Un buffet de todo lo que pueda comer para actores de amenaza
ESET Research supervisa los ataques con los puntos débiles de día cero de la costa de herramientas recientemente descubierto
24 de julio de 2025
•
Presente
Leer durante 5 minutos

El 19 de julioTh2025, Microsoft confirmado Que varios puntos débiles de día cero en el servidor de SharePoint llamaron herramientas en la naturaleza. Shellshell consiste en CVE-2025-53770una versión de código remoto de susceptibilidad de seguridad, y CVE -2025-53771Un servidor que cae vulnerabilidad. Estos ataques están dirigidos al servidor local de Microsoft SharePoint, especialmente para aquellos que ejecutan la edición de suscripción de SharePoint, SharePoint 2019 o SharePoint 2016. SharePoint Online en Microsoft 365 no está influenciado. Al utilizar estas vulnerabilidades, los actores de amenaza pueden recibir la entrada en sistemas limitados y robar información confidencial.
Del 17 de julioThToolshell ha sido ampliamente utilizado por todos los posibles jugadores de amenazas, desde pequeños cibercriminales hasta grupos nacionales de documentos estatales. Dado que SharePoint está integrado en otros servicios de Microsoft, como Office, Teams, OneDrive y Outlook, este compromiso puede ofrecer a los atacantes un asombroso nivel de acceso en la red afectada.
Como parte del ataque, los jugadores de amenaza a menudo encadenan cuatro puntos débiles: los actores previamente parcheados CVE -2025–49704 Y CVE-2025-49706Además del ya mencionado CVE 2025-53770 y CVE-2025-53771. Lejos 22 de julioCVE-2025-53770 y CVE-2025-53771 también fueron parcheados.
Cargas protectores de webshell
El uso de herramientas permite a los atacantes evitar la autenticación multifactor (MFA) y el inicio de sesión individual (SSO). Después de ingresar al servidor objetivo, se vio atacantes en los que se proporcionaron webshells malignas para extraer información del sistema comprometido. Se nombra uno de los scripts utilizados con frecuencia para este propósito Spinstall0.aspxLo que seguimos como MSIL/WebShell.js.
Además, el 22 de julioDakota del Norte2025, observamos que los atacantes intentaron proporcionar otras abrazaderas web de ASP simples que pudieron llevar a cabo comandos atacados cmd.exe. Estas redes web se proporcionaron con los siguientes nombres de archivo: Ghostfile346.aspxPresente Ghostfile399.aspxPresente Ghostfile807.aspxPresente Ghostfile972.aspxY GhostFile913.aspx.
ESET Products inicialmente reconoció un intento de sacar parte de la cadena de ejecución con SharePoint/Exploit.Th en Alemania. Sin embargo, dado que este intento fue bloqueado, la carga final de protección webshell no se entregó al sistema de destino. La primera vez que registramos la carga útil nosotros mismosTh En un servidor en Italia. Como se puede ver en la Figura 1, hemos observado la explotación activa de la costa de herramientas en todo el mundo, con Estados Unidos (13.3% de los ataques), según nuestros datos de telemetría, el país más dirigido.

Vigilancia de ataque
Nuestro monitoreo de los ataques de cellina de herramientas del 17 de julioTh Hasta el 22 de julioDakota del Norte demostró que provienen de las direcciones IP que se muestran en la Tabla 1 (todos los tiempos están en UTC).
Tabla 1. Direcciones IP de ataque
| Dirección IP | Fecha de inicio | Final de ataque |
| 96.9.125[.]147 | 2025-07-17 09:00 | 2025-07-17 16:00 |
| 107.191.58[.]76 | 2025-07-18 14:00 | 2025-07-18 20:00 |
| 104.238.159[.]149 | 2025-07-19 04:00 | 2025-07-19 09:00 |
| 139.59.11[.]66 | 2025-07-21 11:00 | 2025-07-21 16:00 |
| 154.223.19[.]106 | 2025-07-21 13:00 | 2025-07-22 18:00 |
| 103.151.172[.]92 | 2025-07-21 14:00 | 2025-07-21 16:00 |
| 45.191.66[.]77 | 2025-07-21 14:00 | 2025-07-22 07:00 |
| 83.136.182[.]237 | 2025-07-21 14:00 | 2025-07-21 16:00 |
| 162.248.74[.]92 | 2025-07-21 14:00 | 2025-07-21 17:00 |
| 38.54.106[.]11 | 2025-07-21 15:00 | 2025-07-21 15:00 |
| 206.166.251[.]228 | 2025-07-21 16:00 | 2025-07-22 16:00 |
| 45.77.155[.]170 | 2025-07-21 16:00 | 2025-07-21 19:00 |
| 64,176.50[.]109 | 2025-07-21 17:00 | 2025-07-22 17:00 |
| 149.28.17[.]188 | 2025-07-22 03:00 | 2025-07-22 03:00 |
| 173.239.247[.]32 | 2025-07-22 05:00 | 2025-07-22 05:00 |
| 109.105.193[.]76 | 2025-07-22 05:00 | 2025-07-22 16:00 |
| 2.56.190[.]139 | 2025-07-22 06:00 | 2025-07-22 07:00 |
| 141.164.60[.]10 | 2025-07-22 07:00 | 2025-07-22 18:00 |
| 124.56.42[.]75 | 2025-07-22 13:00 | 2025-07-22 18:00 |
La Figura 2 muestra la línea de tiempo de los ataques de las tres direcciones IP más activas.

Con respecto a Microsoft tiene reportado que varias amenazas de China participaron en los intentos de explotar. Desde nuestro lado, descubrimos una puerta trasera asociada con Luckyrouse, un grupo de ciberespionaje que apunta principalmente a los gobiernos, las compañías de telecomunicaciones y las organizaciones internacionales, en una máquina en Vietnam que tiene como objetivo a través de Toolshell. En esta etapa, no está claro si el sistema estaba previamente afectado o si la puerta trasera se introdujo durante el ataque actual.
Sin embargo, los grupos APT organizados por China ciertamente han aprovechado la oportunidad para agregar la cadena de exploit a sus arsenales: según nuestra telemetría, las víctimas de los ataques de la costa de herramientas incluyen varias organizaciones gubernamentales de alta calidad que eran objetivos de larga data de estos grupos.
Dado que el gato no está en nuestros bolsillos ahora, esperamos que muchos otros atacantes oportunistas no usen sistemas sin parches. Las pruebas de exploit aún no se han completado y continuarán continuando. Si usa servidores de SharePoint Instrucciones por Microsoft):
- Use solo versiones compatibles,
- Use las últimas actualizaciones de seguridad,
- Cerciorarse
- Gire la tecla de máquina ASP.NET del servidor SharePoint.
Si tiene consultas sobre nuestra investigación publicada bajo seguridad de evidencia, contáctenos entre nosotros en [email protected].ESET Research ofrece informes privados de inteligencia APT y feeds de datos. Visite las consultas sobre este servicio Inteligencia de amenaza de eset Página.
COI
Una lista completa de indicadores de compromiso (IOC) y muestras se pueden encontrar en Nuestro repositorio de Github.
Archivos
| SHA-1 | Nombre del archivo | reconocimiento | Descripción |
| F5b60a8ead96703080e7 |
Spinstall0.aspx | MSIL/WebShell.js | WebShell se proporciona a través de los puntos débiles de SharePoint |
red
| Ip | dominio | Proveedor de alojamiento | Primero visto | Detalles |
| 96.9.125[.]147 | N / A | Redes BL | 2025-07-17 | Dirección IP Use puntos débiles de SharePoint. |
| 107.191.58[.]76 | N / A | The Constant Company LLC | 2025-07-18 | Dirección IP Use puntos débiles de SharePoint. |
| 104.238.159[.]149 | N / A | The Constant Company LLC | 2025-07-19 | Dirección IP Use puntos débiles de SharePoint. |
| 139.59.11[.]66 | N / A | Digitalocean, LLC | 2025-07-21 | Dirección IP Use puntos débiles de SharePoint. |
| 154.223.19[.]106 | N / A | Kaopu Cloud HK Limited | 2025-07-21 | Dirección IP Use puntos débiles de SharePoint. |
| 103.151.172[.]92 | N / A | Ikuuu Network Ltd | 2025-07-21 | Dirección IP Use puntos débiles de SharePoint. |
| 45.191.66[.]77 | N / A | Vicclip Internet E Telecomunicações Ltda | 2025-07-21 | Dirección IP Use puntos débiles de SharePoint. |
| 83.136.182[.]237 | N / A | Alina Gatsaniuk | 2025-07-21 | Dirección IP Use puntos débiles de SharePoint. |
| 162.248.74[.]92 | N / A | Xtom gmbh | 2025-07-21 | Dirección IP Use puntos débiles de SharePoint. |
| 38.54.106[.]11 | N / A | Kaopu Cloud HK Limited | 2025-07-21 | Dirección IP Use puntos débiles de SharePoint. |
| 206.166.251[.]228 | N / A | Redes BL | 2025-07-21 | Dirección IP Use puntos débiles de SharePoint. |
| 45.77.155[.]170 | N / A | Vultr Holdings, LLC | 2025-07-21 | Dirección IP Use puntos débiles de SharePoint. |
| 64,176.50[.]109 | N / A | The Constant Company LLC | 2025-07-21 | Dirección IP Use puntos débiles de SharePoint. |
| 149.28.17[.]188 | N / A | The Constant Company LLC | 2025-07-22 | Dirección IP Use puntos débiles de SharePoint. |
| 173.239.247[.]32 | N / A | GSL Networks Pty Ltd | 2025-07-22 | Dirección IP Use puntos débiles de SharePoint. |
| 109.105.193[.]76 | N / A | Haruka Network Limited | 2025-07-22 | Dirección IP Use puntos débiles de SharePoint. |
| 2.56.190[.]139 | N / A | Alina Gatsaniuk | 2025-07-22 | Dirección IP Use puntos débiles de SharePoint. |
| 141.164.60[.]10 | N / A | The Constant Company LLC | 2025-07-22 | Dirección IP Use puntos débiles de SharePoint. |
| 124.56.42[.]75 | N / A | Gerente de IP | 2025-07-22 | Dirección IP Use puntos débiles de SharePoint. |
Técnicas de Mitre ATT & CK
Esta tabla fue creada con uso Versión 17 des gehrungs -att & ck -frameworks.
| táctica | IDENTIFICACIÓN | nombre | Descripción |
| Acceso inicial | T1190 | Explotación de la aplicación de orientación pública | El CVE 2025-49704, CVE-2025-49706, CVE-2025-53770 y CVE-2025-53771 utilizaron amenazas para poner en peligro temporalmente los servidores de Microsoft SharePoint. |
| Ejecución | T1059.003 | Interpreter de comando y script: Windows Command Shell Shell | Las WebShells proporcionaron liderazgo sobre cmd.exe. |
| Resistencia | T1505.003 | Componente del software del servidor: Web Shell | Los reproductores de amenazas han proporcionado las redes web para servidores comprometidos. |
| recopilación | T1005 | Datos del sistema local | Con las abrazaderas web proporcionadas, los atacantes pueden extraer información de los sistemas en peligro de extinción. |
Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (la protección de malware de ESET)
Llegarás a la noticia original en el enlace que sigue: https://www.welivesecurity.com/en/eset-research/toolshell-an-all-you-can-eat-buffet-for-threat-actors/
write a shot sentence in spanish about who ESET, the Cybersecurity company»

