрометованих організацій, але потім повідомили, що кількість жертв зросла до 400, пише 24 Канал.

Усе почалося з того, що Eye Security побачила підозрілу активність на SharePoint-сервері одного з клієнтів. Сканування понад 8000 серверів SharePoint по всьому світу показало десятки активно скомпрометованих систем.

Що таке SharePoint?

Microsoft SharePoint – це багатофункціональна веб-платформа, призначена для спільної роботи, управління документами та контентом в організаціях. Вона дозволяє централізувати доступ до корпоративної інформації та додатків, створюючи внутрішні корпоративні сайти, які слугують безпечним місцем для зберігання, організації, спільного використання та доступу до даних з будь-якого пристрою за допомогою браузера. Скільки користувачів має цей сервіс сьогодні, невідомого, але станом на грудень 2020 року, платформою користувалося понад 200 мільйонів людей.

Основні сценарії використання:

  • Управління корпоративним контентом та документами.
  • Створення інтранет-порталів та соціальних мереж.
  • Спільна робота в групах.
  • Персональне хмарне сховище.
  • Розробка користувацьких веб-додатків.
  • Автоматизація робочих процесів.
  • Пошук та аналітика.
  • Безпека та адміністрування.

Технічні деталі атаки

Вразливість отримала назву "ToolShell" від дослідника Дінь Хо Ань Хоа з Viettel Cyber Security, який першим виявив її на хакерському змаганні Pwn2Own у Берліні в травні 2025 року. За свою знахідку він отримав винагороду у розмірі 100 тисяч доларів. Атака використовує ланцюжок з двох критичних вразливостей: CVE-2025-53770 (оцінка CVSS 9.8) та CVE-2025-53771 (оцінка CVSS 6.3). Перша дозволяє віддалене виконання коду, а друга – обхід автентифікації через підробку заголовків HTTP.

Зловмисники надсилають спеціально сформований POST-запит до кінцевої точки /_layouts/15/ToolPane.aspx з підробленим заголовком Referer: /_layouts/SignOut.aspx, що дозволяє обійти перевірку автентифікації. Після успішної експлуатації вони завантажують веб-оболонку з назвою spinstall0.aspx, яка витягує криптографічні ключі SharePoint.

Хто за цим стоїть?

Microsoft офіційно підтверджує, що за експлуатацією вразливості, яку вона не виправляла два місяці, стоять три китайські хакерські групи. Компанія виявила участь двох відомих державних акторів: Linen Typhoon та Violet Typhoon, а також третьої групи Storm-2603.

  • Linen Typhoon (також відома як APT27, Emissary Panda, Bronze Union) діє з 2012 року і спеціалізується на крадіжці інтелектуальної власності. Група переважно націлюється на організації, пов'язані з урядом, оборонною сферою, стратегічним плануванням та правами людини.
  • Violet Typhoon (APT31, Bronze Vinewood, Judgment Panda) активна з 2015 року і займається шпигунством. Вона в основному атакує колишніх урядовців та військових, неурядові організації, аналітичні центри, вищі навчальні заклади, медіа, фінансові та медичні установи в США, Європі та Східній Азії.
  • Storm-2603 – менш відома група, щодо китайського походження якої Microsoft має "середню впевненість". Раніше вона використовувала програми-вимагачі Warlock та Lockbit. Її поточні цілі наразі лишаються незрозумілими.

Хто постраждав?

Серед найбільш резонансних жертв – Національне управління ядерної безпеки США (NNSA), напівавтономне агентство в складі Міністерства енергетики, яке відповідає за проєктування, обслуговування та транспортування американського ядерного арсеналу.

Речник Міністерства енергетики підтвердив, що експлуатація вразливості SharePoint почалася 18 липня й торкнулася всього департаменту, включаючи NNSA.

Департамент зазнав мінімального впливу завдяки широкому використанню хмарної платформи Microsoft M365 та дуже ефективних систем кібербезпеки,
– заявив прес-секретар Міністерства енергетики Бен Дітдеріх в інтерв'ю BleepingComputer.

Окрім NNSA, постраждали також Міністерство освіти США, Департамент доходів Флориди, Генеральна асамблея Род-Айленда, а також урядові агентства в Європі та на Близькому Сході.

Як зреагувала Microsoft?

Microsoft випустила екстрені оновлення безпеки 19 липня для SharePoint Subscription Edition та SharePoint Server 2019, а 21 липня – для SharePoint Server 2016. Компанія також рекомендує організаціям провести ротацію ключів машини SharePoint Server ASP.NET та увімкнути інтерфейс сканування антивірусних програм (AMSI).

Агентство кібербезпеки США (CISA) додало CVE-2025-53770 до свого каталогу відомих експлуатованих вразливостей з терміновим дедлайном для усунення.

Експерти також попереджають, що організації з локальними серверами SharePoint, підключеними до інтернету, повинні вважати свої системи скомпрометованими.

Що каже Китай?

Китайський уряд заперечує будь-яку причетність до атак. Посольство Китаю у Вашингтоні заявило, що "Китай рішуче виступає проти всіх форм кібератак та кіберзлочинів" і закликало "приймати професійне та відповідальне ставлення при характеристиці кіберінцидентів".

Що далі?

За оцінками дослідників з Censys, понад 10 тисяч організацій у світі можуть бути під загрозою через цю вразливість. Найбільша кількість потенційно вразливих серверів знаходиться в США, за ними йдуть Нідерланди, Велика Британія та Канада.

Експерти з Palo Alto Networks назвали цю вразливість "мрією для операторів вимагачів", оскільки вона дозволяє зловмисникам отримати повний контроль над серверами та переміщатися корпоративними мережами. Дослідники попереджають, що кампанія, ймовірно, триватиме, оскільки інші хакерські групи також намагатимуться використати цю вразливість. Саме тому кожна організація, що використовує SharePoint, повинна якнайшвидше провести оновлення системи.

Поділитися
Поділитися сюжетом
Джерело матеріала
Гайтана та СКАЙ вперше за 10 років виконали хіт "Не йди" на концерті у Києві
Комсомольская правда
2025-07-26T09:58:31Z
Леся Нікітюк замилувала кадром, як наречений заколисував одномісячного сина вночі
TSN
2025-07-26T09:48:34Z
«Ходячі мерці: Деріл Діксон»: трейлер 3 сезону, який нагадує Resident Evil 4 — серіал продовжили на 4 сезон
ITC
2025-07-26T09:07:41Z
10 науково-фантастичних фільмів, які пропонують оптимістичний погляд на майбутнє
ITC
2025-07-26T09:04:52Z
Назарій Яремчук знімався у кіно: що це був за фільм та яка була роль
24tv
2025-07-26T08:54:25Z
"Кажуть, говорити про майбутнє нині — наївно" — фестиваль "Фронтера" проведуть уп'яте
Gazeta UA
2025-07-26T08:33:41Z
Фільм, що наробив галасу: які актори зіграли у стрічці "Раша гудбай"
24tv
2025-07-26T07:21:00Z
Рецензія на серіал «Король гольфу» / Stick
ITC
2025-07-26T07:10:44Z
Люди бояться говорити, – щире інтерв'ю з Lida Lee про "Хентай", участь в "Холостяку" і творчість
24tv
2025-07-26T07:03:19Z
Головне – досягти своїх цілей: у Путіна зробили нову цинічну заяву про війну в Україні
24tv
2025-07-20T09:30:42Z
Чи стримають Лондон і Берлін Путіна без допомоги Вашингтона?
ZN UA
2025-07-26T10:03:35Z
Рейтинг Демократичної партії в США впав до найнижчого рівня за останні 35 років — опитування WSJ
ZN UA
2025-07-26T10:03:30Z
Росія завдала ударів по Сумах: частина міста та району залишилася без світла
ZN UA
2025-07-26T10:03:08Z
Орбан звинуватив Україну в «театральних погрозах»
УкраинФорм
2025-07-26T10:03:03Z
Президент Румунії каже про "вагому підозру", що РФ втручалась у травневі вибори
InternetUA
2025-07-26T09:54:38Z
Інформація про Магамедрасулова, яку оприлюднили в СБУ, до обшуків НАБУ була невідома - Кривонос
УкраинФорм
2025-07-26T09:54:11Z
Чому Зеленському так близька доля Януковича? ВИСНОВКИ.
FM-TV
2025-07-26T09:51:40Z
Глава МЗС Туреччини: У Стамбулі домовилися про саміт лідерів за участі Зеленського, Путіна і Трампа
Лига
2025-07-26T09:48:49Z
Після збору врожаю: як доглядати за абрикосом влітку, щоб він дав ще більше плодів
GlavRed
2025-07-26T09:57:01Z
Що зробити, щоб рис не злипався після варіння: зробіть одну просту дію після закипання води
TSN
2025-07-26T09:48:20Z
Сніданок без зайвого клопоту: готуємо оригінальні тости в духовці за 10 хвилин
24tv
2025-07-26T09:39:54Z
7 популярних кімнатних рослин, які не слід заводити тим, хто має дітей і тварин
24tv
2025-07-26T09:30:37Z
Розклад Таро на майбутнє: що каже Всесвіт і чи здійсниться бажання до 9 серпня
GlavRed
2025-07-26T09:27:36Z
Ресторанна страва за копійки: як приготувати неймовірний кабачковий рулет
Telegraf
2025-07-26T09:18:29Z
Місто, де зупинився час: турист знайшов покинутий курорт біля зони відчуження
24tv
2025-07-26T08:12:52Z
Скло чи дерево: який стіл краще обрати для веранди
24tv
2025-07-26T07:30:56Z
Одеський завод дитячого харчування випустив три нові смаки безлактозного молока
AgroPortal
2025-07-26T07:30:45Z
Не всі вуглеводи однакові: 7 продуктів, у яких їх менше, ніж ви думаєте
24tv
2025-07-26T10:03:17Z
Неприваблива правда про запах хлору в басейні: чи справді вода така чиста, як здається
Фокус
2025-07-26T09:30:26Z
Прорив у лікуванні синдрому Дауна: вчені змогли видалити зайву 21-шу хромосому
Фокус
2025-07-26T09:09:42Z
Як зберегти молодість жінкам 40+: чотири корисні звички після сну
Gazeta UA
2025-07-26T07:36:20Z
Як війна впливає на інтимне життя українців, і як вберегти лібідо
TSN
2025-07-26T07:18:33Z
Корисно для ґрунту: три причини тримати гречку в сівозміні
AgroPortal
2025-07-26T07:00:32Z
Як правильно обрізати листя петрушки, щоб росла до пізньої осені
Gazeta UA
2025-07-26T06:57:32Z
Як схуднути після 50 років: головні перешкоди та реальні рішення
24tv
2025-07-26T05:27:17Z
Японські учені винайшли спосіб лікування синдрому Дауна
TSN
2025-07-26T05:03:55Z
Грошова допомога у Харкові: як отримувати 3 600 грн щомісяця
Политека
2025-07-26T10:00:12Z
На Покровському напрямку тривають важкі бої. Зеленський заслухав доповідь Сирського
ГЛАВКОМ NET
2025-07-26T09:57:47Z
Де розташований радіозавод у Ставрополі: "Сигнал" на карті, як далеко від України
24tv
2025-07-26T09:57:11Z
У Києві оголошена повітряна тривога
TSN
2025-07-26T09:48:03Z
У Сумах - три «прильоти» російських БПЛА, під ударом цивільна інфраструктура
УкраинФорм
2025-07-26T09:45:04Z
У Чернівцях вчитель "мінував" школи та дитсадки
TSN
2025-07-26T09:36:30Z
МОЗ розкрив реальні дані про те, на яких пляжах Києва вода безпечна для купання
Известия Киев
2025-07-26T09:31:35Z
П'ять населених пунктів в небезпеці: армія РФ проривається на межі трьох областей
GlavRed
2025-07-26T09:27:34Z
Проблем стало більше, – у ЗСУ повідомили, яка ситуація склалась біля Костянтинівки
24tv
2025-07-26T09:24:06Z
На російському заводі "Сигнал" пошкоджено два корпуси, де знаходилася дорога техніка — ЦПД
ZN UA
2025-07-26T10:03:51Z
Батькам першачків дадуть 5 тисяч гривень: як отримати допомогу
24tv
2025-07-26T10:03:06Z
Обов'язкова ідентифікація в Дії при купівлі квітків на потяги порушує права людей
Детектор М
2025-07-26T09:57:49Z
Дрони СБУ уразили завод радіоелектроніки у Ставрополі - джерело
УкраинФорм
2025-07-26T09:57:42Z
В Україну з РФ повернули 18-річну дівчину
УкраинФорм
2025-07-26T09:57:03Z
Працівники зоопарку використали ляльку, щоб вигодувати дитинча грифа
Фокус
2025-07-26T09:51:33Z
Підняла синьо-жовтий стяг перед тисячами людей: українська діджейка виступила на Tomorrowland
24tv
2025-07-26T09:48:46Z
Папі Римському надійшов лист з України з незвичним підписом: у чому була помилка відправника
24tv
2025-07-26T09:39:30Z
Україна та партнери створюють дешеву альтернативу зенітним ракетам — подробиці
InternetUA
2025-07-26T09:31:24Z
У Шосткинській громаді внаслідок атаки РФ кількість поранених зросла до шести
УкраинФорм
2025-07-26T10:03:28Z
Жінку госпіталізували після атаки двох величезних собак у столичному парку
Украина Криминальная
2025-07-26T10:00:47Z
Посадовця Київського міського ТЦК та СП затримано за вимагання $3500 для зняття з розшуку військовозобов’язаного
Украина Криминальная
2025-07-26T09:57:32Z
Литва за 2025 рік вилучила контрабандних сигарет на 15 млн євро
Европейская правда
2025-07-26T09:57:16Z
Дим, сморід і попіл: що в Дніпрі з повітрям після нічної атаки
Telegraf
2025-07-26T09:54:14Z
Одеська поліція розшукує 17-річну дівчину та 14-річного хлопця
Украина Криминальная
2025-07-26T09:15:47Z
На Чернігівщині невідомий застрелив лоша: поліція шукає зловмисника
Фокус
2025-07-26T09:12:19Z
Удар по «Епіцентру» на Дніпропетровщині: компанія повідомила деталі
ГЛАВКОМ NET
2025-07-26T09:03:32Z
Харків та Зміїв зазнали комбінованих ударів: поранено сім людей, серед них — рятувальники та медик
Мій Харків
2025-07-26T08:51:45Z
Пакета можуть виправдати у справі про незаконні ставки – Times
Football.ua
2025-07-26T10:00:10Z
Ето’о підозрюють у зникненні 600 тисяч доларів за товариський матч збірної Камеруну
Football.ua
2025-07-26T09:46:35Z
Тренер Брюгге – про можливий відхід Яшарі: Той, хто хоче його отримати, має виконати наші вимоги
Football.ua
2025-07-26T09:39:56Z
"Вони не відповідають реальності": Усик хотів би змінити деякі фрази в гімні України
24tv
2025-07-26T09:36:39Z
Інтер готовий оновити пропозицію щодо Лукмана
Football.ua
2025-07-26T09:31:44Z
Три клуби АПЛ та Фенербахче націлилися на Штефана Ортегу
Football.ua
2025-07-26T09:21:08Z
Баскетболістка збірної України гратиме в Австрії
УкраинФорм
2025-07-26T09:15:41Z
Ліон купив сина Патріка Клюйверта
Football.ua
2025-07-26T08:57:18Z
Колишній форвард Роми оцінив перспективи Довбика в новому сезоні
24tv
2025-07-26T08:45:35Z
ЄС не "даруватиме" грошей: Україна не всі зобовʼязання Ukraine Facility виконала, тому грошей буде менше
ZN UA
2025-07-26T09:37:17Z
Аж 20% світових запасів: де в Україні знайдено найбільші поклади титанових руд
GlavRed
2025-07-26T09:27:17Z
Несподіваний лідер: у якому місті найбільше подорожчали квартири в новобудовах за пів року
24tv
2025-07-26T09:15:22Z
Рекордної переробки ріпаку в Україні не прогнозують
AgroPortal
2025-07-26T09:00:55Z
Гетманцев пояснив, як працюватиме мораторій на перевірки бізнесу
ГЛАВКОМ NET
2025-07-26T08:48:15Z
Пільги для пенсіонерів: які преференції часто залишаються не застосованими
ZN UA
2025-07-26T08:42:31Z
Чи подорожчає долар на початку серпня
24tv
2025-07-26T08:33:58Z
Завдяки платформі United24 за рік вдалося залучити майже $770 мільйонів - ОП
УкраинФорм
2025-07-26T08:33:37Z
У США виробники морозива відмовляються від штучних барвників
AgroPortal
2025-07-26T08:30:32Z
Сонячні батареї можуть працювати абсолютно по-новому: що виявили вчені
Фокус
2025-07-26T10:00:17Z
Чоловік втратив понад 130 тисяч гривень через фейкову вакансію в інтернеті
InternetUA
2025-07-26T09:46:14Z
Meta припинить політичну рекламу в ЄС через нові правила прозорості
Европейская правда
2025-07-26T08:58:36Z
Топ-5 помилок користувачів Windows, які псують систему
TSN
2025-07-26T08:48:45Z
Такі нашестя триватимуть, – вчений спростував фейки про сарану в Україні
24tv
2025-07-26T08:48:14Z
Китай запропонував створити глобальну організацію зі співпраці у сфері штучного інтелекту
ZN UA
2025-07-26T08:39:39Z
Теорію глобального потепління Землі буде спростовано: допомогло відкриття "найнебезпечнішого льодовика"
Фокус
2025-07-26T08:27:10Z
Українські полярники сфотографували унікальний айсберг, схожий на сендвіч
Комсомольская правда
2025-07-26T08:10:49Z
Археологи знайшли гробницю одного з ключових царів народу мая
24tv
2025-07-26T08:03:45Z
Гігант із 90-х: в Україні помітили знамените американське авто неіснуючої марки
Фокус
2025-07-26T09:36:36Z
Проти банд та грабіжників: електромобіль Zeekr отримав броньовану версію
AutoGeek
2025-07-26T09:36:23Z
Renault представила оновлений мікровен Triber
Gazeta UA
2025-07-26T09:09:58Z
DAF Trucks поставить для бельгійської армії 13 автопоїздів-ваговозів
AutoCentre
2025-07-26T09:07:11Z
Як у Джеймса Бонда: виявлено британський суперкар 80-х за $900 000 у новому стані
Фокус
2025-07-26T08:06:08Z
У BMW розкритикували новий протокол Apple CarPlay Ultra
AutoGeek
2025-07-26T07:27:05Z
Куди поділись Renault Logan та Sandero, та чому зникають хетчбеки?
AutoCentre
2025-07-26T05:04:33Z
Покинула російського пілота, народила дитину: історія кохання Ферстаппена та Піке
24tv
2025-07-26T04:12:26Z
Наступник Audi TT дебютує восени у вигляді концепту
Топ Жир
2025-07-26T01:18:52Z