Критическая цепочка эксплойтов ToolShell угрожает Microsoft SharePoint

Обнаружена новая цепочка эксплойтов «ToolShell» для критических уязвимостей Microsoft SharePoint
Экспертами в области кибербезопасности выявлена новая цепочка эксплойтов под названием «ToolShell», специально разработанная для эксплуатации уязвимостей — как ранее исправленных, так и уязвимостей нулевого дня — в Microsoft SharePoint. Данные уязвимости позволяют удаленно выполнять произвольный код, что ставит под угрозу безопасность миллионов корпоративных пользователей по всему миру.
Обзор уязвимостей и их серьезность
Цепочка эксплойтов объединяет следующие уязвимости:
- Ранее исправленные: CVE-2025-49704 и CVE-2025-49706;
- Уязвимости нулевого дня: CVE-2025-53770 и CVE-2025-53771.
Все они классифицированы как критические и затрагивают версии:
- Microsoft SharePoint Enterprise Server 2016;
- SharePoint Server 2019;
- SharePoint Server Subscription Edition.
Эти уязвимости позволяют удалённым злоумышленникам получить полный контроль над уязвимыми системами. В связи с этим Агентство по кибербезопасности и защите инфраструктуры (CISA) включило их в список известных эксплуатируемых уязвимостей.
Текущая ситуация с атаками
FortiGuard Labs активно мониторит атаку с использованием данной цепочки и сообщает о росте числа инцидентов, связанных с атаками на SharePoint Server. Среди методов атаки особенно выделяется использование файла spinstall0.aspx, который служит точкой входа для дальнейшей эксплуатации.
Методы и инструменты злоумышленников
Злоумышленники задействуют следующие технологии в ходе атак:
- Выполнение базовых системных команд через
CURLиPowerShellдля сбора информации о системе; - Использование сложной веб-оболочки на базе ASP.NET под названием «GhostWebShell», которая обеспечивает удаленное выполнение кода и стойкий доступ к серверу;
- Инструмент KeySiphon, расширяющий возможности злоумышленников за счет динамической загрузки сборки
System.Webи доступа к критическим конфигурациям.
Особенности GhostWebShell:
- Встраивается в ASP.NET страницу с помощью base64-кодирования;
- Для активации используется параметр
?cmd=, позволяющий выполнять произвольные системные команды; - Обходит стандартные проверки предварительной компиляции с помощью манипуляций с BuildManager и регистрации собственного
VirtualPathProvider; - Внедряет вредоносный код «из памяти» без задействования файловой системы, что затрудняет обнаружение.
Возможности KeySiphon:
- Динамическая загрузка критичных сборок во время выполнения;
- Доступ к ключам проверки и дешифрования конфигураций приложения;
- Подделка токенов аутентификации и манипуляции MAC-адресами ViewState;
- Расшифровка конфиденциальных данных в домене приложения.
Выводы и рекомендации
Появление ToolShell свидетельствует о растущей сложности и изощрённости атак на инфраструктуру Microsoft SharePoint. Использование уязвимостей нулевого дня вместе с ранее исправленными дефектами безопасности позволяет злоумышленникам почти безнаказанно проникать в корпоративные сети и сохранять длительный доступ к системам.
В связи с этим организации должны срочно:
- Обеспечить применение всех последних обновлений безопасности для SharePoint;
- Внимательно отслеживать рекомендации CISA и других профильных органов;
- Внедрить системы мониторинга и обнаружения аномалий, способных выявлять подобные сложные атакующие инструменты;
- Ограничить использование устаревших или неподдерживаемых версий SharePoint.
Лишь комплексный подход к безопасности позволит уменьшить риски и противостоять современным угрозам, подобным ToolShell.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



