סייבר ואבטחת אתרים

סיוט בשרתים: האקרים מנצלים פרצות ב-SharePoint כדי להחדיר כופרות ודלתות אחוריות

מתקפת סייבר משולבת ומתוחכמת במיוחד מכה בימים אלו בארגונים ברחבי העולם.

סייבר ואבטחת אתרים – Cyber.

קבוצות תקיפה מתקדמות, מנצלות שרתי SharePoint מקומיים (On-premises) שלא הותקנו בהם עדכוני אבטחה, כדי לחדור לרשתות ארגוניות, להשבית מערכות הגנה, להחדיר תוכנות כופר ולהותיר דלתות אחוריות נסתרות.

דו"ח מיוחד של צוות התגובה לאירועי סייבר של מיקרוסופט (DART), חושף כי לא מדובר בפריצות אקראיות, אלא בקמפיינים מתוכננים היטב שנועדו לאפשר לתוקפים לשמור על אחיזה ארוכת טווח בתוך הרשתות מבלי לעורר חשד.

שתי קבוצות תקיפה במקביל: המלכוד שסיבך את המגנים

במהלך חקירת אירוע חמור שניהלו מומחי DART, התגלה ממצא חריג ומורכב במיוחד, שתי קבוצות האקרים שונות לחלוטין פעלו בתוך אותה רשת ארגונית באותו הזמן בדיוק.

הקבוצות לא עבדו יחד, אלא פעלו במקביל. הפעילות הבו-זמנית הזו יצרה "רעש" דיגיטלי שבו כל קבוצה מסתירה, באופן בלתי מכוון, את עקבותיה של הקבוצה השנייה. מצב זה הפך את זיהוי שרשרת התקיפה המלאה למשימה כמעט בלתי אפשרית עבור מנהלי אבטחת המידע בארגון, ורק הצלבת נתונים מתקדמת בין זהויות משתמשים, נקודות קצה ופעילות ענן אפשרה לפענח את התמונה המלאה.

קבוצת Storm-2603 והשימוש בטקטיקת BYOVD

הקבוצה המרכזית שעומדת מאחורי גל התקיפות הנוכחי היא Storm-2603, הפעילה בנתיב זה מאז אמצע שנת 2025. התוקפים השיגו אחיזה ראשונית ברשתות באמצעות ניצול של מספר פרצות אבטחה ידועות בשרתי SharePoint, בהן CVE-2025-49706 ו-CVE-2025-49704, לצד סריקה של חולשות המאפשרות גישה לקבצי מערכת רגישים (כמו CVE-2025-11371).

ברגע שהיו בפנים, פעלו התוקפים במהירות כדי להבטיח את הישארותם:

  • שימוש בכלי פורנזיקה לריגול: התוקפים הפעילו את הכלי הלגיטימי Velociraptor עם הרשאות מערכת הגבוהות ביותר כדי למפות את הרשת ולסרוק נתונים.
  • יצירת ערוצי גישה נסתרים: הוקמו חיבורי שליחה ובקרה מרובים באמצעות מנהרות Cloudflare, תוכנות שליטה מרחוק (Zoho Assist) וחיבורי SSH מתוך Visual Studio Code.
  • טקטיקת Bring Your Own Vulnerable Driver (BYOVD): כדי לשתק את תוכנות האנטי-וירוס וה-EDR בארגון מבלי להקפיץ התרעות, התוקפים התקינו דרייבר לגיטימי אך פגיע (NSecKrnl.sys). דרך חולשות מובנות בדרייבר זה, הם השיגו גישה ישירה לליבת מערכת ההפעלה (Kernel) וניטרלו את כלי ההגנה.

במקביל לפעילות זו, התוקף השני (שזהותו עדיין אינה ידועה) ניצל את הגישה כדי לגנוב את קובץ ה-NTDS.dit, מאגר הנתונים המרכזי של ה-Active Directory המכיל את כל הסיסמאות וההרשאות של הארגון, והחל לנוע בין שרתים שונים באמצעות פרוטוקול WinRM.

המלצות הגנה מיידיות לארגונים

מומחי האבטחה של מיקרוסופט מדגישים כי חלון הזמנים של ארגונים לחסום את המתקפות הללו הולך ונסגר, וממליצים על נקיטת הצעדים הבאים בהקדם האפשרי:

  • תיעוד ותעדוף חסר פשרות של עדכוני אבטחה: ארגונים המריצים שרתי SharePoint מקומיים חייבים להתקין את חסימות האבטחה והטלאים הרשמיים באופן מיידי. מערכות הפונות לרשת האינטרנט החיצונית חייבות לקבל עדיפות עליונה.
  • הקשחת הרשאות וניטור זהויות: יש לנהל מעקב הדוק אחר חשבונות בעלי הרשאות גבוהות (מנהלי דומיין), לאכוף מדיניות אימות מחמירה ולבחון מקרוב פעילויות התחברות חריגות.
  • ביקורת כלי שליטה מרחוק: מומלץ לבצע בדיקה תקופתית של כל תוכנות הניהול והשליטה המרחוק הפועלות בארגון, ולוודא שלא הוקמו מנהרות תקשורת (Tunnels) לא מורשות.

טבלת מזהי התקיפה (IoCs)

סוג מזהה מזהה (Indicator) תיאור
חולשת אבטחה CVE-2025-49706 חולשה ב-SharePoint שניצלה קבוצת Storm-2603 לצורך גישה ראשונית.
חולשת אבטחה CVE-2025-49704 חולשה ב-SharePoint שניצלה קבוצת Storm-2603 לצורך גישה ראשונית.
חולשת אבטחה CVE-2025-11371 כשל של הכללת קבצים מקומיים (LFI) ללא צורך באימות, המשמש לגישה לקבצי מערכת רגישים.
שם קובץ NSecKrnl.sys דרייבר פגיע שנטען לצורך גישה ברמת הליבה (BYOVD) ומעקף מערכות הגנת קצה.
שם קובץ ulib.dll קובץ DLL זדוני המשמש להרצה עקיפה (Sideloading) באמצעות replace.exe במכשיר א' (Device A).
שם קובץ srvcli.dll קובץ DLL זדוני לא חתום שנשתל בנתיבים %LOCALAPPDATA%\Temp ו-C:\Users\Public\Documents.
שם קובץ NTDS.zip קובץ ארכיון שנוצר על ידי תוקף לא ידוע ומכיל את נתוני ה-Active Directory שנפרצו (NTDS.dit).
שם קובץ NTDS.dit מאגר אישורי הגישה והסיסמאות של ה-Active Directory שהיווה יעד להוצאת מידע (Exfiltration).
שם קובץ win.ini קובץ שנתבקש על ידי התוקפים במהלך שלב האיסוף והסיור (Reconnaissance).
שם קובץ web.config קובץ שנתבקש במהלך שלב הסיור, המעיד על ניסיונות סריקה לחולשת הכללת קבצים מקומיים (LFI).

הוסף תגובה על הנושא שקראת

Back to top button
בי שייר אנו משתמשים בעוגיות כדי להבטיח את תפקוד האתר ולשפר את חוויית המשתמש. אפשר לבחור אילו סוגי עוגיות להפעיל.
בחירת עוגיות


התקינו את תוסף הכרום לקריאה נוחה ישר מהדפדפן התקנה
לצפייה נוחה פתח באפליקציה
Close

חוסם פרסומות מופעל

כדי לעזור לנו בהוצאות האתר, עליך לבטל את חוסם הפרסומות באתר זה.