Kritikus SharePoint-botrány: A ToolShell mindenkire lecsap!

Kritikus SharePoint-botrány: A ToolShell mindenkire lecsap!
Néhány napja folyamatos támadások érik a kormányzati és a magánszektort világszerte egy súlyos sebezhetőség miatt, amely a rendkívül elterjedt Microsoft SharePoint szoftvert érinti. Már több száz szervezet kompromittálódott, beleértve kiemelt amerikai kormányzati hálózatokat is. A támadások mértéke és módszerei folyamatosan változnak, de az eddigi információk alapján máris világossá vált: egy újabb, ToolShell névre keresztelt sebezhetőség láncra ver megdöbbentően sok szervezetet.

Mi az a SharePoint, és miért ekkora ügy?

A SharePoint 2001 óta segíti a dokumentumok megosztását cégeken és intézményeken belül. Tavaly mintegy 400 ezer szervezet – köztük a Fortune 500 vállalatok 80 százaléka – használta aktívan, vagyis világszerte több millió felhasználót érint. Ennek ellenére biztonsági rést fedeztek fel, amely lehetővé teszi, hogy támadók mindenféle jogosultság nélkül, teljes távoli hozzáférést szerezzenek egy SharePoint szerverhez, és tetszőleges kódot futtassanak. Az eszköz veszélyességét jól mutatja a hivatalosan 9,8-as súlyossági értékelés (a legmagasabb 10-es skálán).

Kik támadnak, és hogyan működik a ToolShell?

A támadást három, a kínai kormányhoz köthető hackercsoport indította – köztük a régóta ismert Linen Typhoon (szellemi tulajdon megszerzése céljából) és a Violet Typhoon (klasszikus kémkedési célokkal). A harmadik csoport, a Storm-2603, korábban zsarolóvírusokhoz kötődött. Nem elhanyagolható tényező, hogy más országok vagy bűnszervezetek is hasznot húzhatnak a CVE-2025-53770 kódszámú hibából. Fontos megemlíteni, hogy a sérülékenység kizárólag a helyben telepített SharePoint rendszereket fenyegeti, a Microsoft 365 felhőalapú szolgáltatását nem.

A ToolShell név az eszközlánc egyik komponenséből, a ToolPane.aspx-ből ered. Itt a támadók autentikációs megkerülést alkalmaznak, amely lehetővé teszi az adatok manipulációját. Eredetileg két hibára, a CVE-2025-49706 és a CVE-2025-49704 sebezhetőségre adtak ki javítást idén tavasszal, de a hétvégén kiderült, hogy a frissítés hiányos volt, így a támadások tovább folytatódhattak.

Mit csinálnak a támadók, ha bejutottak?

A támadók először egy webshell-alapú hátsó ajtót telepítenek a rendszerre, majd ezen keresztül hozzáférnek a SharePoint szerver legérzékenyebb adataihoz. Így adminisztrátori jogosultságokat szerezhetnek – még akkor is, ha a rendszert többfaktoros hitelesítés vagy egyszeri bejelentkezés védi. A legjellemzőbb támadási módszer során POST kéréseket küldenek a ToolPane végpontra, ahol spinstall0.aspx vagy hasonló scriptet töltenek fel. Ez a script megszerzi a szerver titkosított MachineKey beállításait, majd továbbítja a dekódolt kulcsot a támadónak.

Ezután a támadók érzékeny adatokat szivárogtatnak ki, további hátsó ajtókat telepítenek, így hosszú távon megtarthatják hozzáférésüket.


Mit tehetsz, ha SharePoint rendszert üzemeltetsz?

A legfontosabb teendő, hogy azonnal telepítsd a Microsoft által szombaton kiadott frissítést. Azonban a javítás csak a kezdet: alaposan át kell vizsgálni a rendszer eseménynaplóját, gyanús aktivitás nyomai után kutatva, mivel a fertőzésnek alig van érzékelhető jele. A kompromittálódás indikátorait a Microsoft, az Eye Security, valamint több nemzetbiztonsági és informatikai cég honlapján is elérheted.

A ToolShell támadási hulláma újabb példája annak, mennyire valós veszélyt jelent a professzionális kiberbűnözés és a nemzetállami kémkedés bármely nagyobb szervezet számára.

2025, adminboss, arstechnica.com alapján


Legfrissebb posztok

Terjed Az MI-látszatjáték: a dolgozók színlelik a használatot

szerda 18:51

Terjed Az MI-látszatjáték: a dolgozók színlelik a használatot

🤔 Állásban vagy az Egyesült Államokban? Nos, akkor biztosan mindenki azt hiszi, hogy az MI a te legjobb haverod! Nagy eséllyel a főnököd is elvárja, hogy használj valamilyen mesterséges...

Lebuktak a fosszilis óriások: Jogi csapda zárul a szennyezőkön!

MA 12:51

Lebuktak a fosszilis óriások: Jogi csapda zárul a szennyezőkön!

A világ legmagasabb bíróságának történelmi jelentőségű döntése fordulópontot jelenthet a fosszilis energiát használó vállalatok működése szempontjából. Az ENSZ Nemzetközi Bírósága első ízben nyilvánított véleményt a klímaváltozás jogi kérdéseiről,...

Az új Google Web Guide: Rendrakás kereséskor MI-vel

MA 12:25

Az új Google Web Guide: Rendrakás kereséskor MI-vel

Nem hagyható figyelmen kívül, hogy a Google most már nemcsak MI-áttekintések (AI Overviews) és MI-mód (AI Mode) néven szervez információt, hanem hamarosan bemutatja a Web Guide-ot is, amely...

A kvantumfizika teljesen átírhatja a titkosítást

MA 12:01

A kvantumfizika teljesen átírhatja a titkosítást

🔑 A modern titkosítás szinte minden formája egy közös elvre épül: bizonyos matematikai problémák annyira nehezek, hogy megfejtésük ma szinte lehetetlen. Ezek a nehéz problémák – például a nagy...

Az égbolt szórja ránk más csillagok köveit?

MA 11:51

Az égbolt szórja ránk más csillagok köveit?

Évezredek óta figyeljük a hullócsillagokat, és próbáljuk megfejteni, honnan is származnak ezek a fénylő égi vándorok. Az utóbbi évek felfedezései alapján azonban egyre valószínűbb, hogy nemcsak a Naprendszer...

Az új GPT-5: Erősebb, okosabb, furcsább MI érkezik

MA 11:25

Az új GPT-5: Erősebb, okosabb, furcsább MI érkezik

Nagy izgalom övezi az OpenAI új fejlesztését: a GPT-5 már augusztusban, vagyis 2024 augusztusában is megérkezhet. Sam Altman, az OpenAI vezérigazgatója már korábban ígéretet tett arra, hogy minden...

Az SLS rakéta jövője: olcsóbb felső fokozat lehet a megoldás?

MA 11:01

Az SLS rakéta jövője: olcsóbb felső fokozat lehet a megoldás?

Az amerikai Kongresszus egyértelműen ellenzi, hogy a Trump-kormány leállítsa a NASA Space Launch System (SLS) nevű hatalmas rakétáját, amellyel az űrhivatal ismét űrhajósokat küldene a Holdra. Jelenleg mindkét...

Elon Musk és a Tesla: robotaxi-csalafintaság Kaliforniában?

MA 10:53

Elon Musk és a Tesla: robotaxi-csalafintaság Kaliforniában?

🚗 Elon Musk legutóbbi negyedéves eredménybeszámolóján bejelentette, hogy a Tesla robotaxi szolgáltatását szeretné kiterjeszteni a San Francisco-öböl térségére, valamint más amerikai piacokra is. Fontos kiemelni, hogy a kaliforniai hatóságok...

Az egész bolygó egy időre leállt a Starlink hibája miatt

MA 10:26

Az egész bolygó egy időre leállt a Starlink hibája miatt

Elon Musk műholdas internetszolgáltatása, a Starlink komoly globális kimaradást szenvedett el, ezrek maradtak internet nélkül világszerte. A problémák szerda este nyolc óra körül kezdődtek, amikor több bejelentés érkezett...