Kritikus SharePoint-botrány: A ToolShell mindenkire lecsap!

Kritikus SharePoint-botrány: A ToolShell mindenkire lecsap!
Néhány napja folyamatos támadások érik a kormányzati és a magánszektort világszerte egy súlyos sebezhetőség miatt, amely a rendkívül elterjedt Microsoft SharePoint szoftvert érinti. Már több száz szervezet kompromittálódott, beleértve kiemelt amerikai kormányzati hálózatokat is. A támadások mértéke és módszerei folyamatosan változnak, de az eddigi információk alapján máris világossá vált: egy újabb, ToolShell névre keresztelt sebezhetőség láncra ver megdöbbentően sok szervezetet.

Mi az a SharePoint, és miért ekkora ügy?

A SharePoint 2001 óta segíti a dokumentumok megosztását cégeken és intézményeken belül. Tavaly mintegy 400 ezer szervezet – köztük a Fortune 500 vállalatok 80 százaléka – használta aktívan, vagyis világszerte több millió felhasználót érint. Ennek ellenére biztonsági rést fedeztek fel, amely lehetővé teszi, hogy támadók mindenféle jogosultság nélkül, teljes távoli hozzáférést szerezzenek egy SharePoint szerverhez, és tetszőleges kódot futtassanak. Az eszköz veszélyességét jól mutatja a hivatalosan 9,8-as súlyossági értékelés (a legmagasabb 10-es skálán).

Kik támadnak, és hogyan működik a ToolShell?

A támadást három, a kínai kormányhoz köthető hackercsoport indította – köztük a régóta ismert Linen Typhoon (szellemi tulajdon megszerzése céljából) és a Violet Typhoon (klasszikus kémkedési célokkal). A harmadik csoport, a Storm-2603, korábban zsarolóvírusokhoz kötődött. Nem elhanyagolható tényező, hogy más országok vagy bűnszervezetek is hasznot húzhatnak a CVE-2025-53770 kódszámú hibából. Fontos megemlíteni, hogy a sérülékenység kizárólag a helyben telepített SharePoint rendszereket fenyegeti, a Microsoft 365 felhőalapú szolgáltatását nem.

A ToolShell név az eszközlánc egyik komponenséből, a ToolPane.aspx-ből ered. Itt a támadók autentikációs megkerülést alkalmaznak, amely lehetővé teszi az adatok manipulációját. Eredetileg két hibára, a CVE-2025-49706 és a CVE-2025-49704 sebezhetőségre adtak ki javítást idén tavasszal, de a hétvégén kiderült, hogy a frissítés hiányos volt, így a támadások tovább folytatódhattak.

Mit csinálnak a támadók, ha bejutottak?

A támadók először egy webshell-alapú hátsó ajtót telepítenek a rendszerre, majd ezen keresztül hozzáférnek a SharePoint szerver legérzékenyebb adataihoz. Így adminisztrátori jogosultságokat szerezhetnek – még akkor is, ha a rendszert többfaktoros hitelesítés vagy egyszeri bejelentkezés védi. A legjellemzőbb támadási módszer során POST kéréseket küldenek a ToolPane végpontra, ahol spinstall0.aspx vagy hasonló scriptet töltenek fel. Ez a script megszerzi a szerver titkosított MachineKey beállításait, majd továbbítja a dekódolt kulcsot a támadónak.

Ezután a támadók érzékeny adatokat szivárogtatnak ki, további hátsó ajtókat telepítenek, így hosszú távon megtarthatják hozzáférésüket.


Mit tehetsz, ha SharePoint rendszert üzemeltetsz?

A legfontosabb teendő, hogy azonnal telepítsd a Microsoft által szombaton kiadott frissítést. Azonban a javítás csak a kezdet: alaposan át kell vizsgálni a rendszer eseménynaplóját, gyanús aktivitás nyomai után kutatva, mivel a fertőzésnek alig van érzékelhető jele. A kompromittálódás indikátorait a Microsoft, az Eye Security, valamint több nemzetbiztonsági és informatikai cég honlapján is elérheted.

A ToolShell támadási hulláma újabb példája annak, mennyire valós veszélyt jelent a professzionális kiberbűnözés és a nemzetállami kémkedés bármely nagyobb szervezet számára.

2025, adminboss, arstechnica.com alapján


Legfrissebb posztok

Terjed Az MI-látszatjáték: a dolgozók színlelik a használatot

szerda 18:51

Terjed Az MI-látszatjáték: a dolgozók színlelik a használatot

🤔 Állásban vagy az Egyesült Államokban? Nos, akkor biztosan mindenki azt hiszi, hogy az MI a te legjobb haverod! Nagy eséllyel a főnököd is elvárja, hogy használj valamilyen mesterséges...

Az Apple új üvegdesignja: tényleg ez lenne a nagy újítás?

MA 23:50

Az Apple új üvegdesignja: tényleg ez lenne a nagy újítás?

Az Apple most bemutatott Liquid Glass dizájnja alig hoz érezhető változást a Mac-ek nagy kijelzőin. Egy közepesen izgalmas, inkább átdolgozott külső, mint valódi innováció; a frissítés után szinte...

iOS 26: Itt az Apple brutális új dobása, amivel mindenkit letarol!

MA 23:01

iOS 26: Itt az Apple brutális új dobása, amivel mindenkit letarol!

🚀 Az új iOS 26 mostantól mindenki számára elérhető, és számos vadonatúj funkcióval teszi még okosabbá az iPhone-t. A rendszer arculata teljesen megújult, a Folyékony Üveg (Liquid Glass) dizájn...

Funkciónyeréses kutatások: Halálos veszély vagy az emberiség jövője?

MA 22:51

Funkciónyeréses kutatások: Halálos veszély vagy az emberiség jövője?

⚠ A funkciónyeréses, vagyis gain-of-function vizsgálatok az utóbbi években kiemelt figyelmet kaptak, különösen a vírusokkal kapcsolatos aggodalmak miatt. Fontos kiemelni, hogy ezek a kísérletek messze nem csupán fertőző betegségek...

A ChromeOS forradalmi frissítése: többé nem rémálom a gépcsere!

MA 22:26

A ChromeOS forradalmi frissítése: többé nem rémálom a gépcsere!

🎉 Megjelent a legújabb ChromeOS-verzió, amely lehetővé teszi, hogy a Chromebookok között teljes asztali környezettel, ablakokkal, lapokkal és sütikkel együtt lehessen váltani – mindezt automatikusan, szinkronizáltan. Ez különösen hasznos...

Sokkolóan nagy csillagközi üstökös száguld át a Naprendszeren!

MA 22:01

Sokkolóan nagy csillagközi üstökös száguld át a Naprendszeren!

🚀 A Vera C. Rubin Obszervatórium friss, nagy felbontású felvételein feltűnt a valaha ismert legnagyobb csillagközi objektum: a 3I/ATLAS nevű üstökösmag mintegy 7 mérföld, vagyis 11,2 km széles. A...

Sokkoló Starlink-leállás: Két órára elnémult az internet világszerte

MA 21:51

Sokkoló Starlink-leállás: Két órára elnémult az internet világszerte

Világszerte több mint két órán át szünetelt a Starlink műholdas internetszolgáltatás csütörtökön, felhasználók milliói maradtak internet nélkül az Egyesült Államokban, Európában, az Egyesült Királyságban és Ázsiában. Az első...

A Google új MI-vel turbózza fel a keresőt – kell ez nekünk?

MA 21:01

A Google új MI-vel turbózza fel a keresőt – kell ez nekünk?

🔍 A Google vadonatúj MI-alapú keresőfunkciója, a Web Guide (Web Útmutató), teljesen átszabja a találati listákat. A Gemini nevű MI-modul dolgozza fel a kereséseket: nemcsak listázza a találatokat, hanem...

Az önmagát zabáló robot: a jövő gépeinek réme

MA 20:50

Az önmagát zabáló robot: a jövő gépeinek réme

A Columbia Egyetem mérnökei olyan prototípus robotot fejlesztettek ki, amely képes fejlődni, öngyógyítani és önmagát fejleszteni: más robotokat vagy a környezetéből szerzett anyagokat olvaszt be saját testébe. Ez...