简要概述:DART(微软检测与响应团队)调查并发布了一份勒索软件入侵报告,该报告指出,攻击者正积极针对面向互联网的本地部署 SharePoint 服务器发起攻击。在调查过程中,发现第二个威胁行为者同时在同一环境中活动,这表明这两次攻击活动存在重叠。
发生了什么
一个被确认为来自中国的威胁行为体“Storm-2603”自(至少)2025年年中以来一直将SharePoint服务器作为攻击目标。此次攻击利用了两个已知的漏洞:
- CVE-2025-49706:Microsoft Office SharePoint 身份验证存在缺陷,允许攻击者通过网络进行身份冒充
- CVE-2025-49704:Microsoft Office SharePoint 中的代码注入漏洞,允许攻击者通过网络执行代码
入侵成功后,Storm-2603 通过侦察活动寻找其他入侵途径,包括请求获取敏感配置文件。本案中涉及的文件包括 win.ini 和 web.config。
此次攻击分三个阶段进行:
1. 该组织利用拥有系统级权限的“迅猛龙”(Velociraptor)对环境进行勘测,故意将恶意活动与可信的管理行为混为一谈。
2. 随后通过多种渠道建立了远程访问:Cloudflare 隧道、Zoho Assist 以及通过 Visual Studio Code 配置的 SSH 连接。
3. 随后发生了权限提升,并创建了新的本地和域管理员账户以维持访问权限。
在调查过程中,DART发现了一个与Storm-2603无关的、同时活动的第二名威胁行为者。该行为者使用了两种与Storm-2603无关的技术。
- DLL 侧载,即将恶意代码植入合法的 Windows 系统文件中,使其在受信任进程的掩护下执行
- 定制后门;专为维持隐蔽访问而设计的工具,标准安全工具通常难以识别
这两种技术均旨在隐蔽行动,以掩盖第二名攻击者的存在。截至本文撰写之时,第二名攻击者尚未被确认身份。
哪怕只有一名攻击者入侵,后果也已相当严重。
然而,在同一受感染环境中,两个独立运作的威胁行为体则完全是另一个问题,这表明一旦漏洞被披露,多个威胁行为体就会争先恐后地利用它。Storm-2603 可能是第一个利用这两个 CVE 的组织,但绝非最后一个;而且可以肯定的是,今后也不会只有这一组织会这么做。
该报告并未证实这两名行为者之间存在关联或协调。但无论有意还是无意,他们都通过在同一环境中叠加两套恶意活动,相互掩盖了彼此的行踪。
哪些人会受到影响
根据微软的报告,此次入侵事件至少波及了两家组织。基于横向移动的取证证据,DART 识别并联系了第二家受害组织,经确认,该组织与第一家受害组织一样,均遭到了同一场勒索软件攻击。
目前尚未确认还有其他组织遭到入侵。
然而,任何运行本地部署 SharePoint 服务器的组织,如果尚未应用微软针对 CVE-2025-49706 和 CVE-2025-49704 发布的安全更新,仍将面临相同的攻击途径。
微软建议
DART 在其报告中建议采取一系列补救措施和安全策略,以应对 Storm-2603 所利用的全部攻击面。运行本地 SharePoint 服务器的组织应将以下内容作为基准。
- 及时为面向互联网的系统打补丁,优先处理关键基础设施
- 建立一个持续的流程,用于识别、评估和修复漏洞。验证更新是否已应用
- 将高权限身份视为主攻击面:实施严格的身份控制措施,并监控特权登录行为
- 实施条件访问和身份保护,以尽早检测异常身份验证活动
- 在整个环境中部署端点防护解决方案
- 将遥测数据集中存储(例如,存储在 SIEM 中),以支持调查、关联分析以及时间线重建
- 实施持续监控和长期日志保留,以发现恶意活动并支持全面调查
- 审核并批准所有正在使用的远程管理软件、隧道工具及开发工具。监控是否存在异常使用情况
- 制定预先定义的事件响应手册,定期进行测试,并确保各团队做好迅速采取行动的准备
- 确保能够迅速隔离已遭泄露的凭据、设备及访问路径,以限制横向移动
为何此次攻击难以被察觉
攻击者在入侵过程中有条不紊,他们清楚安全团队信赖哪些工具、哪些操作能伪装成正常的管理行为,以及如何更长时间地隐藏行踪。
滥用合法工具
攻击者故意使用了那些本身不会触发安全警报的软件。Velociraptor 是一款合法的取证工具;Cloudflare、Zoho Assist 和 Visual Studio Code 都是广泛使用的应用程序。如果杀毒引擎仅针对已知的恶意软件进行扫描,则没有明显理由将这些软件标记为可疑。
主动禁用Endpoint
该报告指出,攻击者加载了一个存在漏洞的驱动程序(NSecKrnl.sys),以此篡改内存并禁用终端防护措施。这意味着,在安全工具能够检测到后续活动之前,它们已被主动禁用。
特定迷彩
从微软在其官方报告中披露的活动来看,第二名攻击者将恶意代码隐藏在合法进程之中。这种木马技术使代码得以伪装,使其更难与正常的系统活动区分开来。
攻击方的优势
一次攻击并不能揭示数据泄露事件的全貌。因此,仅靠打补丁并继续前进,可能并不能彻底终结Storm-2603漏洞的利用。
两名攻击者通过两种不同的方式渗透到同一环境中,这意味着单层防御从一开始就不可能足够。这也意味着,目前根本无法准确估算还有多少其他系统已经遭到入侵,且内部存在攻击者正选择隐匿行踪。虽然打补丁可以修复被利用的漏洞,但这对可能已经潜伏在您的 SharePoint 库中的威胁却无济于事。
你能掌控的是确保内部数据尽可能难以被访问、转移和用于恶意目的。
从文件层面入手,借助MetaDefender Storage Security 构建安全体系。
