Украли ключи SharePoint?

Критическая неисправленная уязвимость нулевого дня (CVE-2025-53770) в Microsoft SharePoint Server подвергает корпоративные сети массовым атакам. Уязвимость, оцененная в 9.8 баллов по шкале CVSS, позволяет удаленное выполнение кода через десериализацию непроверенных данных. Она затрагивает исключительно локальные серверы SharePoint, оставляя SharePoint Online в безопасности.
Украли ключи SharePoint?
Изображение носит иллюстративный характер

Microsoft подтвердила факт активной эксплуатации 19 июля 2025 года после обнаружения уязвимости экспертами Viettel Cyber Security через программу Trend Micro Zero Day Initiative (ZDI). Атаки носят «масштабный характер», затронув свыше 75 крупных корпораций и госорганов по всему миру, как заявила компания Eye Security.

CVE-2025-53770 является вариантом ранее исправленной уязвимости спуфинга CVE-2025-49706 (CVSS 6.3), патч для которой выпущен в июле 2025. Эксперты связывают текущую атаку с цепочкой ToolShell, объединявшей CVE-2025-49706 и уязвимость внедрения кода CVE-2025-49704 (CVSS 8.8). Microsoft пока не обновила статус этих CVE в своих рекомендациях.

В качестве временной защиты Microsoft настоятельно рекомендует включить интеграцию с Antimalware Scan Interface (AMSI) и развернуть Defender AV на всех серверах SharePoint. AMSI активирована по умолчанию в обновлениях SharePoint Server 2016/2019 за сентябрь 2023 и версии 23H2 Subscription Edition. Если включение невозможно, сервер необходимо отключить от интернета. Дополнительно советуют использовать Defender для Endpoint для блокировки постэксплуатационных действий.

Злоумышленники применяют PowerShell для доставки ASPX-полезной нагрузки, крадя критически важные MachineKey-конфигурации сервера — ValidationKey и DecryptionKey. «Это позволяет генерировать валидные __VIEWSTATE-пакеты, сохранять постоянный доступ и превращать любой аутентифицированный запрос к SharePoint в удаленное выполнение кода», — поясняют специалисты.

Питер Керкхофс, технический директор Eye Security, предупреждает: «Последствия будут огромными... Злоумышленники быстро перемещаются по сети благодаря удаленному выполнению кода. Мы продолжаем фиксировать массовые волны эксплуатации». Компания обнаружила вредоносные веб-шеллы на серверах почти 75 оповещенных организаций.

Microsoft готовит комплексное обновление для устранения уязвимости. The Hacker News ожидает дополнительных разъяснений от корпорации о статусе эксплуатации связанных CVE.


Новое на сайте

19209Как беспрецедентный бунт чернокожих женщин в суде Бостона разрушил планы рабовладельцев? 19208Как новые поколения троянов удаленного доступа захватывают системы ради кибершпионажа и... 19207Почему мировые киберпреступники захватили рекламные сети, и как Meta вместе с властями... 19206Как фальшивый пакет StripeApi.Net в NuGet Gallery незаметно похищал финансовые API-токены... 19205Зачем неизвестная группировка UAT-10027 внедряет бэкдор Dohdoor в системы образования и... 19204Ритуальный предсвадебный плач как форма протеста в традиционном Китае 19203Невидимая угроза в оперативной памяти: масштабная атака северокорейских хакеров на... 19202Как уязвимость нулевого дня в Cisco SD-WAN позволяет хакерам незаметно захватывать... 19201Как Google разрушил глобальную шпионскую сеть UNC2814, охватившую правительства 70 стран... 19200Как простое открытие репозитория в Claude Code позволяет хакерам получить полный контроль... 19199Зачем киберсиндикат SLH платит женщинам до 1000 долларов за один телефонный звонок в... 19198Устранение слепых зон SOC: переход к доказательной сортировке угроз для защиты бизнеса 19197Скрытые бэкдоры в цепочках поставок по: атаки через вредоносные пакеты NuGet и npm 19196Как абсолютная самоотдача, отказ от эго и физиологическое переосмысление тревоги помогают... 19195Отказ от стратегии гладиаторов как главный драйвер экспоненциального роста корпораций
Ссылка