- Įsilaužėliai pasinaudojo rimtu „SharePoint“ įsilaužimu, kad įsiskverbtų į pasaulines sistemas, taikydamiesi į vyriausybes, korporacijas ir universitetus.
- „Microsoft“ nurodė su Kinija susijusias grupuotes kaip pagrindinius kaltininkus, nors kiti nusikaltėliai taip pat pasinaudojo šia spraga.
- „Microsoft“ išleistas pataisymas visiškai neužblokavo atakų, leisdamas nuolatinę prieigą net ir po atnaujinimo.
- Tęsiantis tyrimams, buvo pažeistos dešimtys žinomų organizacijų, ypač Jungtinėse Valstijose ir Europoje.

Pastarosiomis savaitėmis „Microsoft“ programinė įranga buvo paveikta kibernetinių atakų banga . Institucijos ir įmonės visame pasaulyje nerimauja po to, kai „SharePoint“ – dokumentų valdymo sistemoje, kurią plačiai naudoja vyriausybinės ir privačios organizacijos, – buvo aptikta pažeidžiamumas. Šis itin rimtas trūkumas leido neteisėtai pasiekti slaptą informaciją daugelyje šalių.
Pirminiai pranešimai rodo, kad buvo pažeisti šimtai serverių , o tai paveikė vyriausybines agentūras, švietimo įstaigas ir privatų sektorių. Į incidentą nedelsiant sureagavo tiek valdžios institucijos, tiek pati „Microsoft“, kuri bando suvaldyti šios sudėtingos atakos poveikį.
„SharePoint“ pažeidimas sukelia ataką

Liepos mėnesį kelios tarptautinės kibernetinio saugumo komandos aptiko „SharePoint“ platformos, naudojamos vidiniams dokumentams saugoti ir bendrinti, pažeidžiamumą. Šis trūkumas leido užpuolikams pavogti prisijungimo duomenis , įskaitant vartotojo vardus, slaptažodžius ir užšifruotus duomenis, ir infiltruotis į žinomų organizacijų vidinius tinklus.
Ši pažeidžiamumas buvo klasifikuojamas kaip „nulinės dienos“ pažeidžiamumas , o tai reiškia, kad tuo metu, kai užpuolikai jį išnaudojo, jis nebuvo žinomas ir nepataisomas. Pradiniai tyrimai sieja neteisėtą prieigą prie šimtų serverių, esančių JAV, Vokietijoje, JK, Ispanijoje, Šveicarijoje, Brazilijoje, Kanadoje, Pietų Afrikoje ir kituose regionuose.
Pati „Microsoft“ išleido saugos pataisą, kuria bandė pašalinti pažeidžiamumą, tačiau ekspertai perspėjo, kad užpuolikai rado būdų, kaip apeiti taisomąsias priemones. Visų pirma, buvo aptiktos technikos, leidžiančios užpakalinėms durims išlikti veikiančioms net ir po atnaujinimų , užtikrinant įsilaužėliams nuolatinę prieigą.
Veikėjai ir geopolitinės pasekmės
Remiantis pranešimais, pagrindinės po išpuolių nustatytos grupuotės buvo susietos su Kinijos vyriausybe . „Microsoft“ konkrečiai įvardijo šias grupuotes kaip „Linen Typhoon“, „Violet Typhoon“ ir „Storm-2603“. Manoma, kad šios organizacijos veikė kaip organizuotos kibernetinio šnipinėjimo kampanijos, kuria buvo siekiama infiltruotis į vyriausybines agentūras, universitetus, ligonines ir strategines energetikos įmones keliuose žemynuose, dalis.
Šis reikalas sukėlė diplomatinę įtampą, nes Kinijos ambasada neigia bet kokį dalyvavimą ir atmeta kaltinimus dėl kibernetinės atakos, reikalaudama įtikinamų įrodymų prieš priimdama bet kokius sprendimus. Tyrimas vis dar vyksta, tačiau kibernetinio saugumo šaltiniai ir Vakarų vyriausybės tvirtina, kad naudojami modeliai atitinka taktiką, anksčiau priskirtą Kinijos veikėjams.
Savo ruožtu JAV subjektai, tokie kaip FTB ir Kibernetinio saugumo ir infrastruktūros saugumo agentūra (CISA), patvirtino, kad aktyviai bendradarbiauja siekdamos suvaldyti grėsmę ir apriboti pažeistų organizacijų skaičių.
„Microsoft“ apimtis ir reakcija
Visas poveikio mastas vis dar neaiškus , tačiau tiesioginis poveikis jau pripažintas tokiems subjektams kaip JAV Švietimo departamentas, Floridos finansų departamentas, Rodo salos Generalinė Asamblėja ir agentūra, atsakinga už JAV branduolinį arsenalą. Incidentai taip pat aptikti Ispanijoje, Artimuosiuose Rytuose ir Azijoje, paveikę viską – nuo universitetų iki energetikos įmonių.
Šimtai organizacijų buvo informuotos apie riziką , o ekspertų teigimu, manoma, kad gali būti pažeista daugiau nei 10 000 serverių . Šis incidentas pabrėžia kibernetinio saugumo kultūros stiprinimo ir greito reagavimo į kritinės programinės įrangos pažeidžiamumus svarbą, ypač kai yra integracijų su kitomis „Microsoft“ platformomis, tokiomis kaip „Office“, „Teams“ ir „OneDrive“, kurios išplečia atakų paviršių.
„Microsoft“ pakartojo savo įsipareigojimą užtikrinti saugumą ir toliau kuria naujus atnaujinimus, nors pripažįsta, kad iššūkis yra ypač sudėtingas dėl jos produktų integracijos gylio.
Išpuolių taktika ir pasekmės

Įsilaužimo kampanijai būdingas spartus plitimas ir sudėtingų metodų naudojimas . Įsilaužėliai paveiktose sistemose įdiegė modifikuotus komponentus ir „backdoor“ , kurie leido jiems atgauti prieigą net ir po serverio perkrovimo ar pataisų įdiegimo.
Taip pat buvo aptiktos masinės prisijungimo duomenų vagystės ir kenkėjiškų programų, galinčių apsimesti vartotojais ir išlaikyti ilgalaikę prieigą, diegimas . Tarp naudojamų metodų išsiskiria nulinės dienos pažeidžiamumų išnaudojimas ir skaitmeninių naudingųjų duomenų platinimas daugeliui aukoms įvairiuose sektoriuose.
Tokios įmonės kaip „CrowdStrike“, „Mandiant“ ir „Eye Security“ atliko pagrindinį vaidmenį aptinkant ir analizuojant išpuolį, įspėdamos apie galimybę, kad artimiausiu metu daugiau nusikalstamų grupuočių gali bandyti išnaudoti tą pačią pažeidžiamumą .
Nuolat besikeičiantis pasaulinis iššūkis

Šio incidento pasaulinis mastas ir nuolatinis naujų aukų antplūdis rodo spartų kibernetinių atakų, nukreiptų prieš ypatingos svarbos infrastruktūrą, eskalavimą . Tyrimai tęsiasi, o stebėtojai teigia, kad tuo pačiu pažeidžiamumu gali pasinaudoti ir kitos grupės, ne tik tos, kurios buvo nustatytos iš pradžių, kol organizacijos įdiegs savo saugumo priemones.
Atsižvelgdamos į grėsmės mastą, valdžios institucijos ragina visas įmones ir skyrius, kurie naudojasi savarankiškai talpinamais „SharePoint“ serveriais , peržiūrėti prieigos duomenis ir ieškoti įtartinos veiklos požymių. Užpuolikų atkaklumas ir kūrybiškumas aiškiai rodo, kad kibernetinis saugumas yra maratonas, o ne sprintas, kur prevencija išlieka saugiausia.

