
微軟表示,由中國政府支持的駭客正在利用其廣受歡迎的協作軟體產品SharePoint中的漏洞,美國政府機構和全球眾多公司都是該產品的用戶。
微軟週二在其安全部落格上發布 公告 稱,該公司已確認至少兩個與中國政府有關聯的中國境內駭客組織在利用SharePoint軟體的安全漏洞。此類攻擊旨在潛入用戶的計算機系統。
微軟表示多年來一直在追蹤這兩個名為「亞麻颱風」和「紫羅蘭颱風」的駭客組織,這些組織一直將美國、歐洲和東亞與政府、國防、人權、高等教育、媒體以及金融和醫療服務相關的組織和人員作為目標對象。
微軟還指出,另一個名為「風暴2603」的駭客組織也參與了攻擊行動,並「基本確認」該組織也是「來自中國的威脅行為者」。
網路安全和基礎設施安全局 發布公告 稱已知曉此次攻擊,並通知受影響的關鍵基礎設施組織。
該機構表示,「雖然攻擊的範圍和影響仍在評估中」,但這些漏洞將使「惡意行動者能夠完全訪問SharePoint內容,包括文件系統和內部配置,並能夠通過網路執行代碼」。
微軟發言人透過郵件回應,公司正與網路安全和基礎設施安全局、國防部網路防禦司令部及全球主要網路安全夥伴「保持密切協調」。
中國駐美大使館未立即回應置評請求。中國政府一貫否認參與網路攻擊,並堅稱自己是受害者。
微軟在其部落格文章中表示,針對其他也在利用這些漏洞的行為者的調查仍在進行中。
網路安全公司Eye Security 表示 已對全球超2.3萬個SharePoint伺服器進行掃描,發現超過400個系統已被攻陷。
該網路安全公司同時警告,漏洞可能導致駭客竊取密鑰,即使在伺服器安裝補丁後,攻擊者仍能藉此冒充用戶或服務。用戶需採取額外防護措施來保障信息安全。
澳洲戰略政策研究所網路安全項目主任詹姆斯·科雷拉指出,部署後門實現長期訪問「是一種通常只有最尖端的行為者才具備的高水平手法」。
他表示,雖然尚無公開證據表明中國駭客竊取了這些密鑰,但很明顯,中國的國家支持行動近年來變得越來越精準。
科雷拉在書面答覆中寫道:「中國國家支持的網路攻擊者已經從尋機而動穩步演變為紀律嚴明的行動者。我們現在看到他們在初始訪問、橫向移動和憑證竊取等方面展現出的複雜的技術水平,超出了許多政府和供應商的預期。」
事實上,美國官員對中國的駭客能力越來越感到警惕。國會議員表示,在去年 對美國電信系統的一次入侵中 ,一個與中國情報機構相關的團體甚至能竊聽電話和閱讀短訊。那次駭客攻擊被認為極其嚴重,以至於前總統拜登在去年11月於秘魯會見中國領導人習近平時,直接進行了交涉。
本次漏洞由越南安全公司Viettel的一名研究員在 5月柏林Pwn2Own安全會議 上發現,5月16日,該研究員為此獲得10萬美元獎金。
根據 追蹤安全漏洞並主辦此次安全會議的機構Zero Day Initiative的說法,漏洞詳情於5月29日提交給了微軟。
微軟表示,自7月7日以來,它注意到駭客一直在試圖利用這些漏洞來訪問「目標組織」。該公司第二天發布了安全更新,作為其每月安全補丁的一部分,並敦促用戶立即安裝。
但 補丁僅部分解決問題 。微軟7月19日表示已監測到有試圖利用這些漏洞的行為,隨後發布補丁 更新 和防護指南,稱按指南操作可 「完全保護客戶」。
多家網路安全公司早在微軟週二公告前就認定這些攻擊行為來自中國駭客。
SharePoint幫助機構創建網站和管理文檔,與Office、Teams和Outlook等其他微軟服務深度集成。
微軟表示,這些漏洞僅影響本地SharePoint伺服器,也就是那些由使用機構在自己的計算機網路上管理的伺服器,不包括在微軟雲上運行的伺服器。
網路安全公司Palo Alto Networks 在一篇關於此漏洞的帖子 中表示,本地伺服器,「特別是政府、學校、醫療保健機構(包括醫院)和大型企業的本地伺服器」面臨「 直接風險」。
這家網路安全公司表示:「在這種情況下,一旦系統被攻破,問題就不會止步於此,而是會打開通往整個網路的大門。」