Ssylka

Китайские хакеры Storm-2603 атакуют SharePoint: уже 400+ жертв?

Группировка Storm-2603, подозреваемая в связях с Китаем, массово атакует уязвимые локальные серверы SharePoint. Финансово мотивированные злоумышленники используют две критические уязвимости — CVE-2025-49706 (спуфинг) и CVE-2025-49704 (удаленное выполнение кода) — для внедрения вредоносного веб-шелла spinstall0.aspx. Microsoft подтверждает крупномасштабную эксплуатацию этих брешей.
Китайские хакеры Storm-2603 атакуют SharePoint: уже 400+ жертв?
Изображение носит иллюстративный характер

Атака начинается с использования процесса w3wp.exe для выполнения команд через SharePoint. Злоумышленники немедленно проводят разведку, запуская команды типа whoami для оценки уровня привилегий. Затем с помощью cmd.exe и пакетных скриптов они углубляются в корпоративную сеть.

Ключевой этап — обход защиты. Storm-2603 злоупотребляет процессом services.exe, отключая Microsoft Defender через прямое редактирование реестра Windows. Для обеспечения устойчивого доступа применяются множественные методы: сохранение веб-шелла spinstall0.aspx, создание заданий планировщика и модификация компонентов IIS (Internet Information Services) для запуска подозрительных.NET-сборок.

Следующий шаг — кража учетных данных. Атакующие развертывают Mimikatz, атакуя память процесса LSASS (Local Security Authority Subsystem Service). Для перемещения по сети используются PsExec и инструменты Impacket toolkit. Финал — модификация объектов групповой политики (GPO) и массовое распространение вымогателя Warlock.

Microsoft подтверждает: не менее 400 организаций уже стали жертвами. В атаках также замешаны другие китайские группы — Linen Typhoon (APT27) и Violet Typhoon (APT31). Китай решительно отвергает обвинения. Официальный представитель МИД КНР Го Цзякун заявил: «Кибербезопасность — общая проблема всех стран, решать ее нужно совместно через диалог. Китай законно противодействует хакерским атакам и выступает против клеветы под предлогом киберугроз».

Для защиты Microsoft настоятельно рекомендует немедленно обновить SharePoint, сгенерировать machine keys и перезапустить IIS на всех серверах командой iisreset.exe. Если AMSI недоступен, обновление ключей и перезапуск IIS должны следовать после установки патча. Разработка плана реагирования на инциденты обязательна.


Новое на сайте

18791Почему на склоне холма в Линкольншире был зарыт уникальный клад англосаксонского золота? 18790Почему «снежная каша» в недрах титана может оказаться лучшим местом для жизни, чем... 18789Почему истинное понимание сложных когнитивных функций мозга требует выхода науки за... 18788Шерстяная одежда жертв Везувия оживила споры о дате гибели Помпей 18787Способна ли контекстная киберразведка превратить работу SOC из реагирования на инциденты... 18786Тысячи пользователей Firefox стали жертвами скрытой вредоносной кампании GhostPoster 18785Древние пчелы использовали кости мертвых грызунов для создания многоуровневых гнезд 18784Как устроен обнаруженный учеными навигационный «тумблер» в мозгу и поможет ли он в... 18783Что скрывали под водой руины солнечного храма фараона ниусера и обнаруженный там... 18782Что рассказала астрономам самая далекая сверхновая GRB 250314A? 18781Как злоумышленники захватывают облака AWS для майнинга всего за 10 минут? 18780Космическая бабочка региона Idaeus Fossae как доказательство водного прошлого Марса 18779Феноменальный взлет стартапа Mercor до оценки в 10 миллиардов долларов за счет... 18778Внедрение защиты данных и конфиденциальности непосредственно в процесс написания... 18777Критический обход аутентификации SAML SSO в устройствах Fortinet FortiGate под активной...