Kritikus SharePoint-botrány: A ToolShell mindenkire lecsap!

Kritikus SharePoint-botrány: A ToolShell mindenkire lecsap!
Néhány napja folyamatos támadások érik a kormányzati és a magánszektort világszerte egy súlyos sebezhetőség miatt, amely a rendkívül elterjedt Microsoft SharePoint szoftvert érinti. Már több száz szervezet kompromittálódott, beleértve kiemelt amerikai kormányzati hálózatokat is. A támadások mértéke és módszerei folyamatosan változnak, de az eddigi információk alapján máris világossá vált: egy újabb, ToolShell névre keresztelt sebezhetőség láncra ver megdöbbentően sok szervezetet.

Mi az a SharePoint, és miért ekkora ügy?

A SharePoint 2001 óta segíti a dokumentumok megosztását cégeken és intézményeken belül. Tavaly mintegy 400 ezer szervezet – köztük a Fortune 500 vállalatok 80 százaléka – használta aktívan, vagyis világszerte több millió felhasználót érint. Ennek ellenére biztonsági rést fedeztek fel, amely lehetővé teszi, hogy támadók mindenféle jogosultság nélkül, teljes távoli hozzáférést szerezzenek egy SharePoint szerverhez, és tetszőleges kódot futtassanak. Az eszköz veszélyességét jól mutatja a hivatalosan 9,8-as súlyossági értékelés (a legmagasabb 10-es skálán).

Kik támadnak, és hogyan működik a ToolShell?

A támadást három, a kínai kormányhoz köthető hackercsoport indította – köztük a régóta ismert Linen Typhoon (szellemi tulajdon megszerzése céljából) és a Violet Typhoon (klasszikus kémkedési célokkal). A harmadik csoport, a Storm-2603, korábban zsarolóvírusokhoz kötődött. Nem elhanyagolható tényező, hogy más országok vagy bűnszervezetek is hasznot húzhatnak a CVE-2025-53770 kódszámú hibából. Fontos megemlíteni, hogy a sérülékenység kizárólag a helyben telepített SharePoint rendszereket fenyegeti, a Microsoft 365 felhőalapú szolgáltatását nem.

A ToolShell név az eszközlánc egyik komponenséből, a ToolPane.aspx-ből ered. Itt a támadók autentikációs megkerülést alkalmaznak, amely lehetővé teszi az adatok manipulációját. Eredetileg két hibára, a CVE-2025-49706 és a CVE-2025-49704 sebezhetőségre adtak ki javítást idén tavasszal, de a hétvégén kiderült, hogy a frissítés hiányos volt, így a támadások tovább folytatódhattak.

Mit csinálnak a támadók, ha bejutottak?

A támadók először egy webshell-alapú hátsó ajtót telepítenek a rendszerre, majd ezen keresztül hozzáférnek a SharePoint szerver legérzékenyebb adataihoz. Így adminisztrátori jogosultságokat szerezhetnek – még akkor is, ha a rendszert többfaktoros hitelesítés vagy egyszeri bejelentkezés védi. A legjellemzőbb támadási módszer során POST kéréseket küldenek a ToolPane végpontra, ahol spinstall0.aspx vagy hasonló scriptet töltenek fel. Ez a script megszerzi a szerver titkosított MachineKey beállításait, majd továbbítja a dekódolt kulcsot a támadónak.

Ezután a támadók érzékeny adatokat szivárogtatnak ki, további hátsó ajtókat telepítenek, így hosszú távon megtarthatják hozzáférésüket.


Mit tehetsz, ha SharePoint rendszert üzemeltetsz?

A legfontosabb teendő, hogy azonnal telepítsd a Microsoft által szombaton kiadott frissítést. Azonban a javítás csak a kezdet: alaposan át kell vizsgálni a rendszer eseménynaplóját, gyanús aktivitás nyomai után kutatva, mivel a fertőzésnek alig van érzékelhető jele. A kompromittálódás indikátorait a Microsoft, az Eye Security, valamint több nemzetbiztonsági és informatikai cég honlapján is elérheted.

A ToolShell támadási hulláma újabb példája annak, mennyire valós veszélyt jelent a professzionális kiberbűnözés és a nemzetállami kémkedés bármely nagyobb szervezet számára.

2025, adminboss, arstechnica.com alapján

Legfrissebb posztok

MA 06:57

A sydney-i egyetem ellopott adatainak hihetetlen útja

A Sydney-i Egyetem (University of Sydney) kénytelen több ezer jelenlegi és korábbi dolgozót, illetve hallgatót értesíteni, miután hackerek régi személyes adatokat szereztek meg egy online kódtárból...

MA 06:50

A mesterséges intelligencia beköltözött a Chrome-ba: itt a Claude-bővítmény

A Claude nevű MI mostantól minden fizetős felhasználó számára elérhető a Chrome böngészőben is...

MA 06:44

A Google új húzása: fizess minden nem Play-es telepítésért!

💸 A Google mostantól kemény árat szab meg azoknak a fejlesztőknek, akik szeretnék elkerülni a Play Áruház hivatalos fizetési útvonalát, és más módon telepítenék alkalmazásaikat...

MA 06:37

A fehérjeszintézis új korszakát nyitja az élet kapuőre

A Zürichi Műszaki Egyetem kutatóinak legfrissebb eredményei megmutatják, miként irányítja egy molekuláris komplex a fehérjék termelését, valamint feldolgozását a sejtjeinkben...

MA 06:23

Az Apple Watch megmentheti az ausztrálokat a sztróktól

Az ausztrál Apple Watch-felhasználók hamarosan figyelmeztetést kaphatnak magas vérnyomás esetén, miután az egészségügyi hatóság, a TGA engedélyezte az okosóra hipertóniára figyelmeztető értesítő funkcióját...

MA 06:15

A kéretlen évösszegzés: itt a LinkedIn Wrapped

Először a Spotify indította el a Wrapped-őrületet, majd sorban érkeztek a Snapchat, a YouTube és az Uber Eats összegzései...

MA 06:08

A mesterséges intelligencia pillangóhatása: apró hiba, óriási baj

Ahogy az MI egyre több szervezeti funkciót összeköt, nő az esélye annak, hogy egyetlen apró hiba lavinaszerűen végigsöpör mindenen...

MA 06:06

Történelmi események a mai napon (December 20.)

Izgalmas nap a történelemben: Rómában új császár lép színre, a johanniták Rodoszról Máltára költöznek, Jamestown felé útnak indulnak az első tartós angol telepesek, és Makaó visszakerül Kínához...

MA 06:01

Az UniCredit digitális értékpapírral tör be a kriptopiacra

Az UniCredit bejelentette, hogy kibocsátotta első tokenizált, strukturált kötvényét magánbefektetők számára – mindössze egy héttel azután, hogy állami partnerével, a Cassa Depositi e Prestiti-vel közösen kibocsátotta első tokenizált minikötvényét...

péntek 20:49

Az MI veszélyes biztonsági vihart kavart a felhőben

⚡ Az MI villámgyors elterjedése fenekestül felforgatja a felhőalapú biztonságot. Egy friss jelentés szerint egyre több cég használ MI-alkalmazásokat, szemmel láthatóan gyorsabban, mint ahogy az informatikai vezetők képesek biztonságosan követni...

péntek 20:17

Az interneten 25 ezernél több sebezhető FortiCloud-eszköz vár támadókra

Több mint 25 ezer Fortinet-eszközt találtak online bekapcsolt FortiCloud SSO-val, amelyek súlyos hitelesítési hibának vannak kitéve...

péntek 20:01

Az Apple mostantól saját maga hajtja be pénzét a fejlesztőkön

Az Apple új fejlesztői szerződése felkavarja az állóvizet: a vállalat mostantól engedélyt kapott arra, hogy különböző díjakat vagy jutalékokat – például az alkalmazáson belüli vásárlások jutalékait – akár automatikusan levonjon a fejlesztők bevételeiből...

péntek 19:50

A kínai „szuperinternet” felforgathatja a globális digitális erőviszonyokat

A kínai hatóságok hivatalosan is elindították a China Environment for Network Innovation (CENI) nevű kísérleti hálózatot, amely hatalmas ugrást hozhat a globális hálózati kutatásokban...

péntek 19:35

Az MI turbózza a kibervédelmet: összefog a Criminal IP és Palo Alto

🛠 Az átfogó fenyegetéselemzés és az automatizált incidenskezelés mostantól egyesül a Palo Alto Networks Cortex XSOAR és a Criminal IP együttműködésének köszönhetően...

péntek 19:18

Az Optus tűzfalfrissítése halálos árat követelt Ausztráliában

⚠ Szeptember 18-án az Optus, Ausztrália egyik vezető távközlési cége 14 órán keresztül képtelen volt számos ügyfele segélyhívását eljuttatni a 000-számra, amely az USA-ban a 911-nek, Európában pedig a 112-esnek felel meg...

péntek 19:02

A nyugati futóáramlás szeszélyei forgatják fel éghajlatunkat

Az utóbbi években egyre szélsőségesebb lett az időjárás világszerte: a közepes szélességi körökön, különösen érzékeny térségekben mind gyakoribb az aszályok és árvizek gyors váltakozása...

péntek 18:33

Az önzetlenség tényleg fiatalít: évekkel fiatalabb lehet az agy

💪 Segíteni másokon hetente néhány órán át nemcsak jó érzés, hanem úgy tűnik, évekkel lassíthatja az agy öregedését...

péntek 18:17

Az UEFI-hiba alaplapok millióit veszélyezteti

Számos ASUS, Gigabyte, MSI és ASRock alaplap UEFI firmware-je új, kritikus biztonsági hibával küzd, amely lehetővé teszi a támadók számára, hogy fizikai hozzáféréssel, még a gép indulása előtt, megtámadják a rendszert...

péntek 17:49

Az amerikaiak kezébe kerül a TikTok irányítása

A TikTok megegyezett abban, hogy jelentős tulajdonrészt enged át amerikai befektetőknek amerikai üzletágában, véget vetve ezzel egy évek óta húzódó vitának, amelyben a kormányzat rendszeresen szorgalmazta a platform szétválasztását...