Масштабная операция по кибершпионажу, нацеленная на Microsoft (MSFT.O), привела к компрометации серверного программного обеспечения примерно в 100 различных организациях по состоянию на выходные, сообщили в понедельник две организации, которые помогли раскрыть эту кампанию.
Мужчина смотрит в телефон, проходя мимо стенда Microsoft на выставке Mobile World Congress в Барселоне, Испания, 3 марта 2025 года. REUTERS/Bruna Casas
В субботу Microsoft выпустила предупреждение об «активных атаках» на локальные серверы SharePoint, которые широко используются организациями для обмена документами и совместной работы. Экземпляры SharePoint, работающие на серверах Microsoft, не пострадали.
Хакеры, получившие название «нулевого дня», поскольку они используют ранее неизвестную цифровую уязвимость, проникают на уязвимые серверы и потенциально устанавливают бэкдор для обеспечения постоянного доступа к организациям-жертвам.
Вайша Бернард, главный хакер нидерландской компании по кибербезопасности Eye Security, которая обнаружила хакерскую кампанию, нацеленную на одного из её клиентов, в пятницу заявила, что сканирование интернета, проведённое совместно с фондом Shadowserver, выявило в общей сложности почти 100 жертв — и это было до того, как техника взлома стала широко известна.
«Это однозначно», — сказал Бернард. «Кто знает, что с тех пор сделали другие злоумышленники, чтобы установить другие бэкдоры».
Он отказался назвать пострадавшие организации, заявив, что соответствующие государственные органы были уведомлены.
Фонд Shadowserver подтвердил цифру в 100 человек и сообщил, что большинство пострадавших находятся в США и Германии и что среди жертв есть правительственные организации.
Другой исследователь сказал, что на данный момент шпионаж, судя по всему, является делом рук одного хакера или группы хакеров.
«Возможно, ситуация быстро изменится», — сказал Рэйф Пиллинг, директор по анализу угроз в британской компании по кибербезопасности Sophos.
Microsoft заявила, что «предоставила обновления для системы безопасности и рекомендует клиентам установить их», — сообщил представитель компании в электронном письме.
Неясно, кто стоит за продолжающимся взломом. В воскресенье ФБР заявило, что ему известно об атаках и что оно тесно сотрудничает со своими федеральными партнёрами и партнёрами из частного сектора, но не предоставило никаких других подробностей. В заявлении Национального центра кибербезопасности Великобритании говорится, что ему известно об «ограниченном количестве» целей в Соединённом Королевстве. Исследователь, следивший за кампанией, сказал, что изначально она была нацелена на узкий круг организаций, связанных с правительством.
Список потенциальных целей по-прежнему обширен. По данным Shodan, поисковой системы, которая помогает идентифицировать подключённое к интернету оборудование, более 8000 серверов в сети теоретически уже могли быть взломаны хакерами.
Среди этих серверов — крупные промышленные предприятия, банки, аудиторские компании, медицинские учреждения, а также несколько государственных учреждений на уровне штатов и международных правительственных организаций.
«Инцидент с SharePoint, похоже, привёл к масштабному взлому ряда серверов по всему миру», — сказал Дэниел Кард из британской консалтинговой компании по кибербезопасности PwnDefend. «Разумно предположить, что произошла утечка, и важно понимать, что простого применения патча недостаточно».
По материалам Reuters
