Übertragung von Protokollen, Warnmeldungen und Telemetriedaten über eine Datendiode

Erfahren Sie, wie
Wir verwenden künstliche Intelligenz für Website-Übersetzungen, und obwohl wir uns um Genauigkeit bemühen, kann es sein, dass sie nicht immer 100%ig präzise sind. Wir danken Ihnen für Ihr Verständnis.

Microsoft DART untersucht einen SharePoint-Sicherheitsvorfall, an dem zwei verschiedene Angreifer beteiligt sind

Ein mehrstufiger, auf Tarnung ausgelegter Angriff – und welche Lehren jede SharePoint-Organisation daraus ziehen sollte.
Von Oana Predoiu
Jetzt teilen

Kurzzusammenfassung: Das DART (Detection and Response Team von Microsoft) hat einen Bericht über einen Ransomware-Angriff untersucht und veröffentlicht, der aktiv auf internetgestützte, lokal betriebene SharePoint-Server abzielte. Im Rahmen der Untersuchung wurde festgestellt, dass ein zweiter Angreifer gleichzeitig in denselben Umgebungen aktiv war, was auf eine Überschneidung der Angriffskampagnen hindeutet.

Was ist passiert?

Eine als „Storm-2603“ bezeichnete, in China ansässige Hackergruppe greift seit (mindestens) Mitte 2025 SharePoint-Server an. Bei dem Angriff wurden zwei bekannte Sicherheitslücken ausgenutzt:

  • CVE-2025-49706: Eine fehlerhafte Authentifizierung in Microsoft Office SharePoint ermöglicht es Angreifern, über ein Netzwerk Spoofing-Angriffe durchzuführen
  • CVE-2025-49704: Code-Injektion in Microsoft Office SharePoint, die es Angreifern ermöglicht, Code über ein Netzwerk auszuführen

Nach dem Eindringen suchte Storm-2603 im Rahmen von Erkundungsaktivitäten nach weiteren Einfallstoren, unter anderem durch Abfragen nach sensiblen Konfigurationsdateien. In diesem Fall handelte es sich um „win.ini“ und „web.config“.

Der Angriff wurde in drei Phasen durchgeführt:

1. Die Gruppe nutzte „Velociraptor“ mit Berechtigungen auf SYSTEM-Ebene, um die Umgebung zu kartieren, und vermischte dabei bewusst böswillige Aktivitäten mit vertrauenswürdigem administrativem Verhalten.

2. Der Fernzugriff wurde anschließend über mehrere Kanäle hergestellt: Cloudflare-Tunneling, Zoho Assist und über Visual Studio Code konfigurierte SSH-Verbindungen.

3. Anschließend erfolgte eine Erweiterung der Berechtigungen, wobei neue lokale und Domänenadministratorkonten angelegt wurden, um den Zugriff aufrechtzuerhalten.

Im Zuge der Ermittlungen von DART wurde ein zweiter, davon unabhängiger Angreifer aufgedeckt, der parallel dazu aktiv war. Dieser Angreifer nutzte zwei Techniken, die nicht mit Storm-2603 in Verbindung stehen.

  • DLL-Side-Loading, um schädlichen Code in legitime Windows-Systemdateien einzuschleusen, sodass dieser unter dem Deckmantel eines vertrauenswürdigen Prozesses ausgeführt wird
  • Maßgeschneiderte Hintertüren; speziell entwickelte Tools, die darauf ausgelegt sind, einen verborgenen Zugriff aufrechtzuerhalten, den herkömmliche Sicherheitstools wahrscheinlich nicht erkennen

Beide Techniken sind darauf ausgelegt, die Präsenz des zweiten Akteurs zu verschleiern. Zum Zeitpunkt der Erstellung dieses Artikels ist der zweite Akteur noch nicht identifiziert worden.

Schon ein einziger Angreifer, der sich Zugang verschafft, ist schlimm genug.

Dass zwei Akteure unabhängig voneinander in derselben kompromittierten Umgebung agieren, ist ein ganz anderes Problem, das darauf hindeutet, dass in dem Moment, in dem eine Sicherheitslücke bekannt wird, mehrere Angreifer darum wetteifern werden, diese auszunutzen. Storm-2603 mag zwar die erste Gruppe gewesen sein, die die beiden CVEs ausgenutzt hat, aber sie war nicht die letzte; und sie wird mit ziemlicher Sicherheit auch in Zukunft nicht die einzige Gruppe sein.

Der Bericht bestätigt nicht, dass die beiden Akteure miteinander in Verbindung standen oder sich abstimmten. Doch ob absichtlich oder nicht – sie haben sich gegenseitig durch zwei Arten böswilliger Aktivitäten verschleiert, die in derselben Umgebung übereinanderlagern.

Wer ist betroffen?

Laut dem Bericht von Microsoft waren mindestens zwei Organisationen von dem Angriff betroffen. Forensische Hinweise auf eine laterale Bewegung führten dazu, dass DART ein zweites Opfer identifizierte und kontaktierte, bei dem bestätigt wurde, dass es von derselben Ransomware-Aktivität betroffen war wie das erste.

Bislang wurden noch keine weiteren Organisationen als betroffen bestätigt.

Jede Organisation, die SharePoint-Server vor Ort betreibt und die Sicherheitsupdates von Microsoft für CVE-2025-49706 und CVE-2025-49704 noch nicht installiert hat, ist jedoch weiterhin demselben Angriffsvektor ausgesetzt.

Empfehlungen von Microsoft

In ihrem Bericht empfahl DART eine Reihe von Abhilfemaßnahmen und Sicherheitsrichtlinien, die die gesamte Angriffsfläche abdecken, die Storm-2603 ausgenutzt hat. Unternehmen, die SharePoint-Server vor Ort betreiben, sollten die folgenden Maßnahmen als Mindeststandard betrachten.

  1. Installieren Sie Patches für Systeme mit Internetanbindung umgehend und legen Sie dabei den Schwerpunkt auf kritische Infrastrukturen.
  2. Richten Sie einen kontinuierlichen Prozess zur Erkennung, Bewertung und Behebung von Schwachstellen ein. Stellen Sie sicher, dass Updates installiert wurden.
  3. Behandeln Sie Identitäten mit hohen Berechtigungen als primäre Angriffsfläche: Setzen Sie strenge Identitätskontrollen durch und überwachen Sie privilegierte Anmeldungen.
  4. Führen Sie bedingten Zugriff und Identitätsschutz ein, um ungewöhnliche Authentifizierungsaktivitäten frühzeitig zu erkennen
  5. Endpoint-Schutzlösungen in der gesamten Umgebung bereitstellen
  6. Telemetriedaten zentral speichern (beispielsweise in einem SIEM), um die Untersuchung, Korrelation und Rekonstruktion des zeitlichen Ablaufs zu unterstützen
  7. Führen Sie eine kontinuierliche Überwachung und eine langfristige Protokollspeicherung ein, um böswillige Aktivitäten aufzudecken und umfassende Untersuchungen zu ermöglichen.
  8. Alle verwendeten Fernverwaltungssoftwareprogramme, Tunneling-Dienstprogramme und Entwicklertools prüfen und genehmigen. Auf ungewöhnliche Nutzung überwachen
  9. Entwickeln Sie vordefinierte Leitfäden für die Reaktion auf Vorfälle, testen Sie diese regelmäßig und stellen Sie sicher, dass die Teams darauf vorbereitet sind, schnell zu handeln
  10. Stellen Sie sicher, dass kompromittierte Anmeldedaten, Geräte und Zugriffspfade rasch isoliert werden können, um die laterale Bewegung einzudämmen

Warum der Angriff schwer zu erkennen war

Die Angreifer gingen bei ihrem Einbruch methodisch vor: Sie wussten, welchen Tools die Sicherheitsteams vertrauen, welche Prozesse sich in das normale Verwaltungsverhalten einfügen und wie sie sich länger verbergen können.

Missbrauch legitimer Werkzeuge

Die Angreifer setzten bewusst Software ein, die von sich aus keine Sicherheitswarnungen auslöst. Velociraptor ist ein legitimes forensisches Tool; Cloudflare, Zoho Assist und Visual Studio Code sind allesamt weit verbreitete Anwendungen. Eine Antiviren-Engine, die nach bekannter Schadsoftware sucht, hätte keinen offensichtlichen Grund, diese zu markieren.

Aktive Deaktivierung von Endpoint

Dem Bericht zufolge hat der Angreifer einen anfälligen Treiber (NSecKrnl.sys) geladen, um den Arbeitsspeicher zu manipulieren und Endgeräteschutzmaßnahmen zu deaktivieren. Das bedeutet, dass Sicherheitstools aktiv außer Gefecht gesetzt wurden, bevor sie nachfolgende Aktivitäten erkennen konnten.

Spezifische Tarnung

Betrachtet man die von Microsoft aufgedeckten Aktivitäten, die in ihrem offiziellen Bericht beschrieben werden, so hat der zweite Akteur Schadcode in legitime Prozesse eingebettet. Durch diese Trojaner-Technik wurde der Code getarnt, wodurch er sich nur schwer von normalen Systemaktivitäten unterscheiden ließ.

Einbindung von Schutzmaßnahmen in SharePoint-Repositorys

Der Angriff auf Storm-2603 zeigt, dass Patches, Identitätskontrollen und die Erkennung von Endgeräten nach wie vor unverzichtbar sind, allein jedoch nicht ausreichen.

Unternehmen sollten für die in SharePoint-Repositorys gespeicherten Inhalte eine zusätzliche Sicherheitsebene auf Dateiebene einrichten. Zwar ersetzen Tools zur Dateisicherheit weder Patches noch Endpunkt-Schutzmaßnahmen, dennoch sind sie unverzichtbar; selbst wenn ein Angriff die Perimeter-Sicherheit durchbricht, reicht sein Wirkungsbereich nicht bis zu den Daten selbst.

Schützen Sie Ihre SharePoint-Daten mit MetaDefender™ Storage Security vor weiteren Angriffen

Unternehmen können jedoch beeinflussen, wie gut ihre Daten in einem solchen Fall geschützt sind.

Genau diese Rolle übernimmt MetaDefender™ Storage Security, indem es Dateisicherheit in SharePoint-Umgebungen gewährleistet.

Echtzeit-Scannen an der Speichergrenze

MetaDefender Storage Security die Echtzeitverarbeitung für SharePoint On-Premises. Jede Datei, die in die Umgebung gelangt, wird überprüft, bevor auf sie zugegriffen oder sie weitergegeben werden kann – unabhängig davon, ob sie von einem berechtigten Benutzer hochgeladen oder über ein kompromittiertes Konto eingeschleust wurde.

Statische und dynamische Erkennung von Bedrohungen

Durch die Kombination von Metascan™ Multiscanning (über 30 Anti-Malware-Engines) mit dem Adaptive Sandbox -Technologie (emulationsbasierte dynamische Analyse) können Unternehmen Ausweichtaktiken aufdecken, die bei der Erkennung mit nur einer Engine übersehen werden können.

Für Unternehmen, die SharePoint nutzen, bedeutet dies, dass dateibasierte Bedrohungen – einschließlich Zero-Day-Angriffe – bereits beim Eindringen erkannt werden und nicht erst im Nachhinein.

Dateibereinigung mithilfe der Deep CDR™-Technologie

Da nicht alle Dateien von Erkennungsmodulen als sicher bestätigt werden können,Storage Security MetaDefender Storage Security eine zusätzliche Sicherheitsebene. Die Deep CDR™-Technologie zerlegt Dateien in ihre Bestandteile und entfernt potenziell schädliche Inhalte, ohne die Nutzbarkeit der Datei oder den damit verbundenen Arbeitsablauf zu beeinträchtigen.

Prävention von Datenverlusten

Die Proactive DLP™-Software erkennt, schwärzt und anonymisiert vertrauliche Informationen und verhindert so, dass diese bei einem Angriff nach außen gelangen. Selbst wenn Angreifer es schaffen, Daten im Laufe der Zeit zu exfiltrieren, begrenzt DLP auf der Speicherebene die Auswirkungen eines Datenlecks. Diese Ebene ist unabhängig davon, ob der Angriff selbst erkannt wurde.

Prüfpfad und On-Demand-Scan

MetaDefender Storage Security alle Scan-Aktivitäten und versieht Dateien mit Tags, sodass stets dokumentiert ist, welche Dateien wann in die Speicherumgebung gelangt sind.

Im Rahmen einer Untersuchung nach einem Vorfall können Sicherheitsteams sofortige, bedarfsgesteuerte Scans in der gesamten SharePoint-Umgebung durchführen, um etwaige schädliche Dateien im Ruhezustand aufzudecken. Dies unterstützt sowohl die Behebung des Problems als auch die Rekonstruktion des zeitlichen Ablaufs, die für die Reaktion auf den Vorfall erforderlich ist.

Der Vorteil des Angreifers

Ein einzelner Angriff gibt noch keinen vollständigen Einblick in einen Sicherheitsvorfall. Daher sind das Installieren von Patches und das Weitermachen möglicherweise noch nicht das Ende der Storm-2603-Exploits.

Zwei Angreifer, die auf unterschiedlichen Wegen in dieselbe Umgebung eindringen – das bedeutet, dass eine einlagige Verteidigung von vornherein nicht ausreichen würde. Es bedeutet auch, dass es keine Möglichkeit gibt, abzuschätzen, wie viele andere Systeme derzeit bereits kompromittiert sind und sich ein Angreifer darin versteckt hält. Durch das Installieren von Patches wird die ausgenutzte Sicherheitslücke geschlossen, doch das hilft nichts gegen das, was möglicherweise bereits in Ihren SharePoint-Bibliotheken schlummert.

Was Sie selbst beeinflussen können, ist, dafür zu sorgen, dass Ihre darin enthaltenen Daten so schwer wie möglich zugänglich, zu verschieben und als Waffe einzusetzen sind.

Beginnen Sie mit MetaDefender Storage Security auf DateiebeneStorage Security bauen Sie darauf auf.

Bleiben Sie auf dem Laufenden mit OPSWAT!

Melden Sie sich noch heute an, um die neuesten Unternehmensinformationen zu erhalten, Geschichten, Veranstaltungshinweise und mehr.