Több tízezer SharePoint-szerver lehet veszélyben egy nulladik napi sérülékenységet kihasználó támadás miatt. A Microsoft kiadta a javítást, de annak telepítése önmagában nem mindig oldja meg a problémát.
A hibát az Eye Security vette észre még pénteken, szombaton pedig már a Microsoft is közzétette, hogy tudnak az aktív támadásokról és dolgoznak is a hibajavításon. A cég azóta ki is adta a hibajavító kódokat a SharePoint Server 2019-hez és a SharePoint Server Subscription Editionhöz; a 2016-os változathoz még készül a hibajavítás. Fontos tudni, hogy a sérülékenység csak a saját adatközpontban futó (on-premise) SharePoint-változatokat érinti, a felhő-alapú SharePoint Online-t nem.
A támadás különösen veszélyes lehet annak fényében, hogy a SharePoint mennyire központi szerepet játszik számos vállalat Microsoft-ökoszisztémájában. A hackerek a SharePointon keresztül bejuthatnak a felhasználók Outlook-, Teams- vagy OneDrive-fiókjába, hogy onnan érzékeny adatokat vagy akár jelszavakat lopjanak el.
Éppen amiatt, mert a bejelentkezéshez szükséges adatok is a támadók birtokába juthatnak, az érintett rendszereken nem elég a biztonsági frissítések telepítése és a szerverek újraindítása. A Microsoft azt tanácsolja a rendszergazdáknak, hogy az Antimalware Scan Interface-t (AMSI) állítsák teljes üzemmódba (Full Mode) és az összes SharePoint Serveren alkalmazzák a Defender Antivirust. Ha az AMSI-t nem sikerül aktiválni, akkor a Microsoft sem tanácsol mást, mint hogy az érintett szervereket kapcsolják le az internetről.
A támadás eddig elsősorban amerikai szövetségi és állami hivatalokat, egyetemeket és energetikai vállalatokat érintett, de a Palo Alto Networks egy szakértője úgy vélte: „ha a helyben futtatott SharePoint-szervered kapcsolódik az internetre, számolja azzal, hogy téged is megfertőztek”.
Forrás: The Verge, The Register







