MY.UAНовини
Увесь світ говорить про хакерську атаку через SharePoint: хто за цим стоїть і хто постраждав
Увесь світ говорить про хакерську атаку через SharePoint: хто за цим стоїть і хто постраждав

Увесь світ говорить про хакерську атаку через SharePoint: хто за цим стоїть і хто постраждав

Що відомо про атаки через SharePoint і хто за ними стоїть?

Хакерська кампанія розпочалась 7 липня 2025 року, коли зловмисники почали активно експлуатувати критичну вразливість у локальних серверах Microsoft SharePoint. Дослідники безпеки з нідерландської компанії Eye Security, які першими виявили масове використання вразливості ввечері 18 липня, спочатку зафіксували десятки скомпрометованих організацій, але потім повідомили, що кількість жертв зросла до 400, пише 24 Канал.

Усе почалося з того, що Eye Security побачила підозрілу активність на SharePoint-сервері одного з клієнтів. Сканування понад 8000 серверів SharePoint по всьому світу показало десятки активно скомпрометованих систем.

Що таке SharePoint?

Microsoft SharePoint – це багатофункціональна веб-платформа, призначена для спільної роботи, управління документами та контентом в організаціях. Вона дозволяє централізувати доступ до корпоративної інформації та додатків, створюючи внутрішні корпоративні сайти, які слугують безпечним місцем для зберігання, організації, спільного використання та доступу до даних з будь-якого пристрою за допомогою браузера. Скільки користувачів має цей сервіс сьогодні, невідомого, але станом на грудень 2020 року, платформою користувалося понад 200 мільйонів людей.

Основні сценарії використання:

  • Управління корпоративним контентом та документами.
  • Створення інтранет-порталів та соціальних мереж.
  • Спільна робота в групах.
  • Персональне хмарне сховище.
  • Розробка користувацьких веб-додатків.
  • Автоматизація робочих процесів.
  • Пошук та аналітика.
  • Безпека та адміністрування.

Технічні деталі атаки

Вразливість отримала назву "ToolShell" від дослідника Дінь Хо Ань Хоа з Viettel Cyber Security, який першим виявив її на хакерському змаганні Pwn2Own у Берліні в травні 2025 року. За свою знахідку він отримав винагороду у розмірі 100 тисяч доларів. Атака використовує ланцюжок з двох критичних вразливостей: CVE-2025-53770 (оцінка CVSS 9.8) та CVE-2025-53771 (оцінка CVSS 6.3). Перша дозволяє віддалене виконання коду, а друга – обхід автентифікації через підробку заголовків HTTP.

Зловмисники надсилають спеціально сформований POST-запит до кінцевої точки /_layouts/15/ToolPane.aspx з підробленим заголовком Referer: /_layouts/SignOut.aspx, що дозволяє обійти перевірку автентифікації. Після успішної експлуатації вони завантажують веб-оболонку з назвою spinstall0.aspx, яка витягує криптографічні ключі SharePoint.

Хто за цим стоїть?

Microsoft офіційно підтверджує, що за експлуатацією вразливості, яку вона не виправляла два місяці, стоять три китайські хакерські групи. Компанія виявила участь двох відомих державних акторів: Linen Typhoon та Violet Typhoon, а також третьої групи Storm-2603.

  • Linen Typhoon (також відома як APT27, Emissary Panda, Bronze Union) діє з 2012 року і спеціалізується на крадіжці інтелектуальної власності. Група переважно націлюється на організації, пов'язані з урядом, оборонною сферою, стратегічним плануванням та правами людини.
  • Violet Typhoon (APT31, Bronze Vinewood, Judgment Panda) активна з 2015 року і займається шпигунством. Вона в основному атакує колишніх урядовців та військових, неурядові організації, аналітичні центри, вищі навчальні заклади, медіа, фінансові та медичні установи в США, Європі та Східній Азії.
  • Storm-2603 – менш відома група, щодо китайського походження якої Microsoft має "середню впевненість". Раніше вона використовувала програми-вимагачі Warlock та Lockbit. Її поточні цілі наразі лишаються незрозумілими.

Хто постраждав?

Серед найбільш резонансних жертв – Національне управління ядерної безпеки США (NNSA), напівавтономне агентство в складі Міністерства енергетики, яке відповідає за проєктування, обслуговування та транспортування американського ядерного арсеналу.

Речник Міністерства енергетики підтвердив, що експлуатація вразливості SharePoint почалася 18 липня й торкнулася всього департаменту, включаючи NNSA.

Департамент зазнав мінімального впливу завдяки широкому використанню хмарної платформи Microsoft M365 та дуже ефективних систем кібербезпеки,
– заявив прес-секретар Міністерства енергетики Бен Дітдеріх в інтерв'ю BleepingComputer.

Окрім NNSA, постраждали також Міністерство освіти США, Департамент доходів Флориди, Генеральна асамблея Род-Айленда, а також урядові агентства в Європі та на Близькому Сході.

Як зреагувала Microsoft?

Microsoft випустила екстрені оновлення безпеки 19 липня для SharePoint Subscription Edition та SharePoint Server 2019, а 21 липня – для SharePoint Server 2016. Компанія також рекомендує організаціям провести ротацію ключів машини SharePoint Server ASP.NET та увімкнути інтерфейс сканування антивірусних програм (AMSI).

Агентство кібербезпеки США (CISA) додало CVE-2025-53770 до свого каталогу відомих експлуатованих вразливостей з терміновим дедлайном для усунення.

Експерти також попереджають, що організації з локальними серверами SharePoint, підключеними до інтернету, повинні вважати свої системи скомпрометованими.

Що каже Китай?

Китайський уряд заперечує будь-яку причетність до атак. Посольство Китаю у Вашингтоні заявило, що "Китай рішуче виступає проти всіх форм кібератак та кіберзлочинів" і закликало "приймати професійне та відповідальне ставлення при характеристиці кіберінцидентів".

Що далі?

За оцінками дослідників з Censys, понад 10 тисяч організацій у світі можуть бути під загрозою через цю вразливість. Найбільша кількість потенційно вразливих серверів знаходиться в США, за ними йдуть Нідерланди, Велика Британія та Канада.

Експерти з Palo Alto Networks назвали цю вразливість "мрією для операторів вимагачів", оскільки вона дозволяє зловмисникам отримати повний контроль над серверами та переміщатися корпоративними мережами. Дослідники попереджають, що кампанія, ймовірно, триватиме, оскільки інші хакерські групи також намагатимуться використати цю вразливість. Саме тому кожна організація, що використовує SharePoint, повинна якнайшвидше провести оновлення системи.

Поділитися
Поділитися сюжетом
Джерело матеріала
Менше ніж у половині кімнат Лувру було відеоспостереження у 2024 році – звіт
ГЛАВКОМ NET
2025-11-07T02:00:39Z
Міс Всесвіт-2025: учасниця достроково покинула конкурс
GlavRed
2025-11-07T00:27:54Z
Знайшов дружині заміну: Роман Сасанчин "засвітив" обличчя нової дівчини
GlavRed
2025-11-06T23:27:52Z
Уперше в історії участі: українка стала Віцеміс Земля-2025
GlavRed
2025-11-06T22:27:30Z
"По чарочці": Остап Ступка висловився про свій алкоголізм
GlavRed
2025-11-06T20:27:50Z
Жінка-цукерочка: який зараз вигляд має вдова Миколи Мозгового
GlavRed
2025-11-06T20:27:05Z
Камалія попрощалася з донькою: що сталося
GlavRed
2025-11-06T19:27:01Z
Євробачення: Канада може стати новим учасником пісенного конкурсу
УкраинФорм
2025-11-06T19:21:32Z
MELOVIN розкрив шокуючу суму, яку вклав у створення свого нового альбому
GlavRed
2025-11-06T18:28:09Z
У Швеції через невідомі дрони призупинили роботу аеропорту: що відомо
InternetUA
2025-11-07T02:03:51Z
Акціонери Tesla схвалили премію для Маска у $1 трлн
ZN UA
2025-11-07T01:57:42Z
Волгоградський НПЗ призупинив роботу через атаку дронів – Reuters
ГЛАВКОМ NET
2025-11-07T01:48:34Z
Виплати при виході на пенсію: хто може отримати
Знай
2025-11-07T00:33:37Z
Внески від партнерів у межах PURL вже сягнули $2,82 мільярда - ОП
УкраинФорм
2025-11-06T23:24:04Z
У Швеції не виключають співфінансування угоди про продаж Україні Gripen
Европейская правда
2025-11-06T21:51:06Z
Удар акцизів по АЗС: як зміняться ціни на паливо і чи загрожує дефіцит
Хвиля
2025-11-06T20:30:31Z
Уряд скасував продовження пільг на імпорт електромобілів
360ua.news
2025-11-06T20:12:23Z
Дефіцит продуктів в Одеській області: до яких змін готуватися українцям
Политека
2025-11-06T20:00:18Z
Трамп вимагає виключити Південну Африку з G20
ZN UA
2025-11-07T02:09:02Z
Радбез ООН зняв санкції з президента Сирії Ахмеда аш-Шараа
УкраинФорм
2025-11-07T01:51:40Z
Bloomberg: Україна веде «позитивні» переговори зі США щодо ракет «Томагавк»
ГЛАВКОМ NET
2025-11-07T01:42:41Z
Показовий жест Трампа: ексочільник МЗС проаналізував візит постпреда США в НАТО до Києва
24tv
2025-11-07T01:39:22Z
РФ вербує іноземців на війну проти України в арабських країнах — розслідування
ZN UA
2025-11-07T01:36:29Z
Верховний суд США дозволив уряду позначати в паспортах тільки стать від народження
УкраинФорм
2025-11-07T01:09:53Z
Адміністрація Трампа анонсувала угоди з Boeing у Центральній Азії
ГЛАВКОМ NET
2025-11-07T01:06:13Z
Тривожна новина: чому зміна влади в Чехії важлива для України та до чого тут Орбан
24tv
2025-11-07T00:57:34Z
Генсек ООН на кліматичному саміті назвав «червону лінію» для людства
УкраинФорм
2025-11-07T00:57:19Z
ОГП оскаржить вирок, який виправдав окупанта у справі про мародерство на Київщині
УкраинФорм
2025-11-07T02:09:21Z
Росіяни вдарили по Запоріжжю дронами: постраждали багатоповерхівки та дитячий садок
Фокус
2025-11-07T01:30:01Z
У Сумах ворожий дрон поцілив по дорозі, пошкоджено авто
УкраинФорм
2025-11-07T00:24:59Z
Вбивство чиновника у Мексиці: стрільцем виявився 17-річний юнак
ГЛАВКОМ NET
2025-11-07T00:03:33Z
Внаслідок атаки росіян у Запоріжжі повилітали вікна в будинках і дитсадку – ОВА
Украинская правда
2025-11-06T23:51:10Z
Правоохоронці припинили стихійне блокування вулиці після того, як майже сотня мотоциклістів заповнила місто
Топ Жир
2025-11-06T23:42:29Z
"Людям забороняють виходити": у Дніпрі через атаку БПЛА зупинили потяг "Інтерсіті"
Фокус
2025-11-06T21:36:59Z
На Київщині п'яний чоловік «припаркувався» у магазині
ГЛАВКОМ NET
2025-11-06T21:30:31Z
Росіяни атакували дронами цивільні автівки на Харківщині, троє постраждалих
УкраинФорм
2025-11-06T20:57:16Z
Армійські корпуси Сухопутних військ розгортають систему «Імпульс»
InternetUA
2025-11-07T02:03:50Z
Термін запуску заводу з виробництва боєприпасів в Україні посунувся - глава Rheinmetall
УкраинФорм
2025-11-07T00:18:32Z
Критично важливі підприємства ОПК визначають за новими критеріями: Міноборони роз’яснило, що змінилося
УкраинФорм
2025-11-07T00:00:22Z
Армія Азербайджану переходить на стандарти НАТО – Алієв
Украинская правда
2025-11-06T23:51:07Z
Рейси до аеропорту Брюсселя скасован через спостереження дронів
ГЛАВКОМ NET
2025-11-06T23:45:26Z
Дрони, які не бояться РЕБ: в Армія+ запустили унікальний курс навчання
Хвиля
2025-11-06T23:30:40Z
Компенсація за оренду житла: що змінилось у програмі для ветеранів
Хвиля
2025-11-06T22:30:54Z
7 листопада: яке сьогодні свято, традиції та заборони
ГЛАВКОМ NET
2025-11-06T22:03:26Z
В Україні створять хаб оборонних інновацій спільно зі Швецією
Европейская правда
2025-11-06T21:57:22Z
Додаткова відпустка: чи можуть її продовжити у разі хвороби дитини
ZN UA
2025-11-06T23:24:37Z
Конкурент Neuralink залучив $200 мільйонів на розробку безопераційних мозкових імплантів
УкраинФорм
2025-11-06T17:00:30Z
Під час війни на цукровий діабет другого типу стали хворіти люди, молодші 45 років - лікарка
УкраинФорм
2025-11-06T16:42:35Z
В Україні відкрився міжнародний центр протезування
УкраинФорм
2025-11-06T16:42:33Z
Не хотів працювати вночі: медбрат вбив 10 пацієнтів і отримав довічне
Фокус
2025-11-06T16:00:38Z
В Україну надійшло майже 123 тисячі доз вакцини проти гепатиту B для дітей
УкраинФорм
2025-11-06T14:51:22Z
Учені пов’язали погіршення пам’яті із жиром на талії
TSN
2025-11-06T11:36:29Z
У Греції лікарі страйкуватимуть дві доби
Европейская правда
2025-11-06T08:09:49Z
Між поколіннями зростає дистанція, люди дедалі більше страждають від самотності – дослідження
ГЛАВКОМ NET
2025-11-06T02:00:37Z
Пентхаус за 30 мільйонів доларів від Pagani включає гіперкар, який неможливо придбати за гроші
Топ Жир
2025-11-07T01:57:33Z
Нові автосалони Ford створені, щоб ви забули про сам процес купівлі автомобіля
Топ Жир
2025-11-07T00:12:28Z
Найпопулярніший електричний пікап у США може припинити існування до кінця року
Топ Жир
2025-11-06T22:27:26Z
General Motors може приготувати ще один сюрприз із заднім приводом
Топ Жир
2025-11-06T21:42:00Z
Новий BMW i4 M60 прискорюється на півсекунди швидше за M3
Топ Жир
2025-11-06T20:57:15Z
Porsche Macan отримує новий двигун від Audi та кардинальні зміни
Топ Жир
2025-11-06T20:12:58Z
Трансмісія цього не прощає: які звички водіїв непомітно «вбивають» коробку
GlavRed
2025-11-06T19:27:24Z
Розкриті таємниці невдалої моделі Jaguar XJ
Топ Жир
2025-11-06T19:12:24Z
Toyota натякає на четверту модель GR для американського ринку
Топ Жир
2025-11-06T18:33:16Z
Тіктокер з Одещини сів на п’ять років за поширення відео бойової роботи ЗСУ
УкраинФорм
2025-11-07T01:39:41Z
На евакуацію погоджуються менш як третина одиноких маломобільних жителів Донеччини - ОВА
УкраинФорм
2025-11-07T00:48:16Z
Напруга на фронті зросла: Генштаб розповів про останні події
GlavRed
2025-11-07T00:27:42Z
Окупанти атакували Чугуїв: постраждали підприємство та навчальний заклад
ГЛАВКОМ NET
2025-11-07T00:18:55Z
Вибиті вікна в багатоповерхівках та дитсадку: росіяни атакували Запоріжжя
TSN
2025-11-07T00:18:50Z
Підрозділ ГУР показав шлях російського окупанта в полон — відео з його власного телефона
ZN UA
2025-11-06T23:15:41Z
"Не шкодує резерви": РФ намагається пришвидшитись на Покровському відтинку, — DeepState
Фокус
2025-11-06T23:15:18Z
Київ — повітряна тривога: загроза застосування балістики
TSN
2025-11-06T23:03:38Z
Війна, день 1352. Довічне ув'язнення для російського окупанта, атака на Волгоградський НПЗ
Football.ua
2025-11-06T23:00:40Z
Грошове дерево цвістиме цілий рік: секретна підгодівля для всіх рослин
GlavRed
2025-11-07T01:27:55Z
День ангела 7 листопада: кого та як вітати з іменинами
TSN
2025-11-06T22:36:50Z
Не в столиці і не у великому місті: де сховалася найдовша вулиця України
GlavRed
2025-11-06T22:27:26Z
Весною зацвітуть як ні в кого іншого: коли найкраще висаджувати тюльпани
24tv
2025-11-06T21:48:58Z
Сезон вже почався: печемо легкий пиріг з мандаринами, від смаку якого запаморочиться в голові
24tv
2025-11-06T21:39:26Z
Експерт з подорожей об'їздив 26 локацій і назвав ідеальне місце для відпочинку
24tv
2025-11-06T21:18:22Z
Замість Біг-Бена та Оксфорд-стріт: куди піти, щоб побачити справжній Лондон
24tv
2025-11-06T20:24:28Z
Чим почистити килим від бруду: копійчані методи, які виведуть будь-які плями
24tv
2025-11-06T20:15:35Z
Не лише Відень і Зальцбург: топ місця в Австрії, які варто побачити
Фокус
2025-11-06T20:12:06Z
Чому важливо вибирати чохли від перевірених брендів для вашого Samsung
GameWay
2025-11-07T13:01:00Z
Учені б'ють на сполох: сумний прогноз неминучого глобального потепління
GlavRed
2025-11-07T01:51:40Z
Для подолання наслідків екоциду Чорного моря потрібні нові природоохоронні акваторії - науковець
УкраинФорм
2025-11-07T01:33:50Z
Ретроградний Меркурій вдарить по чотирьох знаках зодіаку - кого чекають труднощі
GlavRed
2025-11-07T01:27:25Z
OpenAI перевищила мільйон комерційних користувачів
InternetUA
2025-11-07T00:33:42Z
Square Enix передасть контроль за якістю ігор штучному інтелекту
InternetUA
2025-11-06T23:10:23Z
Американські розробники представили новий автономний морський дрон Romulus
InternetUA
2025-11-06T22:03:05Z
Rockstar Games офіційно перенесла вихід Grand Theft Auto 6
24tv
2025-11-06T21:45:24Z
Розкрито реальний час роботи iPhone 17
InternetUA
2025-11-06T20:33:20Z
Асист Довбика та гегемонія данців. Чим запам'ятався четвертий раунд Ліги Європи?
ГЛАВКОМ NET
2025-11-07T01:15:40Z
Максимальний результат для України. Усі результати Ліги конференцій за 6 листопада
ГЛАВКОМ NET
2025-11-07T00:06:57Z
«Динамо» з розгромом здобуло першу перемогу в Лізі конференцій
ГЛАВКОМ NET
2025-11-06T23:27:44Z
Феєрія Динамо і божевільна кінцівка у Македонії — євровечір у Лізі Конференцій
Football.ua
2025-11-06T23:18:59Z
Ліга Європи УЄФА: "Рома" з асистом Довбика перемогла "Рейнджерс"
УкраинФорм
2025-11-06T23:09:28Z
Українці в єврокубках: Довбик зробив асист за "Рому", Романчук приніс перемогу румунам
ZN UA
2025-11-06T22:48:31Z
Ліга Європи: Рома і Астон Вілла беруть очки, ПАОК нищить суперника
Football.ua
2025-11-06T22:42:18Z
Джонатан Девід визнаний найкращим гравцем КОНКАКАФ сезону-2024/25
Football.ua
2025-11-06T22:30:11Z
Динамо у феєричному матчі з шістьма голами розгромило Зрінськи у Лізі конференцій
24tv
2025-11-06T22:03:10Z