根据一份新报告,黑客正在使用未打补丁的本地 SharePoint 服务器作为勒索软件攻击、凭据盗窃、远程访问和自定义后门的入口点。微软事件响应报告.
该案件涉及 Storm-2603,这是 Microsoft 与针对暴露的 SharePoint 环境的勒索软件活动相关的威胁行为者。调查人员还发现了第二个不相关的攻击者同时在同一环境中进行操作的证据。
这使得事件的调查变得更加困难。一名攻击者使用了已知的勒索软件策略,而另一名攻击者则使用了 DLL 侧面加载和自定义后门。微软表示,防御者只有在将身份、端点和云遥测关联起来后才能看到全貌。
微软表示,Storm-2603 自 2025 年中期以来一直利用公开披露的缺陷(包括 CVE-2025-49706 和 CVE-2025-49704)来攻击本地 SharePoint 服务器。一个单独的微软威胁情报警告表示这些漏洞仅影响本地 SharePoint 服务器,而 Microsoft 365 中的 SharePoint Online 不受影响。
更广泛的 SharePoint 漏洞利用浪潮还涉及 CVE-2025-53770 和 CVE-2025-53771,微软将其描述为与早期的 SharePoint 漏洞相关。这些缺陷成为针对面向互联网的 SharePoint 系统的 ToolShell 漏洞利用链的一部分。
Unit 42 的 SharePoint 分析还警告说,政府、教育、医疗保健和大型企业环境中的自托管 SharePoint 部署在漏洞利用浪潮中面临直接风险。
| 问题 | 攻击者做了什么 | 为什么这很重要 |
|---|---|---|
| SharePoint利用 | 有针对性的公开本地 SharePoint 服务器 | 为攻击者在企业网络中提供了初步立足点 |
| 远程访问 | 使用的工具,例如 Cloudflare 隧道、Zoho Assist 和 VS Code 远程 SSH | 创建了多种保持联系的方式 |
| 权限提升 | 创建本地和域管理员帐户 | 帮助攻击者在进入后保持控制 |
| 防御规避 | 已加载 NSecKrnl.sys 以进行“自带易受攻击的驱动程序”活动 | 允许篡改内存和安全工具 |
| 第二攻击者 | 使用 DLL 侧载和自定义后门 | 在同一环境中添加了另一个入侵流 |
微软发现两名攻击者同时进行
调查并未遵循简单的勒索软件模式。 Storm-2603 部署了 Velociraptor,这是一种合法的取证和监控工具,具有系统权限来绘制环境图和收集数据。
然后该小组添加了几个命令和控制路径。其中包括用于外部流量的 Cloudflare 隧道、用于远程管理的 Zoho Assist 以及用于另一个访问通道的 Visual Studio Code Remote SSH。
与此同时,微软发现了与 Storm-2603 不匹配的活动。第二个攻击者使用恶意 DLL 旁加载,删除 srvcli.dll 等未签名文件,并创建包含 Active Directory 数据库文件 NTDS.dit 的 NTDS.zip 存档。
- Storm-2603 活动包括远程访问工具、流氓管理员帐户、BYOVD 活动和勒索软件执行。
- 第二个演员展示了单独的间谍技术,包括 DLL 侧面加载和自定义后门。
- NTDS.dit 盗窃造成了重大的凭据风险,因为它可能会暴露 Active Directory 密码数据。
- WinRM 横向移动帮助攻击者使用合法的 Windows 管理功能在系统之间移动。
CVE-2025-11371 需要谨慎处理
微软的案例还提到了对 win.ini 和 web.config 等文件的请求,这表明可能存在本地文件包含探测。该报告的攻击流引用了 CVE-2025-11371,但防御者不应将该 CVE 视为 SharePoint 补丁问题。
这CVE-2025-11371 的 NVD 条目表示该缺陷影响 Gladinet CentreStack 和 TrioFox 的默认安装和配置。 NVD 将其描述为未经身份验证的本地文件包含缺陷,可能会暴露系统文件。
这种区别对于安全团队来说很重要。 SharePoint 管理员仍然需要修补和强化 SharePoint,但同时运行 CentreStack 或 TrioFox 的组织需要单独审查这些系统,特别是如果它们面向互联网。
| 漏洞或工件 | 确认的背景 | 防守动作 |
|---|---|---|
| CVE-2025-49704 | SharePoint远程代码执行漏洞 | 应用 Microsoft SharePoint 安全更新 |
| CVE-2025-49706 | 攻击中使用的 SharePoint 欺骗漏洞 | 修补支持的 SharePoint Server 版本 |
| CVE-2025-53770 | 本地 SharePoint 远程代码执行问题 | 遵循 Microsoft 缓解措施和补丁指南 |
| CVE-2025-11371 | Gladinet CentreStack 和 TrioFox 本地文件包含缺陷 | 单独检查受影响的文件共享系统 |
| NSecKrnl.sys | 用于 BYOVD 活动的易受攻击的驱动程序 | 阻止易受攻击的驱动程序并监控内核级篡改 |
| NTDS.zip | 包含被盗 Active Directory 数据库数据的存档 | 假设凭证暴露并轮换受影响的秘密 |
攻击者并不依赖一种访问方法。微软的案例展示了现代勒索软件事件通常如何结合合法的管理工具、自定义恶意软件、暴露的服务器、凭证盗窃和安静的持久性。
Storm-2603 使用 Velociraptor 和远程管理通道来保持访问。它还创建了管理员帐户并加载了易受攻击的驱动程序以禁用端点保护。这些操作使攻击者有更多时间在勒索软件执行之前准备环境。
第二个演员增加了更多的噪音和风险。通过窃取 NTDS.dit 并使用自定义后门,即使勒索软件恢复恢复了加密系统,攻击者也可能暴露长期身份基础设施。
组织现在应该做什么
仍在本地运行 SharePoint 的组织应确认每个受支持的 SharePoint Server 实例都具有最新的安全更新。这Microsoft SharePoint 指南还建议启用 AMSI、使用 Microsoft Defender 防病毒或等效保护、轮换 SharePoint ASP.NET 计算机密钥、重新启动 IIS 以及部署终结点检测工具。
安全团队还应检查环境中是否存在任何受影响的文件共享系统。这CVE-2025-11371 通报应与 SharePoint 修补分开审查,因为它适用于 CenterStack 和 TrioFox。
更广泛的教训微软DART案例勒索软件可能只显示入侵的一部分。防御者需要足够的遥测来发现端点、身份、服务器、云服务和远程访问工具之间的重叠活动。
- 立即修补面向互联网的 SharePoint 服务器。
- 应用更新后轮换 SharePoint ASP.NET 计算机密钥。
- 密钥轮换和修补后重新启动 IIS。
- 审核本地和域管理员帐户是否发生意外更改。
- 查找 Cloudflare 隧道、Zoho Assist、VS Code 远程 SSH 以及其他未经批准的远程工具。
- 寻找可疑的 DLL 旁加载,包括异常的 ulib.dll 和 srvcli.dll 活动。
- 调查任何 NTDS.dit 访问或 NTDS.zip 存档创建。
- 使用单元 42 ToolShell 覆盖范围将较旧的 SharePoint 漏洞利用活动与当前日志进行比较。
未打补丁的面向公众的服务器仍然是进入企业网络的最快途径之一。在这种情况下,更大的风险来自访问后发生的事情:凭据被盗、隐藏的后门、远程访问工具以及多个攻击者同时操作。
FAQ
SharePoint 勒索软件攻击发生了什么?
Microsoft 调查了 Storm-2603 针对本地 SharePoint 服务器并部署勒索软件相关活动的入侵。调查人员还发现了第二个不相关的攻击者,该攻击者在同一环境中使用 DLL 侧载和自定义后门。
SharePoint Online 用户是否受到影响?
微软表示,其 2025 年利用警告中讨论的 SharePoint 漏洞仅影响本地 SharePoint 服务器。 Microsoft 365 中的 SharePoint Online 不受这些 SharePoint 服务器漏洞的影响。
Storm-2603是什么?
Storm-2603 是 Microsoft 追踪的威胁参与者。 Microsoft 已将该组织与利用本地 SharePoint 漏洞和勒索软件部署联系起来,包括涉及 Warlock 和 LockBit 勒索软件的活动。
CVE-2025-11371 是 SharePoint 漏洞吗?
否。CVE-2025-11371 被 NVD 列为 Gladinet CentreStack 和 TrioFox 本地文件包含漏洞。尽管 Microsoft 的案例报告引用了所调查的入侵中的相关探测活动,但应将其与 SharePoint 修补程序分开进行审查。
组织如何降低这些攻击的风险?
组织应修补本地 SharePoint 服务器、启用 AMSI 和端点保护、轮换 SharePoint ASP.NET 计算机密钥、重新启动 IIS、审核管理员帐户、监视远程访问工具,并调查 NTDS.dit 访问或 DLL 旁加载的任何迹象。
