通过数据二极管发送日志、警报和遥测数据

了解详情
我们利用人工智能进行网站翻译,虽然我们力求准确,但不一定总是 100%精确。感谢您的理解。

微软DART团队正在调查一起涉及两个不同威胁行为者的SharePoint安全事件

一次旨在隐蔽进行的多阶段入侵,以及每个 SharePoint 组织都应从中汲取的教训。
作者: 奥安娜·普雷多伊乌
分享此贴

简要概述:DART(微软检测与响应团队)调查并发布了一份勒索软件入侵报告,该报告指出,攻击者正积极针对面向互联网的本地部署 SharePoint 服务器发起攻击。在调查过程中,发现第二个威胁行为者同时在同一环境中活动,这表明这两次攻击活动存在重叠。

发生了什么

一个被确认为来自中国的威胁行为体“Storm-2603”自(至少)2025年年中以来一直将SharePoint服务器作为攻击目标。此次攻击利用了两个已知的漏洞:

  • CVE-2025-49706:Microsoft Office SharePoint 身份验证存在缺陷,允许攻击者通过网络进行身份冒充
  • CVE-2025-49704:Microsoft Office SharePoint 中的代码注入漏洞,允许攻击者通过网络执行代码

入侵成功后,Storm-2603 通过侦察活动寻找其他入侵途径,包括请求获取敏感配置文件。本案中涉及的文件包括 win.ini 和 web.config。

此次攻击分三个阶段进行:

1. 该组织利用拥有系统级权限的“迅猛龙”(Velociraptor)对环境进行勘测,故意将恶意活动与可信的管理行为混为一谈。

2. 随后通过多种渠道建立了远程访问:Cloudflare 隧道、Zoho Assist 以及通过 Visual Studio Code 配置的 SSH 连接。

3. 随后发生了权限提升,并创建了新的本地和域管理员账户以维持访问权限。

在调查过程中,DART发现了一个与Storm-2603无关的、同时活动的第二名威胁行为者。该行为者使用了两种与Storm-2603无关的技术。

  • DLL 侧载,即将恶意代码植入合法的 Windows 系统文件中,使其在受信任进程的掩护下执行
  • 定制后门;专为维持隐蔽访问而设计的工具,标准安全工具通常难以识别

这两种技术均旨在隐蔽行动,以掩盖第二名攻击者的存在。截至本文撰写之时,第二名攻击者尚未被确认身份。

哪怕只有一名攻击者入侵,后果也已相当严重。

然而,在同一受感染环境中,两个独立运作的威胁行为体则完全是另一个问题,这表明一旦漏洞被披露,多个威胁行为体就会争先恐后地利用它。Storm-2603 可能是第一个利用这两个 CVE 的组织,但绝非最后一个;而且可以肯定的是,今后也不会只有这一组织会这么做。

该报告并未证实这两名行为者之间存在关联或协调。但无论有意还是无意,他们都通过在同一环境中叠加两套恶意活动,相互掩盖了彼此的行踪。

哪些人会受到影响

根据微软的报告,此次入侵事件至少波及了两家组织。基于横向移动的取证证据,DART 识别并联系了第二家受害组织,经确认,该组织与第一家受害组织一样,均遭到了同一场勒索软件攻击。

目前尚未确认还有其他组织遭到入侵。

然而,任何运行本地部署 SharePoint 服务器的组织,如果尚未应用微软针对 CVE-2025-49706 和 CVE-2025-49704 发布的安全更新,仍将面临相同的攻击途径。

微软建议

DART 在其报告中建议采取一系列补救措施和安全策略,以应对 Storm-2603 所利用的全部攻击面。运行本地 SharePoint 服务器的组织应将以下内容作为基准。

  1. 及时为面向互联网的系统打补丁,优先处理关键基础设施
  2. 建立一个持续的流程,用于识别、评估和修复漏洞。验证更新是否已应用
  3. 将高权限身份视为主攻击面:实施严格的身份控制措施,并监控特权登录行为
  4. 实施条件访问和身份保护,以尽早检测异常身份验证活动
  5. 在整个环境中部署端点防护解决方案
  6. 将遥测数据集中存储(例如,存储在 SIEM 中),以支持调查、关联分析以及时间线重建
  7. 实施持续监控和长期日志保留,以发现恶意活动并支持全面调查
  8. 审核并批准所有正在使用的远程管理软件、隧道工具及开发工具。监控是否存在异常使用情况
  9. 制定预先定义的事件响应手册,定期进行测试,并确保各团队做好迅速采取行动的准备
  10. 确保能够迅速隔离已遭泄露的凭据、设备及访问路径,以限制横向移动

为何此次攻击难以被察觉

攻击者在入侵过程中有条不紊,他们清楚安全团队信赖哪些工具、哪些操作能伪装成正常的管理行为,以及如何更长时间地隐藏行踪。

滥用合法工具

攻击者故意使用了那些本身不会触发安全警报的软件。Velociraptor 是一款合法的取证工具;Cloudflare、Zoho Assist 和 Visual Studio Code 都是广泛使用的应用程序。如果杀毒引擎仅针对已知的恶意软件进行扫描,则没有明显理由将这些软件标记为可疑。

主动禁用Endpoint

该报告指出,攻击者加载了一个存在漏洞的驱动程序(NSecKrnl.sys),以此篡改内存并禁用终端防护措施。这意味着,在安全工具能够检测到后续活动之前,它们已被主动禁用。

特定迷彩

从微软在其官方报告中披露的活动来看,第二名攻击者将恶意代码隐藏在合法进程之中。这种木马技术使代码得以伪装,使其更难与正常的系统活动区分开来。

将保护功能嵌入 SharePoint 存储库

Storm-2603 攻击事件表明,补丁管理、身份控制和终端检测依然至关重要,但仅靠这些还远远不够。

组织应针对存储在 SharePoint 存储库中的内容,增加一层文件级安全防护。虽然文件安全工具无法替代补丁或端点防御,但它们依然必不可少;即使攻击突破了外围防线,其影响范围也无法波及数据本身。

借助 MetaDefender™Storage Security,保护您的 SharePoint 数据免受进一步攻击

组织所能控制的,是这种情况发生后其数据能得到多好的保护。

这就是MetaDefender™Storage Security解决方案的作用,它将文件安全引入 SharePoint 环境。

存储边界处的实时扫描

MetaDefender Storage Security 对 SharePoint 本地版进行实时处理。无论文件是由合法用户上传的,还是通过遭入侵的账户引入的,每份进入该环境的文件在被访问或共享之前都会经过检查。

静态和动态威胁检测

通过将Metascan™Multiscanning(30 多个反恶意软件引擎)与 Adaptive Sandbox 技术(基于仿真的动态分析),企业能够揭露单引擎检测可能遗漏的规避策略。

对于使用 SharePoint 的组织而言,这意味着文件携带的威胁(包括零日漏洞)会在进入系统时被识别出来,而不是事后才被发现。

通过 Deep CDR™ 技术实现文件净化

并非所有文件都能被检测引擎确认是安全的,因此MetaDefender Storage Security 层额外的安全防护。其Deep CDR™ 技术通过分解文件,在确保文件可用性及支持的工作流程不受影响的前提下,移除潜在的恶意内容。

数据丢失预防(DLP)

Proactive DLP™ 软件能够检测、屏蔽和匿名化机密信息,防止其在遭受攻击时泄露。即使威胁行为者能够长期窃取数据,存储层的 DLP 也能将数据泄露的影响控制在最小范围内。该层的作用并不取决于入侵行为本身是否已被检测到。

审计日志和按需扫描

MetaDefender Storage Security 所有扫描活动并为文件添加标签,从而保留有关哪些文件何时进入存储环境的记录。

在事件发生后的调查中,安全团队可以立即对整个 SharePoint 环境进行按需扫描,以发现任何静止状态下的恶意文件。这既有助于问题修复,也有助于事件响应所需的时间线重建。

攻击方的优势

一次攻击并不能揭示数据泄露事件的全貌。因此,仅靠打补丁并继续前进,可能并不能彻底终结Storm-2603漏洞的利用。

两名攻击者通过两种不同的方式渗透到同一环境中,这意味着单层防御从一开始就不可能足够。这也意味着,目前根本无法准确估算还有多少其他系统已经遭到入侵,且内部存在攻击者正选择隐匿行踪。虽然打补丁可以修复被利用的漏洞,但这对可能已经潜伏在您的 SharePoint 库中的威胁却无济于事。

你能掌控的是确保内部数据尽可能难以被访问、转移和用于恶意目的。

从文件层面入手,借助MetaDefender Storage Security 构建安全体系。

通过OPSWAT 了解最新信息!

立即注册,即可收到公司的最新动态、 故事、活动信息等。