Киберпреступники активно используют уязвимости в SharePoint Server

Следующая новость

Компания ESET – лидер в области информационной безопасности – сообщает об атаках, связанных с недавно обнаруженными «0-дневными» уязвимостями ToolShell в SharePoint Server. Использование этих уязвимостей позволяет злоумышленникам получать доступ к ограниченным системам и осуществлять кражу конфиденциальной информации. Атаки направлены на локальные серверы Microsoft SharePoint, в частности под управлением SharePoint Subscription Edition, SharePoint 2019 или SharePoint 2016.

В состав ToolShell входит уязвимость удаленного выполнения кода (CVE-2025-53770) и уязвимость замены сервера (CVE-2025-53771). Начиная с 17 июля, ToolShell широко используется разными злоумышленниками – от обычных киберпреступников до целых APT-групп. Поскольку SharePoint интегрирован с другими сервисами Microsoft, такими как Office, Teams, OneDrive и Outlook, эта компрометация может позволить злоумышленникам получить доступ ко всей зараженной сети.

Использование ToolShell позволяет обходить многофакторную аутентификацию и единый вход (SSO). После проникновения на целевой сервер киберпреступники разворачивают вредоносные веб-шеллы для извлечения информации из зараженной системы. Кроме того, 22 июля 2025 года злоумышленники пытались развернуть другие простые веб-шелы ASP, способные выполнять команды через cmd.exe.

Продукты ESET впервые обнаружили попытку использования части цепи исполнения – уязвимости Sharepoint/Exploit.CVE-2025-49704 – 17 июля в Германии. Поскольку эта попытка была заблокирована, конечный компонент веб-шелла не был доставлен к целевой системы. Впервые 18 июля был зафиксирован компонент на сервере в Италии. С этого времени наблюдается активное использование ToolShell во всем мире, в том числе и в Украине.