ToolShell sebezhetőség: Kínai hackercsoportok célpontjai kormányzati és pénzügyi szervezetek

okt 22, 2025 | Tech

A Microsoft SharePoint ToolShell sebezhetőségét (CVE-2025-53770) kihasználó támadások jelentős fenyegetést jelentenek kormányzati hivatalokra, egyetemekre, telekommunikációs szolgáltatókra és pénzügyi intézményekre világszerte. A biztonsági rés az on-premise SharePoint szervereket érinti, és 2025. július 20-án vált ismertté, amikor több Kínához köthető hackercsoport aktívan kihasználta azt.

A ToolShell sebezhetőség felfedezése és jellemzői

A CVE-2025-53770-es azonosítóval ellátott biztonsági hiba egy zero-day sérülékenység, amely lehetővé teszi a támadók számára, hogy hitelesítés nélkül távolról kódot futtassanak és teljes hozzáférést szerezzenek a fájlrendszerhez. Ez a hiba egyébként két korábbi sérülékenység – a CVE-2025-49706 és a CVE-2025-49704 – megkerülésére szolgál, amelyeket a Viettel Cyber Security kutatói mutattak be még májusban a Pwn2Own Berlin versenyen.

A Microsoft sürgősségi frissítéseket adott ki 2025. július 21-én, egy nappal a nyilvánosságra hozás után, hogy megakadályozza a további támadásokat.

Kínai fenyegető csoportok és támadási kampányok

A Microsoft korábbi közlése szerint három kínai fenyegető csoport használta ki a ToolShell sebezhetőséget:

  • Budworm / Linen Typhoon
  • Sheathminer / Violet Typhoon
  • Storm-2603 / Warlock ransomware

A Broadcomhoz tartozó Symantec legfrissebb jelentése szerint azonban ennél jóval szélesebb körben használták ki ezt a hibát különböző régiókban, többek között a Közel-Keleten, Dél-Amerikában, az Egyesült Államokban és Afrikában.

Célpontok és érintett szervezetek

A Symantec által feltárt kampányok célpontjai között szerepelnek:

  • Egy telekommunikációs szolgáltató a Közel-Keleten
  • Két kormányzati minisztérium egy afrikai országban
  • Két kormányzati ügynökség Dél-Amerikában
  • Egy amerikai egyetem
  • Egy afrikai állami technológiai ügynökség
  • Egy közel-keleti kormányzati osztály
  • Egy európai pénzügyi vállalat

A támadási folyamat részletes leírása

A Symantec jelentése alapján a támadás fő fókusza egy közel-keleti telekommunikációs cég volt. A támadás 2025. július 21-én kezdődött, amikor a CVE-2025-53770 sebezhetőséget kihasználva webshell-eket helyeztek el a rendszerben, amelyek tartós hozzáférést biztosítottak a támadóknak.

Ezt követően DLL side-loading technikával betöltöttek egy Go nyelven írt hátsó ajtót (backdoor) Zingdoor néven, amely képes volt rendszerinformációk gyűjtésére, fájlműveletek végrehajtására és távoli parancsvégrehajtásra.

A kutatók szerint ezt követően egy újabb DLL side-loading lépés indult el, amely valószínűleg a ShadowPad trójait töltötte be. Ezt követően pedig egy Rust nyelven írt KrustyLoader eszköz került telepítésre, amely végül aktiválta a Sliver nyílt forráskódú post-exploitation keretrendszert.

Legitim programokkal végzett álcázás

Kiemelendő, hogy az említett DLL side-loading lépések során valódi Trend Micro és BitDefender végrehajtható fájlokat használtak fel az álcázáshoz. Dél-Amerikai támadások esetén pedig olyan fájlokat alkalmaztak, amelyek megtévesztésig hasonlítottak a Symantec nevére.

További támadási technikák és eszközök

A támadók ezután credential dumping technikákat alkalmaztak ProcDump, Minidump és LsassDumper eszközökkel, majd kihasználták a PetitPotam (CVE-2021-36942) sérülékenységet is a domain kompromittálására.

A nyilvánosan elérhető „living-off-the-land” eszközök közül használták továbbá:

  • Certutil – Microsoft által biztosított segédprogram adatletöltéshez és titkosításhoz
  • GoGo Scanner – red-team szkenner motor hálózati felderítéshez
  • Revsocks – adatlopásra, parancsküldésre és kitartásra alkalmas eszköz kompromittált gépeken

A ToolShell sebezhetőség kihasználásának szélesebb körű hatása

A Symantec elemzése rámutat arra is, hogy az eddig ismertnél jóval több kínai fenyegető csoport használta ki ezt a sebezhetőséget. Az érintett környezetek 46%-ában sikerült jelszavakat feltörni, ami majdnem megduplázódott az előző évi 25%-hoz képest.

Megelőzés és védekezés ajánlások

A Microsoft által kiadott sürgősségi frissítések telepítése elengedhetetlen minden on-premise SharePoint szervert használó szervezet számára. Emellett ajánlott:

  • Szigorú hozzáférés-kezelési szabályzatok bevezetése
  • Rendszeres jelszóváltások és erős hitelesítési módszerek alkalmazása
  • Folyamatos hálózatfigyelés és anomáliaészlelés bevezetése
  • Living-off-the-land eszközök használatának monitorozása és korlátozása
  • Kiberbiztonsági tudatosság növelése az alkalmazottak körében

További információk és részletes elemzés: Picus Blue Report 2025

A Picus Blue Report 2025 átfogó betekintést nyújt az aktuális megelőzési stratégiákba, detektálási módszerekbe és az adatlopási trendekbe. A jelentés letölthető azok számára, akik mélyebb szakmai ismereteket szeretnének szerezni ezen fenyegetések kezeléséről.

További részletekért keresse fel a Picus Blue Report hivatalos oldalát!

Forrás: https://www.bleepingcomputer.com/news/security/sharepoint-toolshell-attacks-targeted-orgs-across-four-continents/

Huawei és az Egyesült Államok exportkorlátozásai: visszacsapás és globális technológiai verseny

Bevezetés Az Egyesült Államok kormánya 2018 óta fokozatosan korlátozza a Huawei termékeinek értékesítését az amerikai távközlési hálózatokban, biztonsági aggályokra hivatkozva. Azonban a szankciók nem érték el céljukat: a Huawei nemcsak túlélte a korlátozásokat, hanem...

Qilin zsarolóvírus: Linux titkosító futtatása Windows alatt a WSL segítségével

A Qilin zsarolóvírus egyre aktívabb és veszélyesebb fenyegetést jelent a kibertérben, amely új módszerekkel igyekszik elkerülni a hagyományos biztonsági megoldások észlelését. A kiberbűnözők a Windows Subsystem for Linux (WSL) funkciót használják arra, hogy Linux...

Kriptobányászat tiltása Brit Columbiában: Állandó intézkedés az energiahatékonyságért

A brit kolumbiai kormány bejelentette, hogy a kriptovaluta-bányászathoz kapcsolódó új elektromos hálózati csatlakozások ideiglenes tilalmát állandóvá teszi. Ez a lépés része egy szélesebb körű stratégiának, amelynek célja a tartomány villamosenergia-ellátásának...

Emma Stone méltatja Jennifer Lawrence színészi tehetségét és barátságuk történetét

Emma Stone, a 36 éves, világhírű színésznő, aki a Bugoni című filmben is szerepelt, nemrégiben egy mélyreható interjúban mesélt hosszú ideje tartó barátságáról és kollégájáról, Jennifer Lawrence-ről. Az interjú a The New Yorker magazinban jelent meg, ahol Emma...

Nvidia és Uber együttműködése: A világ legnagyobb 4. szintű autonóm Robotaxi flottájának megalkotása

Az autonóm járművek forradalma újabb mérföldkőhöz érkezett: az Nvidia bejelentette, hogy partnerségre lép az Uberrel, hogy közösen építsék fel a világ legnagyobb, 4. szintű (Level 4) autonóm Robotaxi flottáját. A cél egy lenyűgöző, 100 000 járműből álló flottát...

Nvidia új szuperszámítógépeket épít az Egyesült Államok Energiaminisztériumának

Nvidia, a mesterséges intelligencia (AI) chipek piacvezetője, jelentős lépést tett előre az Egyesült Államok kormányzati együttműködéseiben: hét új szuperszámítógép építését vállalta az Egyesült Államok Energiaügyi Minisztériuma (DOE) számára. Ezt Jensen Huang, a...

Jeff Bridges véleménye a nyitóhétvégi bevételekről és a filmek megítéléséről

Jeff Bridges, a „Big Lebowski” sztárja nemrégiben az Entertainment Weekly-nek adott interjújában osztotta meg gondolatait arról, hogy mennyire fontosak manapság a filmek nyitóhétvégi bevételei, és hogy ezek alapján miként ítélnek meg egy alkotást. Különösen érdekes...

FCC jóváhagyási késések a kormányzati leállás miatt: technológiai termékek forgalmazása az USA-ban

Az Egyesült Államokban jelenleg számos, már csomagolt és értékesítésre kész technológiai termék nem tud megjelenni a piacon a kormányzati leállás következtében. Ez a helyzet jelentős fennakadásokat okoz a gyártók számára, akik az FCC (Federal Communications...

SK Hynix rekordbevétellel és nyereséggel erősíti pozícióját az AI memóriachipek piacán

Jung Yeon-Je | AFP | Getty Images Dél-Korea egyik vezető félvezetőgyártója, az SK Hynix 2021. január 29-én jelentette be, hogy a harmadik negyedévben rekordbevételt és nyereséget ért el, amit elsősorban a generatív mesterséges intelligencia (AI) chipkészletekhez...

Az alumínium eltávolítása az oltóanyagokból: a Trump-kormányzat terve és az egészségügyi szakértők véleménye

Az alumínium szerepe az oltóanyagokban régóta vita tárgya, különösen a közelmúltban, amikor a Trump-adminisztráció fontolóra vette annak eltávolítását a vakcinákból. Ez a lépés komoly aggodalmakat váltott ki a közegészségügyi szakértők körében, akik szerint az...