透過資料二極體傳送日誌、警示與遙測資料

了解詳情
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

微軟 DART 正在調查一起涉及兩名不同威脅行為者的 SharePoint 資料外洩事件

一場專為隱蔽性設計的多階段入侵事件,以及每個 SharePoint 組織應從中汲取的教訓。
作者: 奧安娜·普雷多伊烏
分享此文章

簡要摘要:DART(微軟偵測與應對團隊)針對一則勒索軟體入侵事件進行調查並發布報告,該事件主動鎖定對外連網的本地端 SharePoint 伺服器。在調查過程中,發現第二個威脅行為者同時在相同環境中活動,這顯示兩起攻擊行動存在重疊之處。

發生了什麼事

被確認為以中國為基地的「Storm-2603」威脅行為者,自(至少)2025 年年中以來便一直將 SharePoint 伺服器作為攻擊目標。此次攻擊利用了兩個已知的漏洞:

  • CVE-2025-49706:Microsoft Office SharePoint 的身份驗證機制存在缺陷,使攻擊者得以透過網路進行身分偽造
  • CVE-2025-49704:Microsoft Office SharePoint 中的程式碼注入漏洞,使攻擊者得以透過網路執行程式碼

入侵成功後,Storm-2603 透過偵察活動尋找其他入侵途徑,包括索取敏感的配置檔案。在此案例中,涉及的檔案為 win.ini 和 web.config。

此次攻擊分三個階段進行:

1. 該組織利用具備系統級權限的Velociraptor來偵測環境,並刻意將惡意活動與可信賴的管理行為混為一談。

2. 隨後透過多種管道建立了遠端存取:Cloudflare 隧道、Zoho Assist,以及透過 Visual Studio Code 設定的 SSH 連線。

3. 隨後發生了權限提升,並建立了新的本機及網域管理員帳戶以維持存取權限。

在 DART 進行調查的過程中,他們發現了另一名與此案無關、並行運作的威脅行為者。該行為者使用了兩種與 Storm-2603 無關的技術。

  • DLL 側載,即將惡意程式碼植入合法的 Windows 系統檔案中,使其能在受信任的程序掩護下執行
  • 客製化後門;專為維持隱蔽存取而設計的工具,標準資安工具通常難以偵測到

這兩種技術均旨在隱蔽行動,以掩蓋第二名攻擊者的存在。截至本文撰寫時,第二名攻擊者尚未被確認身分。

只要有一名攻擊者成功入侵,就已經夠糟糕了。

然而,在同一個已遭入侵的環境中,有兩個組織各自獨立行動,這則是完全不同的問題,這表明一旦漏洞被披露,多個威脅行為者便會爭相加以利用。Storm-2603 或許是第一個利用這兩個 CVE 的組織,但他們絕非最後一個;而且可以說,未來他們也絕不會是唯一一個這麼做的組織。

該報告並未證實這兩名行為者之間存在關聯或進行協調。但無論是有意或無意,他們透過在同一環境中疊加兩組惡意活動,彼此掩蓋了彼此的行蹤。

哪些人會受到影響

根據微軟的報告,此次入侵事件至少影響了兩家組織。基於橫向移動的數位鑑識證據,DART 成功識別並聯繫了第二家受害者,並確認該組織與第一家受害者同樣遭到了同一波勒索軟體攻擊。

目前尚未有其他組織被證實遭到入侵。

然而,任何運行本地部署 SharePoint 伺服器的組織,若尚未套用微軟針對 CVE-2025-49706 和 CVE-2025-49704 所發布的安全更新,仍會面臨相同的攻擊途徑。

微軟建議

DART 在其報告中建議了一系列補救措施與資安政策,以全面應對 Storm-2603 所利用的攻擊面。運行本地端 SharePoint 伺服器的組織應將以下內容視為基本準則。

  1. 請立即為對外連網的系統安裝修補程式,並優先處理關鍵基礎設施
  2. 建立一套持續的流程,用以識別、評估及修復漏洞。確認已套用更新
  3. 將高權限身分視為主要攻擊面:實施嚴格的身分管控措施,並監控具特權的登入行為
  4. 實施條件式存取與身分保護,以及早偵測異常的認證活動
  5. 在整個環境中部署端點防護解決方案
  6. 將遙測資料集中儲存(例如,儲存於 SIEM 中),以支援調查、關聯分析及時間軸重建
  7. 實施持續監控與長期日誌保留,以偵測惡意活動並進行全面調查
  8. 審核並核准所有正在使用的遠端管理軟體、隧道工具及開發人員工具。監控是否出現異常使用情況
  9. 制定預先定義的事件應變手冊,定期進行測試,並確保各團隊能迅速採取行動
  10. 確保能迅速隔離遭洩露的憑證、裝置及存取路徑,以限制橫向移動

為何這起攻擊難以被偵測到

攻擊者在入侵過程中行事有條不紊,他們清楚安全團隊信賴哪些工具、哪些流程能偽裝成正常的行政行為,以及如何更長時間地隱匿行蹤。

濫用合法工具

攻擊者刻意選用那些本身不會觸發安全警報的軟體。Velociraptor 是一款合法的鑑識工具;Cloudflare、Zoho Assist 和 Visual Studio Code 都是廣泛使用的應用程式。若由防毒引擎掃描已知的惡意軟體,則沒有明顯理由將這些程式標記為可疑。

主動停用Endpoint 功能

該報告指出,攻擊者載入了一個存在漏洞的驅動程式(NSecKrnl.sys),用以篡改記憶體並停用端點防護機制。這意味著,在安全工具來得及偵測後續活動之前,這些工具已被主動停用。

特定迷彩

根據微軟官方報告所揭露的活動顯示,第二名攻擊者將惡意程式碼隱藏在合法程序之中。這種「特洛伊木馬」技術使程式碼得以偽裝,使其更難與正常的系統活動區分開來。

將保護機制整合至 SharePoint 儲存庫中

Storm-2603 攻擊事件顯示,修補程式、身分識別管控及端點偵測依然至關重要,但僅靠這些措施仍不足以應對威脅。

組織應針對儲存於 SharePoint 儲存庫中的內容,增設一層檔案層級的安全防護。雖然檔案安全工具無法取代修補程式或端點防禦機制,但它們仍是不可或缺的;即使攻擊成功突破外圍防線,其影響範圍也不會波及資料本身。

透過 MetaDefender™Storage Security,保護您的 SharePoint 資料免受進一步攻擊

組織所能掌控的,是當這種情況發生後,其資料能獲得多好的保護。

這正是MetaDefender™Storage Security解決方案所扮演的角色,它將檔案安全帶入 SharePoint 環境中。

儲存區邊界的即時掃描

MetaDefender Storage Security 針對 SharePoint 本地部署版本的即時處理。無論檔案是由合法使用者上傳,還是透過遭入侵的帳戶引入,凡進入該環境的檔案,在被存取或分享之前,都會先經過檢查。

靜態與動態威脅偵測

透過將Metascan™Multiscanning(30 多種反惡意軟體引擎)與 Adaptive Sandbox 技術(基於模擬的動態分析),企業便能揭露單一偵測引擎可能忽略的規避策略。

對於使用 SharePoint 的組織而言,這意味著透過檔案傳播的威脅(包括零日漏洞)會在入侵點被偵測到,而非事後才被發現。

透過 Deep CDR™ 技術進行檔案淨化

並非所有檔案都能被檢測引擎確認為乾淨,因此MetaDefender Storage Security 額外的安全防護。其Deep CDR™ 技術會對檔案進行拆解分析,在不會影響檔案可用性或其所支援的工作流程的前提下,移除潛在的惡意內容。

資料外洩防護(DLP)

Proactive DLP™ 軟體能偵測、遮蔽及匿名化機密資訊,防止其在遭受攻擊時外洩。即使威脅行為者成功建立通道並能逐步竊取資料,儲存層的 DLP 仍能將資料外洩的影響降至最低。此層級的防護機制並不取決於入侵行為本身是否已被偵測到。

稽核追蹤與隨需掃描

MetaDefender Storage Security 所有掃描活動並為檔案加上標籤,藉此保留哪些檔案何時進入儲存環境的紀錄。

在事件後調查中,資安團隊可針對整個 SharePoint 環境立即執行按需掃描,以找出任何靜態儲存的惡意檔案。此舉既有助於問題修復,也能支援事件應變所需的事件時間軸重建工作。

攻擊方的優勢

單一攻擊並不能完整揭示資料外洩事件的全貌。因此,僅是修補漏洞並繼續前進,可能並不能徹底終結 Storm-2603 的攻擊行為。

在同一個環境中,兩名攻擊者透過兩種不同的方式滲透進來,這意味著單層防禦從一開始就不可能足夠。這也意味著,目前根本無法估算還有多少其他系統已經遭到入侵,且有攻擊者潛伏其中並選擇隱匿行蹤。修補程式雖然能修補被利用的漏洞,但對於可能已經潛伏在您的 SharePoint 資料庫中的威脅,卻無能為力。

您所能掌控的,就是確保內部資料盡可能難以被存取、移轉及用作攻擊工具。

從MetaDefender Storage Security 的檔案層級著手Storage Security 以此為基礎逐步擴展。

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。