Cibersegurança Aug 25, 2026Adicionar aos favoritos

Atacantes estão explorando ativamente vulnerabilidades no SharePoint Server local para obter privilégios de Farm Administrator e roubam as chaves de máquina do IIS para manter o acesso mesmo após a aplicação de correções.
A CISA (Cybersecurity and Infrastructure Security Agency) emitiu um alerta sobre a exploração ativa de vulnerabilidades no SharePoint Server on-premises — instalações locais, não o SharePoint Online (Microsoft 365). Os invasores estão visando CVEs que permitem obter direitos de Farm Administrator, o nível mais alto de acesso em uma fazenda SharePoint.
A particularidade documentada desta campanha: os invasores roubam as chaves de máquina IIS (Internet Information Services) para garantir sua persistência. Essas chaves permitem descriptografar os tokens de autenticação do Windows e forjar novos tokens válidos — o que significa que o invasor pode sobreviver à aplicação de um patch se as chaves não forem regeneradas após a remediação.
Apenas SharePoint Server on-premises. Estão expostas: grandes empresas, órgãos governamentais e instituições que mantêm sua própria fazenda SharePoint sem migrar para o Microsoft 365.
Fatos:
Análise: A técnica de roubo das chaves IIS é particularmente sorrateira. Aplicar o patch não é suficiente para expulsar um invasor que já as roubou: ele pode continuar a forjar tokens válidos enquanto as chaves não forem regeneradas. Trata-se de uma persistência que pode permanecer ativa por semanas após a remediação se esse ponto for esquecido.
1. Aplicar os patches das CVEs mencionadas no advisory da CISA em seus servidores SharePoint on-premises\n2. Regenerar as chaves de máquina IIS APÓS o patch — etapa obrigatória, frequentemente esquecida\n3. Auditar os logs do SharePoint para detectar conexões anormais de Farm Admin\n4. Reavaliar a manutenção on-premises: cada mês sem migração mantém uma superfície de ataque crescente
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.