Envio de registos, alertas e telemetria através de um diodo de dados

Descubra como
Utilizamos inteligência artificial para as traduções dos sítios e, embora nos esforcemos por garantir a exatidão, estas podem nem sempre ser 100% precisas. Agradecemos a sua compreensão.

A Microsoft DART investiga uma violação do SharePoint que envolve dois agentes maliciosos distintos

Uma intrusão em várias fases concebida para passar despercebida e as lições que todas as organizações que utilizam o SharePoint devem retirar dela.
Por Oana Predoiu
Partilhar esta publicação

Resumo rápido: A DART (Equipa de Detecção e Resposta da Microsoft) investigou e publicou um relatório sobre uma intrusão de ransomware que visava ativamente servidores SharePoint locais ligados à Internet. Durante a investigação, foi identificado um segundo agente malicioso a operar simultaneamente nos mesmos ambientes, o que sugere uma sobreposição nas campanhas de ataque.

O que aconteceu

Um agente malicioso identificado como Storm-2603, com base na China, tem vindo a atacar servidores SharePoint desde (pelo menos) meados de 2025. O ataque explorou duas vulnerabilidades conhecidas:

  • CVE-2025-49706: uma autenticação incorreta no Microsoft Office SharePoint permite que os atacantes realizem spoofing através de uma rede
  • CVE-2025-49704: injeção de código no Microsoft Office SharePoint, permitindo que os atacantes executem código através de uma rede

Após a intrusão, o Storm-2603 procurou pontos de entrada adicionais através de atividades de reconhecimento, incluindo pedidos de ficheiros de configuração confidenciais. Neste caso, o win.ini e o web.config.

O ataque foi levado a cabo em três fases:

1. O grupo utilizou o Velociraptor com privilégios ao nível do SISTEMA para mapear o ambiente, misturando deliberadamente atividades maliciosas com comportamentos administrativos de confiança.

2. O acesso remoto foi então estabelecido através de vários canais: tunelamento do Cloudflare, Zoho Assist e ligações SSH configuradas através do Visual Studio Code.

3. Seguiu-se uma escalada de privilégios, com a criação de novas contas de administrador local e de domínio para manter o acesso.

À medida que a DART investigava, descobriu um segundo agente malicioso, sem qualquer ligação com o primeiro, a operar em paralelo. Este agente utilizou duas técnicas não associadas ao Storm-2603.

  • Carregamento lateral de DLL, para inserir código malicioso em ficheiros legítimos do sistema Windows, de modo a que este seja executado sob o disfarce de um processo de confiança
  • Backdoors personalizadas; ferramentas criadas especificamente para manter um acesso oculto que as ferramentas de segurança padrão dificilmente reconhecerão

Ambas as técnicas foram concebidas para garantir a discrição, ocultando a presença do segundo interveniente. À data da redação deste artigo, o segundo interveniente ainda não tinha sido identificado.

Já é mau o suficiente que um único invasor consiga entrar.

Por outro lado, o facto de dois grupos operarem de forma independente no mesmo ambiente comprometido constitui um problema totalmente diferente, sugerindo que, assim que uma vulnerabilidade é divulgada, vários agentes maliciosos se apressam a explorá-la. O Storm-2603 pode ter sido o primeiro a explorar as duas CVEs, mas não foi o último; e é quase certo que não será o único grupo a fazê-lo no futuro.

O relatório não confirma que os dois agentes estivessem ligados ou a coordenar-se. Mas, intencionalmente ou não, estavam a ocultar-se mutuamente através de dois conjuntos de atividades maliciosas sobrepostas no mesmo ambiente.

Quem é afetado

De acordo com o relatório da Microsoft, a intrusão afetou pelo menos duas organizações. As provas forenses de movimento lateral levaram a DART a identificar e contactar uma segunda vítima, tendo-se confirmado que esta tinha sido comprometida pela mesma atividade de ransomware que a primeira.

Ainda não foram confirmadas outras organizações que tenham sido alvo de ataques.

No entanto, qualquer organização que utilize servidores SharePoint no local e que não tenha aplicado as atualizações de segurança da Microsoft relativas aos CVE-2025-49706 e CVE-2025-49704 continua exposta ao mesmo vetor de ataque.

Recomendações da Microsoft

No seu relatório, a DART recomendou uma série de medidas corretivas e políticas de segurança, abrangendo toda a superfície de ataque explorada pelo Storm-2603. As organizações que utilizam servidores SharePoint no local devem considerar o seguinte como ponto de referência.

  1. Aplique atualizações aos sistemas ligados à Internet de forma imediata, dando prioridade às infraestruturas críticas
  2. Estabelecer um processo contínuo para identificar, avaliar e corrigir vulnerabilidades. Verificar se as atualizações foram aplicadas
  3. Trate as identidades com privilégios elevados como uma superfície de ataque prioritária: aplique controlos rigorosos de identidade e monitorize os inícios de sessão com privilégios
  4. Implementar o acesso condicional e a proteção de identidade para detetar ativamente, numa fase precoce, atividades de autenticação anómalas
  5. Implementar soluções de proteção de terminais em todo o ambiente
  6. Armazenar os dados de telemetria de forma centralizada (por exemplo, num SIEM) para facilitar a investigação, a correlação e a reconstrução da cronologia
  7. Implementar uma monitorização contínua e a retenção de registos a longo prazo para detetar atividades maliciosas e permitir investigações exaustivas
  8. Auditar e aprovar todo o software de gestão remota, utilitários de tunelamento e ferramentas de desenvolvimento em utilização. Monitorizar a utilização atípica
  9. Elaborar manuais de resposta a incidentes predefinidos, testá-los regularmente e garantir que as equipas estão preparadas para agir rapidamente
  10. Assegurar que as credenciais, os dispositivos e as vias de acesso comprometidos possam ser rapidamente isolados, de modo a limitar a propagação lateral

Por que razão o ataque foi difícil de detetar

Os atacantes agiram de forma metódica na intrusão, sabendo quais as ferramentas em que as equipas de segurança confiam, quais os processos que se misturam com o comportamento administrativo normal e como permanecerem ocultos durante mais tempo.

Abuso de ferramentas legítimas

Os atacantes utilizaram deliberadamente software que, por si só, não desencadearia alertas de segurança. O Velociraptor é uma ferramenta forense legítima; o Cloudflare, o Zoho Assist e o Visual Studio Code são, todos, aplicações amplamente utilizadas. Um motor antivírus que procurasse software malicioso conhecido não teria qualquer motivo óbvio para sinalizar estas aplicações.

Desativação ativa das Endpoint

O relatório indica que o autor da ameaça carregou um controlador vulnerável (NSecKrnl.sys) para adulterar a memória e desativar as proteções dos terminais. Isto significa que as ferramentas de segurança foram ativamente neutralizadas antes de poderem detetar a atividade subsequente.

Camuflagem específica

Analisando as atividades reveladas pela Microsoft, descritas no seu relatório oficial, verificou-se que o segundo agente ocultou código malicioso no interior de processos legítimos. A técnica do «cavalo de Tróia» camuflou o código, tornando mais difícil distingui-lo da atividade normal do sistema.

Integração da proteção nos repositórios do SharePoint

O ataque Storm-2603 demonstra que as correções de segurança, os controlos de identidade e a deteção em terminais continuam a ser essenciais, mas, por si só, não são suficientes.

As organizações devem implementar uma camada adicional de segurança ao nível dos ficheiros para o conteúdo armazenado nos repositórios do SharePoint. Embora as ferramentas de segurança de ficheiros não substituam as correções de segurança nem as defesas dos terminais, são, ainda assim, necessárias; mesmo que um ataque ultrapasse o perímetro, o seu alcance não chega aos próprios dados.

Proteja os seus dados do SharePoint contra novos ataques com o MetaDefender™ Storage Security

O que as organizações podem controlar é o nível de proteção dos seus dados quando isso acontecer.

É esse o papel que o MetaDefender™ Storage Security desempenha, garantindo a segurança dos ficheiros nos ambientes do SharePoint.

Análise em tempo real na fronteira do armazenamento

MetaDefender Storage Security o processamento em tempo real para o SharePoint On-Premises. Todos os ficheiros que entram no ambiente são inspecionados antes de poderem ser acedidos ou partilhados, quer tenham sido carregados por um utilizador legítimo, quer tenham sido introduzidos através de uma conta comprometida.

Detecção estática e dinâmica de ameaças

Ao combinar o Metascan™ Multiscanning (mais de 30 motores antimalware) com o Adaptive Sandbox (análise dinâmica baseada em emulação), as organizações podem identificar táticas de evasão que a deteção com um único motor pode não detectar.

Para as organizações que utilizam o SharePoint, isto significa que as ameaças veiculadas por ficheiros, incluindo as de «dia zero», são identificadas no ponto de entrada, e não a posteriori.

Sanitização de ficheiros através da tecnologia Deep CDR™

Nem todos os ficheiros podem ser confirmados como seguros pelos motores de deteção, pelo que MetaDefender Storage Security uma camada adicional de segurança. A sua tecnologia Deep CDR™ desconstrói os ficheiros, removendo conteúdo potencialmente malicioso sem comprometer a usabilidade do ficheiro nem o fluxo de trabalho que este suporta.

Prevenção de perda de dados

O software Proactive DLP™ deteta, censura e anonimiza informações confidenciais, impedindo a sua fuga em caso de ataque. Mesmo que os autores das ameaças consigam extrair dados ao longo do tempo, o DLP na camada de armazenamento limita o impacto de uma fuga de dados. Esta camada não depende da deteção ou não da própria intrusão.

Registo de auditoria e análise sob demanda

MetaDefender Storage Security toda a atividade de análise e atribui etiquetas aos ficheiros, mantendo um registo do que entrou no ambiente de armazenamento e quando.

Numa investigação pós-incidente, as equipas de segurança podem realizar análises imediatas e a pedido em todo o ambiente do SharePoint, a fim de detetar quaisquer ficheiros maliciosos em repouso. Isto contribui tanto para a correção do problema como para a reconstrução da cronologia necessária à resposta a incidentes.

A vantagem do atacante

Um único ataque não revela toda a história de uma violação de segurança. Por isso, aplicar as correções e seguir em frente pode não significar o fim das explorações do Storm-2603.

O facto de dois atacantes se terem infiltrado através de dois métodos diferentes, no mesmo ambiente, significa que uma defesa de camada única nunca seria suficiente. Significa também que não há forma concreta de estimar quantos outros sistemas, neste preciso momento, já foram violados, com um agente no seu interior a optar por permanecer oculto. A aplicação de correções colmata a falha que foi explorada, mas não resolve o problema do que possa já estar latente nas suas bibliotecas do SharePoint.

O que está ao seu alcance é garantir que os seus dados internos sejam, tanto quanto possível, difíceis de aceder, transferir e utilizar como arma.

Comece ao nível dos ficheiros com MetaDefender Storage Security vá avançando a partir daí.

Mantenha-se atualizado com OPSWAT!

Inscreva-se hoje para receber as últimas actualizações da empresa, histórias, informações sobre eventos e muito mais.