FOXreport.gr

Χάκερ εκμεταλλεύονται απροστάτευτους διακομιστές SharePoint για εγκατάσταση Ransomware

Εικόνα: cybersecuritynews.com

Εταιρείες που χρησιμοποιούν παλιές εκδόσεις του Microsoft SharePoint Server στις εγκαταστάσεις τους βρίσκονται στο στόχαστρο οργανωμένων χάκερ.

Οι επιτιθέμενοι εκμεταλλεύονται κενά ασφαλείας που δεν έχουν διορθωθεί (unpatched) για να μπουν στα δίκτυα, να κλέψουν κωδικούς και να κλειδώσουν αρχεία ζητώντας λύτρα (ransomware).

Οι επιθέσεις αυτές δεν είναι τυχαίες, αλλά καλά σχεδιασμένες επιχειρήσεις που κρατούν μήνες, με σκοπό οι χάκερ να μένουν κρυμμένοι μέσα στο δίκτυο της κάθε εταιρείας για όσο το δυνατόν περισσότερο χρόνο.

Δύο διαφορετικές συμμορίες στο ίδιο δίκτυο

Η ομάδα ασφαλείας της Microsoft (DART) ανακάλυψε ότι σε πρόσφατες επιθέσεις συνέβη κάτι πολύ σπάνιο και περίπλοκο: δύο διαφορετικές ομάδες χάκερ δρούσαν μέσα στο ίδιο εταιρικό δίκτυο ταυτόχρονα.

Επειδή και οι δύο ομάδες έκαναν ζημιές παράλληλα, η δραστηριότητα της μίας κάλυπτε τα ίχνη της άλλης, κάνοντας πολύ δύσκολο για τους αμυνόμενους να καταλάβουν τι συμβαίνει.

1. Η ομάδα «Storm-2603»

Αυτή η ομάδα ξεκίνησε τις επιθέσεις της από τα μέσα του 2025.

Μπήκε στο σύστημα εκμεταλλευόμενη τρεις γνωστές αδυναμίες του SharePoint (CVE-2025-49706, CVE-2025-49704 και CVE-2025-11371).

Δημιούργησε ψεύτικους λογαριασμούς διαχειριστή για να μην μπορεί να την πετάξει κανείς έξω.

Χρησιμοποίησε μια τεχνική (BYOVD) φορτώνοντας ένα προβληματικό αρχείο συστήματος (NSecKrnl.sys) για να «σβήσει» τα προγράμματα προστασίας (antivirus) χωρίς να γίνει αντιληπτή.

2. Ο δεύτερος (άγνωστος) χάκερ

Ενώ η Storm-2603 έκανε τα παραπάνω, ένας άλλος χάκερ κατάφερε:

Να κλέψει το αρχείο NTDS.dit, το οποίο είναι η «καρδιά» του δικτύου και περιέχει όλους τους κωδικούς πρόσβασης των υπαλλήλων. Να μετακινηθεί κρυφά από υπολογιστή σε υπολογιστή μέσα στην εταιρεία.

Τι πρέπει να κάνουν οι εταιρείες άμεσα

Η Microsoft προειδοποιεί ότι το παράθυρο αντιδράσης στενεύει και προτείνει:

Exit mobile version