Уязвимость в SharePoint дала китайским хакерам доступ к государственным системам

Обновление безопасности Microsoft, выпущенное в этом месяце, не смогло полностью устранить критическую уязвимость в серверном программном обеспечении SharePoint, что открыло путь к масштабной глобальной кампании кибершпионажа, сообщает Reuters.

Во вторник представитель Microsoft подтвердил, что первоначальное обновление, предназначенное для устранения уязвимости, обнаруженной на хакерском соревновании в мае, оказалось неэффективным. Однако компания уже выпустила дополнительные патчи, которые, по её словам, устраняют проблему.

Пока неизвестно, кто стоит за атакой, охватившей около 100 организаций в минувшие выходные. Ожидается, что масштабы вредоносной активности будут расти, поскольку к ней могут присоединиться и другие хакерские группировки.

Microsoft сообщила, что в атаках участвуют как минимум две китайские хакерские группы — Linen Typhoon и Violet Typhoon, а также третья, также базирующаяся в Китае.

Microsoft и Google (подразделение Alphabet) заявили, что за первой волной атак, вероятно, стоят хакеры, связанные с Китаем. Китай традиционно отрицает свою причастность к кибератакам.

В ответ на запрос Reuters китайское посольство в Вашингтоне заявило, что страна выступает против всех форм кибератак и осуждает «голословные обвинения».

Уязвимость была впервые обнаружена в мае на хакерском соревновании в Берлине, организованном компанией Trend Micro. Она предложила $100 000 за эксплойты нулевого дня — ранее неизвестные уязвимости — в ПО, таком как SharePoint.

Среди потенциальных жертв — Национальное управление ядерной безопасности США. По данным Bloomberg, данные агентства были скомпрометированы, хотя утечек секретной информации не зафиксировано.

Исследователь из контролируемой военными вьетнамской телеком-компании Viettel идентифицировал уязвимость, назвал её ToolShell и продемонстрировал эксплуатацию. Он получил $100 000 в рамках инициативы Trend Micro «Zero Day».

Trend Micro заявила, что именно разработчики программного обеспечения несут ответственность за своевременное устранение уязвимостей. «Патчи иногда не работают. Такое уже случалось с SharePoint», — говорится в заявлении.

8 июля Microsoft выпустила патч и классифицировала уязвимость как критическую. Однако уже через 10 дней компании зафиксировали волну вредоносной активности, нацеленной на те же серверы.

Британская компания Sophos сообщила в понедельник, что хакеры разработали эксплойты, обходящие патчи Microsoft.

По данным Shodan, хакеры могли потенциально скомпрометировать более 8000 серверов, включая инфраструктуру банков, медучреждений, промышленных предприятий и госучреждений США.

Фонд Shadowserver сообщил о 9000 потенциально уязвимых серверов, большинство из которых находятся в США и Германии.

Федеральное управление информационной безопасности Германии (BSI) заявило во вторник, что не обнаружило взломов в правительственных сетях, хотя некоторые серверы действительно были уязвимы к ToolShell.