С 24 сентября 2026 года злоумышленники атакуют серверы Microsoft SharePoint. Они используют уязвимость CVE-2026-65660, исправление для которой вышло ещё в августе, во время планового обновления Microsoft. Однако патч установили далеко не все, и этого хватило для серии успешных попыток проникновения. Целями стали организации в США: строительные компании, учебные заведения, банки, государственные структуры, клиники, юридические фирмы, производства, розничные сети и поставщики компьютерного оборудования. Речь идёт о платформе для совместной работы с документами. Многие компании держат её открытой в интернете, чтобы сотрудники подключались из дома или из командировок. Внутри обычно лежат договоры, проектная документация, кадровые сведения и внутренняя переписка.
Описание
Опасность уязвимости в том, что она позволяет запустить на сервере чужой код. Microsoft сначала оценила проблему как среднюю по уровню риска и отнесла её к подмене данных (спуфингу). Позже выяснилось, что уязвимость серьёзнее: она связана с обходом проверки типов. Проще говоря, сотрудник с обычной учётной записью и минимальными правами может выполнить на сервере произвольные команды. Жертве для этого не нужно ничего делать: ни переходить по ссылке, ни открывать вложение. Атака без учётных данных вообще требует второй уязвимости, обходящей проверку подлинности. Злоумышленники применяют обе сразу, чтобы получить полный контроль над системами.
Публикация технических подробностей, которую подготовила компания Viettel Security, совпала с началом массовых попыток эксплуатации. Уже через несколько дней злоумышленники не просто проверяли доступность серверов, а устанавливали в них скрытые веб-оболочки. Так называют вредоносные скрипты, которые дают атакующему удалённое управление сервером и позволяют возвращаться к нему в любой момент. Судя по скорости реакции разных групп, подробности разошлись по закрытым сообществам почти мгновенно.
Агентство по кибербезопасности и защите инфраструктуры США (CISA) отреагировало 25 сентября. Оно внесло CVE-2026-65660 в каталог известных эксплуатируемых уязвимостей. Федеральные ведомства обязаны закрыть проблему до 28 сентября. Три дня - крайне жёсткий срок. Он показывает, насколько серьёзной считают ситуацию регулирующие органы. Попадание в каталог меняет и порядок работы подрядчиков: закупщики всё чаще требуют от поставщиков подтверждения, что такие уязвимости закрыты. Частным компаниям дедлайн никто не выставляет, но логика здесь та же. Чем дольше сервер остаётся неисправленным, тем выше шанс потерять данные.
Атакуют злоумышленники через штатные служебные страницы SharePoint. Часть из них доступна администраторам, часть - обычным пользователям с расширенными правами. Через эти страницы в каталоги веб-приложения попадают чужие файлы, внешне неотличимые от штатных компонентов продукта. Дальше сервер начинает обмениваться данными с внешним управляющим сервером. Для администратора такой сценарий выглядит как обычная активность веб-службы. Заметить подмену без специальных средств контроля трудно, а каждая задержка увеличивает ущерб.
Веб-оболочка открывает доступ к документам, переписке и внутренним базам. Украденные учётные данные позволяют перемещаться по сети, повышать права и переходить к шифрованию файлов программами-вымогателями. Пострадавшие отрасли связаны между собой: остановка производства или сбой в логистике отражаются на клиентах и партнёрах. Репутационные потери добавляются к техническим. Если через сервер компании утекают данные клиентов или пациентов, разбирательства и штрафы обходятся дороже самого инцидента.
Задержки с обновлением объясняются просто. SharePoint редко стоит в одиночку: рядом работают надстройки, интеграции с системами документооборота и самописные расширения. Администраторы опасаются, что патч что-то сломает, и откладывают установку до ближайшего планового перерыва в работе. Между тем сама уязвимость требует только доступа к системе, а не сложной подготовки.
Есть и вторая причина для беспокойства. Обновление закрывает уязвимость, но не удаляет то, что злоумышленники успели установить. Если веб-оболочка появилась до установки патча, она продолжит работать и после. Поэтому проверку на следы проникновения проводят независимо от того, когда администраторы поставили исправление.
Первое и главное - установить августовский пакет обновлений на все серверы SharePoint, включая тестовые и забытые. Полезно провести инвентаризацию: сканер уязвимостей покажет, какие системы всё ещё открыты для атаки. Затем просматривают веб-каталоги на новые и недавно изменённые файлы. В журналах ищут подозрительные дочерние процессы, запущенные от имени службы веб-сервера. Сетевую доступность серверов сокращают до минимума: обмен только с контроллерами домена и базами данных, остальной трафик блокируется. Права пользователей и служебных записей пересматривают не реже раза в квартал, придерживаясь принципа наименьших привилегий. Перед внешними приложениями SharePoint разворачивают межсетевой экран уровня веб-приложений (WAF), а на самих серверах - средства контроля целостности файлов (FIM). Политику управления исправлениями пересматривают отдельно: для систем, открытых в интернет, срок закрытия критичных уязвимостей не должен превышать двух недель с момента выхода патча.
Активность не стихает и после предписания CISA. Технические подробности уязвимости разошлись по сообществам злоумышленников, а готовые инструменты стали доступнее. Каждый день без обновления повышает вероятность того, что сервер уже скомпрометирован. Проверка журналов и целостности файлов покажет, была ли попытка успешной.