このアプリケーションは先月、少なくとも3つの国家支援を受けた中国の脅威グループによって悪用された。

マイクロソフトは、脆弱性が修正される前は、SharePointのサポートに中国に拠点を置くエンジニアリングチームを投入していました。先月、このアプリケーションは少なくとも3つの中国政府支援の脅威グループによって悪用されました。
ToolShell SharePoint エクスプロイトと中国の関係は何ですか?
ToolShell と呼ばれるオンプレミスの SharePoint サーバーに対するリモート コード実行 (RCE) 攻撃のエクスプロイト チェーンは、5 月のハッキング コンテストで初めて特定されましたが、Microsoft は 7 月の Patch Tuesday のリリースまで、この攻撃を可能にした脆弱性に対するパッチをリリースしませんでした。
この間、国家核安全保障局(NNASA)や国土安全保障省(DHS)のシステムを含む数十のシステムがアクセスされました。ToolShell攻撃が成功すると、ハッカーはSharePointコンテンツにアクセスし、悪意のあるコードを展開し、Outlook、Teams、OneDriveなどの他のWindowsサービスに侵入する能力を獲得する可能性があります。
Microsoft は、SharePoint の既知の脆弱性を悪用している中国と関係があると考えられる少なくとも 3 つの脅威グループを特定しました。これらは Linen Typhoon、Violet Typhoon、および Storm-2603 であり、後者は Warlock ランサムウェアを展開しました。
Microsoft の中国拠点のエンジニアのせいで SharePoint の脆弱性のリスクは増加したのでしょうか?
ProPublicaによると、Microsoftは長年にわたり中国国内のエンジニアにSharePointのメンテナンスを委託してきたことで、SharePointの脆弱性が中国国内の悪意ある攻撃者に悪用されるリスクを高めた可能性がある。社内の作業追跡システムによると、中国に拠点を置く従業員が最近、オンプレミス版SharePointのバグ修正を行っていたことが確認されている。
中国には、当局がデータへのアクセスを要求することを認める法律が数多くある。中国と米国の間で地政学的緊張が高まっていることを考えると、中国に拠点を置くエンジニアが扱う機密性の高い仕事は、国家による監視や侵害の対象となる可能性がある。
1セムペリス
企業規模
企業規模ごとの従業員数
マイクロ(0~49)、スモール(50~249)、ミディアム(250~999)、ラージ(1,000~4,999)、エンタープライズ(5,000以上)
小規模(従業員50~249名)、中規模(従業員250~999名)、大規模(従業員1,000~4,999名)、エンタープライズ(従業員5,000名以上) 小規模、中規模、大規模、エンタープライズ
特徴
高度な攻撃検出、高度な自動化、どこからでも復旧など
2 ManageEngine Log360
企業規模
企業規模ごとの従業員数
マイクロ(0~49)、スモール(50~249)、ミディアム(250~999)、ラージ(1,000~4,999)、エンタープライズ(5,000以上)
小規模企業(従業員数0~49名)、小規模企業(従業員数50~249名)、中規模企業(従業員数250~999名)、大規模企業(従業員数1,000~4,999名)、エンタープライズ企業(従業員数5,000名以上) 小規模企業、小規模企業、中規模企業、大規模企業、エンタープライズ企業
特徴
アクティビティ監視、ブラックリスト、ダッシュボードなど
3グレイログ
企業規模
企業規模ごとの従業員数
マイクロ(0~49)、スモール(50~249)、ミディアム(250~999)、ラージ(1,000~4,999)、エンタープライズ(5,000以上)
中規模企業(従業員数250~999名)、大規模企業(従業員数1,000~4,999名)、エンタープライズ企業(従業員数5,000名以上) 中規模企業、大規模企業、エンタープライズ企業
特徴
アクティビティモニタリング、ダッシュボード、通知
マイクロソフトはプロパブリカに対し、中国を拠点とするチームは「米国を拠点とするエンジニアによって監督されており、すべてのセキュリティ要件とマネージャーによるコードレビューの対象となっている」とし、「この作業を別の場所に移す作業がすでに進行中である」と語った。
同誌による別の調査では、マイクロソフトは連邦政府機関のクラウドシステムの保守を10年にわたって中国に拠点を置く労働者に依存してきたが、米国の労働者はシステムを適切に監視するための専門知識を持っていないことが多いことが判明した。
エネルギー省の広報担当者はブルームバーグに対し、国家核安全保障局はSharePoint攻撃による「影響は最小限」であると語り、一方、国土安全保障省の広報担当者はNextgovに対し、「データ流出の証拠は見つからなかった」と語った。
オンプレミスの SharePoint サーバーに関する Microsoft のセキュリティに関するアドバイスは何ですか?
Microsoft では、オンプレミスの SharePoint Server (バージョン 2016 または 2019) のすべてのオペレーターが、適切な帯域外セキュリティ更新プログラムをできるだけ早く展開することを推奨しています。
リモートITワーカーがセキュリティリスクを及ぼすのは今回が初めてではない。北朝鮮のハッカーが請負業者になりすまして仕事を確保し、英国企業に侵入したと報じられている。