發生了什麼事
被確認為以中國為基地的「Storm-2603」威脅行為者,自(至少)2025 年年中以來便一直將 SharePoint 伺服器作為攻擊目標。此次攻擊利用了兩個已知的漏洞:
- CVE-2025-49706:Microsoft Office SharePoint 的身份驗證機制存在缺陷,使攻擊者得以透過網路進行身分偽造
- CVE-2025-49704:Microsoft Office SharePoint 中的程式碼注入漏洞,使攻擊者得以透過網路執行程式碼
入侵成功後,Storm-2603 透過偵察活動尋找其他入侵途徑,包括索取敏感的配置檔案。在此案例中,涉及的檔案為 win.ini 和 web.config。
此次攻擊分三個階段進行:
1. 該組織利用具備系統級權限的Velociraptor來偵測環境,並刻意將惡意活動與可信賴的管理行為混為一談。
2. 隨後透過多種管道建立了遠端存取:Cloudflare 隧道、Zoho Assist,以及透過 Visual Studio Code 設定的 SSH 連線。
3. 隨後發生了權限提升,並建立了新的本機及網域管理員帳戶以維持存取權限。
在 DART 進行調查的過程中,他們發現了另一名與此案無關、並行運作的威脅行為者。該行為者使用了兩種與 Storm-2603 無關的技術。
- DLL 側載,即將惡意程式碼植入合法的 Windows 系統檔案中,使其能在受信任的程序掩護下執行
- 客製化後門;專為維持隱蔽存取而設計的工具,標準資安工具通常難以偵測到
這兩種技術均旨在隱蔽行動,以掩蓋第二名攻擊者的存在。截至本文撰寫時,第二名攻擊者尚未被確認身分。
只要有一名攻擊者成功入侵,就已經夠糟糕了。
然而,在同一個已遭入侵的環境中,有兩個組織各自獨立行動,這則是完全不同的問題,這表明一旦漏洞被披露,多個威脅行為者便會爭相加以利用。Storm-2603 或許是第一個利用這兩個 CVE 的組織,但他們絕非最後一個;而且可以說,未來他們也絕不會是唯一一個這麼做的組織。
該報告並未證實這兩名行為者之間存在關聯或進行協調。但無論是有意或無意,他們透過在同一環境中疊加兩組惡意活動,彼此掩蓋了彼此的行蹤。
哪些人會受到影響
根據微軟的報告,此次入侵事件至少影響了兩家組織。基於橫向移動的數位鑑識證據,DART 成功識別並聯繫了第二家受害者,並確認該組織與第一家受害者同樣遭到了同一波勒索軟體攻擊。
目前尚未有其他組織被證實遭到入侵。
然而,任何運行本地部署 SharePoint 伺服器的組織,若尚未套用微軟針對 CVE-2025-49706 和 CVE-2025-49704 所發布的安全更新,仍會面臨相同的攻擊途徑。
微軟建議
DART 在其報告中建議了一系列補救措施與資安政策,以全面應對 Storm-2603 所利用的攻擊面。運行本地端 SharePoint 伺服器的組織應將以下內容視為基本準則。
- 請立即為對外連網的系統安裝修補程式,並優先處理關鍵基礎設施
- 建立一套持續的流程,用以識別、評估及修復漏洞。確認已套用更新
- 將高權限身分視為主要攻擊面:實施嚴格的身分管控措施,並監控具特權的登入行為
- 實施條件式存取與身分保護,以及早偵測異常的認證活動
- 在整個環境中部署端點防護解決方案
- 將遙測資料集中儲存(例如,儲存於 SIEM 中),以支援調查、關聯分析及時間軸重建
- 實施持續監控與長期日誌保留,以偵測惡意活動並進行全面調查
- 審核並核准所有正在使用的遠端管理軟體、隧道工具及開發人員工具。監控是否出現異常使用情況
- 制定預先定義的事件應變手冊,定期進行測試,並確保各團隊能迅速採取行動
- 確保能迅速隔離遭洩露的憑證、裝置及存取路徑,以限制橫向移動
為何這起攻擊難以被偵測到
攻擊者在入侵過程中行事有條不紊,他們清楚安全團隊信賴哪些工具、哪些流程能偽裝成正常的行政行為,以及如何更長時間地隱匿行蹤。
濫用合法工具
攻擊者刻意選用那些本身不會觸發安全警報的軟體。Velociraptor 是一款合法的鑑識工具;Cloudflare、Zoho Assist 和 Visual Studio Code 都是廣泛使用的應用程式。若由防毒引擎掃描已知的惡意軟體,則沒有明顯理由將這些程式標記為可疑。
主動停用Endpoint 功能
該報告指出,攻擊者載入了一個存在漏洞的驅動程式(NSecKrnl.sys),用以篡改記憶體並停用端點防護機制。這意味著,在安全工具來得及偵測後續活動之前,這些工具已被主動停用。
特定迷彩
根據微軟官方報告所揭露的活動顯示,第二名攻擊者將惡意程式碼隱藏在合法程序之中。這種「特洛伊木馬」技術使程式碼得以偽裝,使其更難與正常的系統活動區分開來。
攻擊方的優勢
單一攻擊並不能完整揭示資料外洩事件的全貌。因此,僅是修補漏洞並繼續前進,可能並不能徹底終結 Storm-2603 的攻擊行為。
在同一個環境中,兩名攻擊者透過兩種不同的方式滲透進來,這意味著單層防禦從一開始就不可能足夠。這也意味著,目前根本無法估算還有多少其他系統已經遭到入侵,且有攻擊者潛伏其中並選擇隱匿行蹤。修補程式雖然能修補被利用的漏洞,但對於可能已經潛伏在您的 SharePoint 資料庫中的威脅,卻無能為力。
您所能掌控的,就是確保內部資料盡可能難以被存取、移轉及用作攻擊工具。
從MetaDefender Storage Security 的檔案層級著手Storage Security 以此為基礎逐步擴展。
