Storm-2603 и ToolShell: новая волна атак на SharePoint Server

Storm-2603 и ToolShell: новая волна атак на SharePoint Server

Исследовательская компания Check Point Research (CPR) провела глубокий анализ недавно выявленной хакерской группы под названием Storm-2603. Целью атаки этих злоумышленников стали уязвимости Microsoft SharePoint Server, в совокупности обозначенные как ToolShell. Этот киберпреступный коллектив использует сложный пользовательский фреймворк вредоносного ПО ak47c2, обеспечивающий управление операциями (C2) через HTTP- и DNS-клиенты.

Особенности и география атак Storm-2603

По данным CPR, группа Storm-2603 активизировалась в первой половине 2025 года, сосредотачивая усилия на организациях в Латинской Америке, а также в Азиатско-Тихоокеанском регионе. Методы, тактика и процедуры (TTP), которые применяет группа, демонстрируют сходство с уже известными программами-вымогателями. В частности, наблюдается использование стандартных инструментов, таких как PsExec и massscan.

Эксплойты ToolShell и связь с китайскими APT-группами

Основу эксплойтов ToolShell составляют несколько уязвимостей, обозначенных как:

  • CVE-2025-49704
  • CVE-2025-49706
  • CVE-2025-53770
  • CVE-2025-53771

Эти уязвимости ранее связывали с деятельностью известных китайских APT-групп, таких как Linen Typhoon (APT27) и Violet Typhoon (APT31). Microsoft со своей стороны указывает на связь Storm-2603 с программами-вымогателями LockBit Black и Warlock (известным также как x2anylock).

Многокомпонентный подход Storm-2603

Отличительной особенностью деятельности группы является одновременное развертывание нескольких семейств программ-вымогателей. Часто в этих атаках используется техника перехвата библиотек DLL (DLL hijacking). Анализ образцов вредоносных программ, полученных исследователями, позволил раскрыть инфраструктуру и схемы работы злоумышленников.

В частности, один из архивов RAR, загруженных на VirusTotal, содержал:

  • инструменты с открытым исходным кодом;
  • пользовательский бэкдор с именем dnsclient.exe, работающий через туннелирование DNS с использованием различных методов кодирования для связи с C2;
  • программу Antivirus Terminator, которая эксплуатирует легитимный драйвер для отключения антивирусных процессов, что увеличивает вероятность успешного выполнения вредоносного кода.

Тактика и стратегия атак

Storm-2603 используют как стандартные инструменты командной строки, так и собственные программные решения-вымогатели. При этом наблюдается тенденция к развертыванию нескольких разновидностей программ-вымогателей одновременно во время одной и той же атаки. Каждое из этих семейств имеет уникальные соглашения об именовании их уведомлений о выкупе, которые содержат инструкции и контактные данные для жертв.

Заключение: новая угроза в киберпространстве

Постоянный и детальный анализ CPR подтверждает, что Storm-2603 представляет собой новый вектор угроз в контексте киберпреступной деятельности, тесно связанной с китайскими группами APT. Это обстоятельство подчеркивает необходимость усиления бдительности и развития комплексных стратегий реагирования для эффективного противодействия сложным и быстро эволюционирующим угрозам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: