Microsoftin mukaan kiinalaishakkerit hyödyntävät SharePointin turva-aukkoa.
Microsoft on yhdistänyt hiljattain havaittuja laajoja hyökkäyksiä kiinalaisiin hakkeriryhmiin. Hyökkäysten kohteena ovat olleet paikallisesti ylläpidettävät Microsoft SharePoint -palvelimet.
IT Insider toimitus
23.7.2025

Microsoft on yhdistänyt hiljattain havaittuja laajoja hyökkäyksiä kiinalaisiin hakkeriryhmiin. Hyökkäysten kohteena ovat olleet paikallisesti ylläpidettävät Microsoft SharePoint -palvelimet.

Hakkerit hyödyntävät SharePointin nollapäivähaavoittuvuutta ToolShelliksi nimetyn hyökkäysketjun avulla. Se mahdollistaa palvelinten luvattoman käytön ja täydellisen pääsyn organisaatioiden tiedostoihin, sisäisiin asetuksiin sekä koodin suorittamisen etänä.

Microsoftin mukaan hyökkäyksistä ovat vastuussa ainakin kaksi tunnetusti Kiinan valtioon sidoksissa olevaa ryhmää, Linen Typhoon ja Violet Typhoon. Lisäksi kolmas kiinalainen uhkatoimija, Storm-2603, on hyödyntänyt samaa haavoittuvuutta. Microsoft jatkaa muiden mahdollisten hyökkääjien selvittämistä.

Hollantilainen tietoturvayhtiö Eye Security havaitsi ensimmäiset hyökkäykset viime perjantaina. Haavoittuvuuksia käyttämällä on tähän mennessä onnistuttu tunkeutumaan ainakin 54 organisaatioon, mukaan lukien useisiin kansainvälisiin suuryrityksiin sekä valtionhallinnon toimijoihin.

Myös Check Point havaitsi hyökkäysten alkaneen jo heinäkuun alussa. Hyökkäysten kohteena on ollut organisaatioita erityisesti Pohjois-Amerikassa ja Länsi-Euroopassa.

Microsoft reagoi tilanteeseen nopeasti julkaisemalla kiireelliset päivitykset SharePointin eri versioihin, mukaan lukien SharePoint Subscription Edition, SharePoint 2019 ja SharePoint 2016. Korjatut haavoittuvuudet mahdollistavat hyökkäykset myös aiemmin päivitetyissä palvelimissa.

Tietoturva-asiantuntijoiden mukaan haavoittuvuuksien hyväksikäyttöä helpottaa entisestään GitHub-palvelussa julkaistu valmis hyökkäyskoodi (PoC). Tämä lisää entisestään riskiä, että uusia hyökkääjiä liittyy mukaan kampanjaan.

Yhdysvaltain kyberturvallisuusviranomainen CISA on lisännyt yhden haavoittuvuuksista omaan listaukseensa erityisen vaarallisista haavoittuvuuksista ja määrännyt valtionhallinnon virastot tekemään päivitykset välittömästi.

CISA suosittelee kaikkia paikallisia SharePoint-palvelimia käyttäviä organisaatioita päivittämään järjestelmänsä viipymättä.

Suositellut

Uusimmat