ΑρχικήSecuritySharepoint: Κινέζοι στοχεύουν οργανισμούς μέσω της ευπάθειας ToolShell

Sharepoint: Κινέζοι στοχεύουν οργανισμούς μέσω της ευπάθειας ToolShell

Κινέζοι hackers φέρεται να εκμεταλλεύτηκαν την ευπάθεια ToolShell (CVE-2025-53770) σε on-premises servers του Microsoft SharePoint για επιθέσεις σε κυβερνήσεις, πανεπιστήμια, τηλεπικοινωνιακούς παρόχους και χρηματοοικονομικούς οργανισμούς. Η αλυσίδα εκμετάλλευσης αναδύθηκε ως κρίσιμο zero-day στα μέσα Ιουλίου και προκάλεσε άμεσες ενημερώσεις ασφάλειας από τη Microsoft.

Sharepoint ToolShell

Τι είναι το ToolShell και γιατί είναι τόσο επικίνδυνο

Το ToolShell δεν είναι ένα απλό σφάλμα — είναι μια παράκαμψη για τα CVE-2025-49706 και CVE-2025-49704, δύο ελαττώματα που οι ερευνητές της Viettel Cyber ​​Security είχαν επιδείξει στον hacking διαγωνισμό Pwn2Own Berlin τον Μάιο. Οι ευπάθειες μπορούσαν να αξιοποιηθούν εξ αποστάσεως, χωρίς έλεγχο ταυτότητας, για εκτέλεση κώδικα και πλήρη πρόσβαση στο σύστημα αρχείων.

Δείτε επίσης: Χάκερ πωλούν το Monolock Ransomware σε φόρουμ του Dark Web

Ποιοι στόχοι χτυπήθηκαν και πώς προχώρησαν οι επιτιθέμενοι

Σύμφωνα με αναφορές της Symantec/Broadcom και άλλων ερευνητικών ομάδων ασφαλείας, οι επιθέσεις στόχευσαν οργανισμούς σε Μέση Ανατολή, Αφρική, Νότια Αμερική, ΗΠΑ και Ευρώπη — από τηλεπικοινωνιακούς παρόχους και κυβερνητικά τμήματα μέχρι πανεπιστήμια και χρηματοπιστωτικές εταιρείες. Συγκεκριμένα, οι στόχοι περιλαμβάνουν:

  • Έναν πάροχο τηλεπικοινωνιακών υπηρεσιών στη Μέση Ανατολή
  • Δύο κυβερνητικά τμήματα σε μια αφρικανική χώρα
  • Δύο κυβερνητικές υπηρεσίες στη Νότια Αμερική
  • Ένα πανεπιστήμιο στις Ηνωμένες Πολιτείες
  • Έναν κρατικό τεχνολογικό οργανισμό στην Αφρική
  • Ένα κυβερνητικό τμήμα της Μέσης Ανατολής
  • Μια ευρωπαϊκή χρηματοοικονομική εταιρεία
Sharepoint: Κινέζοι στοχεύουν οργανισμούς μέσω της ευπάθειας ToolShell

Οι επιτιθέμενοι άρχισαν με την εγκατάσταση webshells (21 Ιουλίου), προχώρησαν σε πλευρική φόρτωση (DLL sideloading) backdoors όπως το Zingdoor, και στη συνέχεια ανέπτυξαν trojans όπως ShadowPad, loaders (KrustyLoader) και τελικά το post-exploitation framework Sliver. Οι φορτώσεις έγιναν μερικές φορές μέσω νόμιμων εκτελέσιμων εφαρμογών (Trend Micro, BitDefender), δυσχεραίνοντας τον εντοπισμό.

Δείτε επίσης: Η PassiveNeuron APT χρησιμοποιεί τα Neursite και NeuralExecutor

Σύνδεση με κινεζικές ομάδες και λόγος ανησυχίας

Η Microsoft είχε δηλώσει προηγουμένως ότι το ToolShell είχε χρησιμοποιηθεί από τρεις κινεζικές ομάδες απειλών, τις Budworm/Linen Typhoon, Sheathminer/Violet Typhoon και το ransomware Storm-2603/Warlock.

Αναλυτές όπως η Recorded Future και Unit42 εντόπισαν, επίσης, διάφορα εργαλεία που συσχετίζονται με το κινεζικό οικοσύστημα απειλών. Οι επιθέσεις δεν ήταν μονοσήμαντες — δείχνουν οργάνωση, επαναχρησιμοποίηση εργαλείων και ταχύτητα στην αλυσίδα post-exploit, στοιχεία που αυξάνουν το ρίσκο μεγάλων διαρροών ή ransomware.

Τελικά στάδια επίθεσης: Από credential dumping έως κατάληψη domain

Μετά την πρόσβαση, οι επιτιθέμενοι πραγματοποίησαν credential dumping (ProcDump, Minidump, LsassDumper), εκμεταλλεύσεις τύπου PetitPotam για παραβίαση domain και χρησιμοποίησαν βοηθητικά εργαλεία όπως Certutil, Revsocks και GoGo Scanner για εξαγωγή δεδομένων και command-and-control.

Δείτε επίσης: Vidar 2.0: Νέα έκδοση, αυξημένος κίνδυνος για τους χρήστες

Sharepoint: Κινέζοι στοχεύουν οργανισμούς μέσω της ευπάθειας ToolShell

Τι να κάνουν οι διαχειριστές και οι οργανισμοί τώρα

Η άμεση οδηγία είναι ξεκάθαρη: εφαρμόστε τα patches της Microsoft αμέσως σε όλα τα υποστηριζόμενα on-prem SharePoint, κάντε rotate τα ASP.NET machine keys, ενεργοποιήστε endpoint detection/EDR και ψάξτε για indicators of compromise όπως webshells και ασυνήθιστο DLL sideloading. Οργανισμοί χωρίς on-prem SharePoint (π.χ. SharePoint Online) δεν επηρεάζονται — αλλά όσοι διατηρούν internet-exposed servers πρέπει να δράσουν άμεσα.

Γιατί το ToolShell πρέπει να μας προβληματίζει

Το ToolShell δείχνει πόσο γρήγορα οι επιτιθέμενοι μπορούν να αξιοποιήσουν συνδυασμό ευπαθειών — ακόμα και αυτών που παρουσιάστηκαν σε διαγωνισμούς όπως το Pwn2Own — και να μετατρέψουν έναν server σε ανεπτυγμένο μηχανισμό κατασκοπείας ή εκβιασμού. Η μάχη κατά τέτοιων αλυσίδων απαιτεί ταχύτητα στην ενημέρωση, συστηματικό threat-hunting και συνεργασία ανάμεσα σε προμηθευτές λογισμικού, κυβερνήσεις και ερευνητές ασφάλειας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS