Storm-2603 и ToolShell: новая волна атак на SharePoint Server

Исследовательская компания Check Point Research (CPR) провела глубокий анализ недавно выявленной хакерской группы под названием Storm-2603. Целью атаки этих злоумышленников стали уязвимости Microsoft SharePoint Server, в совокупности обозначенные как ToolShell. Этот киберпреступный коллектив использует сложный пользовательский фреймворк вредоносного ПО ak47c2, обеспечивающий управление операциями (C2) через HTTP- и DNS-клиенты.
Особенности и география атак Storm-2603
По данным CPR, группа Storm-2603 активизировалась в первой половине 2025 года, сосредотачивая усилия на организациях в Латинской Америке, а также в Азиатско-Тихоокеанском регионе. Методы, тактика и процедуры (TTP), которые применяет группа, демонстрируют сходство с уже известными программами-вымогателями. В частности, наблюдается использование стандартных инструментов, таких как PsExec и massscan.
Эксплойты ToolShell и связь с китайскими APT-группами
Основу эксплойтов ToolShell составляют несколько уязвимостей, обозначенных как:
- CVE-2025-49704
- CVE-2025-49706
- CVE-2025-53770
- CVE-2025-53771
Эти уязвимости ранее связывали с деятельностью известных китайских APT-групп, таких как Linen Typhoon (APT27) и Violet Typhoon (APT31). Microsoft со своей стороны указывает на связь Storm-2603 с программами-вымогателями LockBit Black и Warlock (известным также как x2anylock).
Многокомпонентный подход Storm-2603
Отличительной особенностью деятельности группы является одновременное развертывание нескольких семейств программ-вымогателей. Часто в этих атаках используется техника перехвата библиотек DLL (DLL hijacking). Анализ образцов вредоносных программ, полученных исследователями, позволил раскрыть инфраструктуру и схемы работы злоумышленников.
В частности, один из архивов RAR, загруженных на VirusTotal, содержал:
- инструменты с открытым исходным кодом;
- пользовательский бэкдор с именем dnsclient.exe, работающий через туннелирование DNS с использованием различных методов кодирования для связи с C2;
- программу Antivirus Terminator, которая эксплуатирует легитимный драйвер для отключения антивирусных процессов, что увеличивает вероятность успешного выполнения вредоносного кода.
Тактика и стратегия атак
Storm-2603 используют как стандартные инструменты командной строки, так и собственные программные решения-вымогатели. При этом наблюдается тенденция к развертыванию нескольких разновидностей программ-вымогателей одновременно во время одной и той же атаки. Каждое из этих семейств имеет уникальные соглашения об именовании их уведомлений о выкупе, которые содержат инструкции и контактные данные для жертв.
Заключение: новая угроза в киберпространстве
Постоянный и детальный анализ CPR подтверждает, что Storm-2603 представляет собой новый вектор угроз в контексте киберпреступной деятельности, тесно связанной с китайскими группами APT. Это обстоятельство подчеркивает необходимость усиления бдительности и развития комплексных стратегий реагирования для эффективного противодействия сложным и быстро эволюционирующим угрозам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



