Критическая цепочка эксплойтов ToolShell угрожает Microsoft SharePoint

Критическая цепочка эксплойтов ToolShell угрожает Microsoft SharePoint

Обнаружена новая цепочка эксплойтов «ToolShell» для критических уязвимостей Microsoft SharePoint

Экспертами в области кибербезопасности выявлена новая цепочка эксплойтов под названием «ToolShell», специально разработанная для эксплуатации уязвимостей — как ранее исправленных, так и уязвимостей нулевого дня — в Microsoft SharePoint. Данные уязвимости позволяют удаленно выполнять произвольный код, что ставит под угрозу безопасность миллионов корпоративных пользователей по всему миру.

Обзор уязвимостей и их серьезность

Цепочка эксплойтов объединяет следующие уязвимости:

  • Ранее исправленные: CVE-2025-49704 и CVE-2025-49706;
  • Уязвимости нулевого дня: CVE-2025-53770 и CVE-2025-53771.

Все они классифицированы как критические и затрагивают версии:

  • Microsoft SharePoint Enterprise Server 2016;
  • SharePoint Server 2019;
  • SharePoint Server Subscription Edition.

Эти уязвимости позволяют удалённым злоумышленникам получить полный контроль над уязвимыми системами. В связи с этим Агентство по кибербезопасности и защите инфраструктуры (CISA) включило их в список известных эксплуатируемых уязвимостей.

Текущая ситуация с атаками

FortiGuard Labs активно мониторит атаку с использованием данной цепочки и сообщает о росте числа инцидентов, связанных с атаками на SharePoint Server. Среди методов атаки особенно выделяется использование файла spinstall0.aspx, который служит точкой входа для дальнейшей эксплуатации.

Методы и инструменты злоумышленников

Злоумышленники задействуют следующие технологии в ходе атак:

  • Выполнение базовых системных команд через CURL и PowerShell для сбора информации о системе;
  • Использование сложной веб-оболочки на базе ASP.NET под названием «GhostWebShell», которая обеспечивает удаленное выполнение кода и стойкий доступ к серверу;
  • Инструмент KeySiphon, расширяющий возможности злоумышленников за счет динамической загрузки сборки System.Web и доступа к критическим конфигурациям.

Особенности GhostWebShell:

  • Встраивается в ASP.NET страницу с помощью base64-кодирования;
  • Для активации используется параметр ?cmd=, позволяющий выполнять произвольные системные команды;
  • Обходит стандартные проверки предварительной компиляции с помощью манипуляций с BuildManager и регистрации собственного VirtualPathProvider;
  • Внедряет вредоносный код «из памяти» без задействования файловой системы, что затрудняет обнаружение.

Возможности KeySiphon:

  • Динамическая загрузка критичных сборок во время выполнения;
  • Доступ к ключам проверки и дешифрования конфигураций приложения;
  • Подделка токенов аутентификации и манипуляции MAC-адресами ViewState;
  • Расшифровка конфиденциальных данных в домене приложения.

Выводы и рекомендации

Появление ToolShell свидетельствует о растущей сложности и изощрённости атак на инфраструктуру Microsoft SharePoint. Использование уязвимостей нулевого дня вместе с ранее исправленными дефектами безопасности позволяет злоумышленникам почти безнаказанно проникать в корпоративные сети и сохранять длительный доступ к системам.

В связи с этим организации должны срочно:

  • Обеспечить применение всех последних обновлений безопасности для SharePoint;
  • Внимательно отслеживать рекомендации CISA и других профильных органов;
  • Внедрить системы мониторинга и обнаружения аномалий, способных выявлять подобные сложные атакующие инструменты;
  • Ограничить использование устаревших или неподдерживаемых версий SharePoint.

Лишь комплексный подход к безопасности позволит уменьшить риски и противостоять современным угрозам, подобным ToolShell.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: