瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未
Tech News

瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未

圖片:via iThome — https://www.ithome.com.tw/news/177896
TechLab 編輯部(譯)·

約 200 個帳戶憑證受影響,涉事漏洞仍然調查緊

瑞士聯邦資訊技術及通訊辦公室(BIT)證實,旗下地端 SharePoint Server 遭人入侵,約 200 個一般用戶同技術帳戶嘅登入憑證受影響。官方暫時冇發現其他資料外洩,亦未確認攻擊者實際用咗邊個漏洞;BIT 只係話,事件好可能同 Microsoft 7 月公布嘅 SharePoint 漏洞有關。所以呢單可以當警號睇,但未可以寫成指定 CVE 已經破案。

修補緊,唔代表入侵發生喺修補之後

BIT 話 Microsoft 喺 7 月中公布漏洞後,佢哋已經開始為系統安裝更新;到 7 月 28 日,保安人員發現 SharePoint server 有異常,隨即封鎖外部網上存取同處理漏洞。7 月 31 日,調查先確認多個帳戶憑證失守。呢條時間線只證明修補工作已經展開,未交代攻擊當刻每部 server 裝好更新未,亦唔代表更新本身失效。

iThome 報道提到,CISA 喺同期確認多個 SharePoint 漏洞已經有人實際利用,當中包括 CVE-2026-56164 同 CVE-2026-58644。前者可令未獲授權嘅攻擊者提升權限;後者牽涉不安全反序列化,可喺網上遙距執行程式碼。CISA 見到嘅相關攻擊仲包括偷取 IIS machine key、保持長期存取同放入惡意程式,不過冇證據證明瑞士事件就係沿用同一套攻擊手法

受影響嘅係地端 Server,唔係 SharePoint Online

今次警報針對機構自己管理嘅 SharePoint Server 2016、SharePoint Server 2019 同 SharePoint Server Subscription Edition。Microsoft 365 入面由 Microsoft 管理嘅 SharePoint Online 唔喺受影響產品名單,一般 Microsoft 365 用戶唔使因為呢單新聞停用 SharePoint。真正要即刻行動嘅,係機房、私有雲或者託管環境仲有 SharePoint farm 嘅 IT 團隊。

Microsoft 7 月累積更新分別係 Subscription Edition 嘅 KB5002882、SharePoint Server 2019 嘅 KB5002883,同 Server 2016 嘅 KB5002891。管理員要確認 farm 入面每個節點都成功完成更新同後續設定,唔好淨係見 Windows Update 顯示已下載就當做完。仲要留意 Server 2016 同 2019 已喺 2026 年 7 月 14 日終止支援;今次最後一輪更新裝妥後,都要安排升級去 Subscription Edition 或評估遷移。

點查有冇俾人入過

CISA 建議先翻查 IIS、SharePoint、Windows 同保安產品記錄,重點搵異常 HTTP 請求、SharePoint worker process 執行可疑程式、突然出現嘅高權限帳戶、web shell、反序列化活動,同埋有人讀取 IIS machine key 嘅跡象。Microsoft Defender 或 AMSI 若出現 ToolPaneAuthBypassSuspSignoutReqBodyLeakFang 一類偵測,應按保安事故處理,唔好當成普通 malware alert 關掉就算。

Microsoft 同 CISA 都建議啟用 SharePoint 嘅 AMSI 整合;可行嘅話,Request Body Scan Mode 要設成 Full,亦要確認 Defender 正常掃描 SharePoint 同 IIS worker process。對外開放嘅 server 應盡量收返入內網,確實要畀外部連線就放喺有驗證及過濾能力嘅 Layer 7 reverse proxy 後面,SharePoint Central Administration 就唔應直接暴露喺網上。

點解裝完更新都未算清場

修補會封住漏洞入口,唔會自動刪除攻擊者早已放低嘅 web shell、偷走嘅憑證或者持久存取機制。如果 IIS machine key 已經外洩,攻擊者甚至可能繼續偽造有效資料。CISA 特別提醒,輪換 machine key 前要先搵出同清走偷 key 嘅工具,否則新 key 一樣會再失守;受影響帳戶亦要重設密碼、撤銷 session,同時檢查技術帳戶權限。

瑞士 BIT 最後選擇預防性重建受影響嘅 SharePoint server,調查完成前繼續封鎖外部連線。其他機構未必次次都要重建,但如果 server 曾經直接對外,或者修補前已有可疑活動,就唔可以淨係睇裝咗更新未,仲要做完整入侵調查。下一步係核實更新覆蓋、保存記錄,再按跡象決定隔離、換 key 定重建系統。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook