- האקרים ניצלו פרצה חמורה ב-SharePoint כדי לחדור למערכות גלובליות, תוך התמקדות בממשלות, תאגידים ואוניברסיטאות.
- מיקרוסופט זיהתה קבוצות הקשורות לסין כאשמים העיקריים, אם כי גם גורמים פליליים אחרים ניצלו את הפגם.
- התיקון ששחררה מיקרוסופט לא חסם לחלוטין את ההתקפות, ואפשר גישה מתמשכת גם לאחר העדכון.
- עשרות ארגונים בעלי פרופיל גבוה נפגעו, במיוחד בארצות הברית ובאירופה, בעוד החקירות נמשכות.

בשבועות האחרונים, גל של מתקפות סייבר כיוון אל תוכנות של מיקרוסופט . דאגה גוברת בקרב מוסדות וחברות ברחבי העולם לאחר שזוהתה פגיעות ב-SharePoint, מערכת ניהול המסמכים הנמצאת בשימוש נרחב על ידי ארגונים ממשלתיים ופרטיים. פגם זה, המסווגת כחמור ביותר, אפשר גישה בלתי מורשית למידע רגיש במדינות רבות.
דיווחים ראשוניים מצביעים על כך שמאות שרתים נפגעו , ופגעו בסוכנויות ממשלתיות, מוסדות חינוך והמגזר הפרטי. התקרית גרמה לתגובה מיידית הן מצד הרשויות והן מצד מיקרוסופט עצמה, המנסה לבלום את השפעת המתקפה המתוחכמת הזו.
פרצה ב-SharePoint מפעילה את ההתקפה

במהלך חודש יולי, מספר צוותי אבטחת סייבר בינלאומיים זיהו פגיעות בפלטפורמת SharePoint, המשמשת לאחסון ושיתוף מסמכים פנימיים. הפגם אפשר לתוקפים לגנוב פרטי כניסה - כולל שמות משתמש, סיסמאות ונתונים מוצפנים - ולחדור לרשתות הפנימיות של ארגונים בעלי פרופיל גבוה.
הפגיעות סווגה כ"פגיעות של יום אפס" , כלומר היא לא הייתה ידועה ולא ניתנת לתיקון בזמן ניצולה על ידי התוקפים. חקירות ראשוניות מקשרות את הגישה הבלתי מורשית למאות שרתים הממוקמים בארה"ב, גרמניה, בריטניה, ספרד, שוויץ, ברזיל, קנדה, דרום אפריקה ואזורים אחרים.
מיקרוסופט עצמה הוציאה תיקון אבטחה בניסיון לסגור את הפגיעות, אך מומחים הזהירו כי תוקפים מצאו דרכים לעקוף את אמצעי התיקון. בפרט, זוהו טכניקות המאפשרות לדלתות אחוריות להישאר פעילות גם לאחר עדכונים , מה שמבטיח להאקרים גישה מתמשכת.
שחקנים והשלכות גיאופוליטיות
על פי דיווחים, הקבוצות העיקריות שזוהו לאחר המתקפות נקשרו לממשלת סין . מיקרוסופט זיהתה ספציפית את הקבוצות הללו כ-Linen Typhoon, Violet Typhoon ו-Storm-2603. ארגונים אלה נחשבים כחלק מקמפיין ריגול סייבר מתוכנן שמטרתו לחדור לסוכנויות ממשלתיות, אוניברסיטאות, בתי חולים וחברות אנרגיה אסטרטגיות במספר יבשות.
העניין יצר מתחים דיפלומטיים, שכן שגרירות סין מכחישה כל מעורבות ודוחה את ההאשמות במתקפת סייבר, ודורשת ראיות חותכות לפני קבלת החלטות כלשהן. החקירות עדיין נמשכות, אך מקורות אבטחת סייבר וממשלות מערביות מתעקשים כי הדפוסים שבהם נעשה שימוש תואמים טקטיקות שיוחסו בעבר לגורמים סינים.
מצידם, גופים אמריקאים כמו ה-FBI והסוכנות לאבטחת סייבר ותשתיות (CISA) אישרו כי הם משתפים פעולה באופן פעיל כדי לבלום את האיום ולהגביל את מספר הארגונים שנפגעו.
היקף ותגובתה של מיקרוסופט
היקף ההשפעה המלא עדיין לא ודא , אך כבר הוכרו השפעות ישירות על גופים כמו משרד החינוך האמריקאי, משרד האוצר של פלורידה, האסיפה הכללית של רוד איילנד והסוכנות האחראית על ארסנל הגרעין האמריקאי. תקריות זוהו גם בספרד, במזרח התיכון ובאסיה, והשפיעו על הכל, החל מאוניברסיטאות ועד חברות אנרגיה.
מאות ארגונים קיבלו הודעה על הסיכון , וההערכה היא שיותר מ-10.000 שרתים עלולים להיחשף , על פי מומחים שנועצו. התקרית מדגישה את החשיבות של חיזוק תרבות אבטחת הסייבר והתגובה המהירה לפגיעויות בתוכנות קריטיות, במיוחד כאשר יש אינטגרציות עם פלטפורמות אחרות של מיקרוסופט כמו Office, Teams ו-OneDrive, מה שמרחיב את משטח התקיפה.
מיקרוסופט חזרה על מחויבותה לאבטחה וממשיכה לפתח עדכונים חדשים, אם כי היא מכירה בכך שהאתגר מורכב במיוחד בשל עומק האינטגרציה של מוצריה.
טקטיקות והשלכות של ההתקפות

קמפיין הפריצה התאפיין בהתפשטות מהירה ובשימוש בשיטות מתוחכמות . ההאקרים התקינו רכיבים שעברו שינוי ודלתות אחוריות במערכות שנפגעו, מה שאפשר להם גישה מחדש גם לאחר אתחול מחדש של השרת או יישום תיקונים.
כמו כן, התגלו גניבה המונית של פרטי גישה והתקנת תוכנות זדוניות המסוגלות להתחזות למשתמשים ולשמור על גישה לטווח ארוך. בין הטכניקות המועסקות, בולטים ניצול פגיעויות יום אפס והפצת מטענים דיגיטליים לקורבנות מרובים במגזרים שונים.
חברות כמו CrowdStrike, Mandiant ו-Eye Security מילאו תפקיד מפתח בגילוי וניתוח המתקפה, והזהירו מפני האפשרות שקבוצות פשע נוספות ינסו לנצל את אותה פגיעות בעתיד הקרוב.
אתגר עולמי שמתפתח ללא הרף

ההיקף העולמי של אירוע זה והזרם המתמיד של קורבנות חדשים מדגימים את ההסלמה המהירה של מתקפות סייבר המכוונות לתשתיות קריטיות . החקירות נמשכות, ומשקיפים מצביעים על כך שקבוצות אחרות מאלה שזוהו בתחילה עשויות לנצל את אותה פגיעות בזמן שארגונים משלימים את אמצעי האבטחה שלהם.
בהתחשב בגודל האיום, הרשויות קוראות לכל החברות והמחלקות המסתמכות על שרתי SharePoint המתארחים באופן עצמאי לבדוק את פרטי הגישה ולחפש סימנים לפעילות חשודה. ההתמדה והיצירתיות של התוקפים מבהירות שאבטחת סייבר היא מרתון, לא ספרינט, שבו מניעה נותרה ההימור הבטוח ביותר.

