
Chińskie grupy hakerskie wykorzystują luki w SharePoint?
Chińskie grupy cyberprzestępcze wspierane przez państwo, w tym Linen Typhoon, Violet Typhoon i Storm-2603, wykorzystują groźne luki typu zero-day w zabezpieczeniach programu SharePoint. Według najnowszego ostrzeżenia Microsoftu, celem ataków padło już ponad 100 organizacji na całym świecie.
Co się dzieje?
Microsoft opublikował pilne aktualizacje bezpieczeństwa dla serwerów SharePoint (edycje: 2016, 2019 oraz subskrypcyjna), reagując na dwie aktywnie wykorzystywane luki:
- CVE-2025-53771, umożliwiająca podszywanie się pod użytkowników (spoofing).
- CVE-2025-53770, pozwalająca na zdalne wykonanie kodu (RCE).
Są one powiązane z wcześniej opisanymi lukami CVE-2025-49706, a także CVE-2025-49704. Te podatności umożliwiają hakerom pełną kontrolę nad zainfekowanymi systemami, nawet po aktualizacji, jeśli atakujący wcześniej zdołali wdrożyć tzw. backdoor’y. Więcej o tym piszemy w TYM wpisie.
Kim są napastnicy?
Linen Typhoon to grupa aktywna od 2012 roku. Celuje w instytucje rządowe, edukacyjne i obronne. Znany z ataków na serwery Exchange.
Violet Typhoon, który w przeszłości atakował branżę zdrowia, oprogramowania i telekomunikacji. W maju opisywaliśmy, że rząd Republiki Czeskiej oficjalnie oskarżył tę grupę o przeprowadzenie ataku na niejawną sieć czeskiego Ministerstwa Spraw Zagranicznych.
Storm-2603, czyli nowa grupa z domniemanym powiązaniem z Chinami. Wcześniej wdrażała ransomware, teraz skupia się na wykorzystaniu luk w SharePoint.
Cyberprzestępcy zaczynają od rozpoznania celu i wysyłają specjalnie spreparowane zapytania do serwera. Następnie „podrzucają” tam złośliwe pliki, które pozwalają im utrzymać dostęp do systemu nawet po aktualizacji. Dzięki temu mogą ominąć zabezpieczenia i uzyskać pełną kontrolę nad atakowanym serwerem. Pierwsze takie działania Microsoft zarejestrował już 7 lipca 2025 roku.
Co zaleca Microsoft?
Microsoft wzywa administratorów IT do:
- Natychmiastowej instalacji udostępnionych aktualizacji zabezpieczeń.
- Uruchomienia AMSI (Antimalware Scan Interface) w trybie pełnym.
- Wdrożenia Microsoft Defender Antivirus lub innego oprogramowania ochronnego na wszystkich serwerach SharePoint.
Eksperci podkreślają, że nawet niewielkie opóźnienie w aktualizacjach może skutkować utratą poufnych danych lub dostępem hakerów do infrastruktury organizacji.
Jeśli chcesz poznać więcej naszych wpisów, znajdziesz je TUTAJ!