美國網路安全與基礎設施安全局(CISA)於7月14日提出警告,有人利用已知漏洞CVE-2026-32201、CVE-2026-45659、CVE-2026-56164,對SharePoint伺服器發動大規模攻擊,呼籲所有用戶立即加強修補與資安監控作業,並確認SharePoint是否啟用反惡意軟體掃描介面(AMSI)整合功能。究竟發生了什麼樣的攻擊活動,後續有資安公司公布細節。
資安公司Resecurity指出,這波攻擊活動的流程,大致可分成6個階段。首先,攻擊者會透過物聯網搜尋引擎Shodan或Censys尋找目標,但也有透過初始入侵管道掮客(IAB)或社交工程攻擊,取得存取SharePoint的管道。接著,他們會向SharePoint發送特製的請求,觸發CVE-2026-56164、CVE-2026-45659、CVE-2026-58644、CVE-2026-55040,或是CVE-2026-32201。
在成功利用漏洞取得程式碼執行的權限後,攻擊者通常會將ASP.NET製作的Webshell置入SharePoint的特定網頁應用程式資料夾,此Webshell會透過密碼保護的存取管制、XOR演算法加密處理的命令字串、檔案上傳能力,以及透過cookie為基礎的身分驗證機制來迴避偵測。然後,他們會利用Webshell或是反射式的.NET程式碼,讀取ASP.NET的機器金鑰。
接著攻擊者利用竊得的金鑰,製作ViewState惡意酬載,由於偽造的ViewState會使用受害伺服器的金鑰簽章並加密,SharePoint會將其反序列化處理。經過上述攻擊流程後,最終攻擊者會進行橫向移動,查詢或竄改受害組織的任何資料庫、從組態設定資料庫擷取其他憑證、利用從SharePoint取得的帳號滲透AD環境,或是移動到相同網段的其他伺服器。
Comments (0)