Кибербезопасность Aug 25, 2026В закладки

Атакующие активно эксплуатируют уязвимости в SharePoint Server, работающем на локальных мощностях, для получения прав администратора фермы, а также похищают ключи машин IIS для сохранения доступа даже после применения исправлений.
Агентство CISA (Кибербезопасность и безопасность инфраструктуры) выпустило предупреждение о активной эксплуатации уязвимостей в SharePoint Server (локальные установки, а не SharePoint Online (Microsoft 365)). Злоумышленники нацелены на CVE, позволяющие получить права Farm Administrator — максимальный уровень доступа в ферме SharePoint.
Особенность этой кампании, задокументированная в отчёте: злоумышленники крадут ключи машины IIS (Internet Information Services) для обеспечения своей персистентности. Эти ключи позволяют расшифровывать токены аутентификации Windows и подделывать новые действительные токены — это означает, что злоумышленник может сохраниться после применения патча, если ключи не были пересозданы после устранения уязвимости.
Только локальные установки SharePoint Server. Под угрозой находятся крупные компании, государственные учреждения и институты, которые поддерживают собственную ферму SharePoint, не мигрировав на Microsoft 365.
Факты:
Анализ: Техника кражи ключей IIS особенно коварна. Применение патча недостаточно для изгнания злоумышленника, который уже украл ключи: он может продолжать подделывать действительные токены, пока ключи не будут пересозданы. Это персистентность, которая может оставаться активной в течение недель после устранения уязвимости, если этот момент упущен.
1. Применить патчи CVE, упомянутые в advisory CISA, на ваших серверах SharePoint on-premises\n2. Пересоздать ключи машины IIS ПОСЛЕ применения патча — обязательный шаг, который часто упускается\n3. Провести аудит журналов SharePoint для выявления аномальных подключений Farm Admin\n4. Пересмотреть целесообразность поддержки локальной инфраструктуры: каждый месяц без миграции увеличивает поверхность атаки
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.