مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

هکرها با سرقت Machine Key، قفل وصله امنیتی SharePoint را بی‌اثر کردند

وصله SharePoint دور زده شد؛ سرقت Machine Key ادامه دارد

مهاجمان سایبری با بهره‌برداری از یک آسیب‌پذیری بحرانی در شیرپوینت، کلیدهای اصلی امنیتی سرور را پیش از ترمیم می‌ربایند و بدین ترتیب، حتی نصب وصله‌های مایکروسافت نیز به توقف نفوذ آن‌ها منجر نمی‌شود. این حمله نشان می‌دهد گاهی شکارچی، پیش از آنکه قربانی در را قفل کند، کلید را از چنگ او ربوده است.

Machine Key سرقت‌شده چطور وصله امنیتی SharePoint را به یک مسکن موقت تبدیل می‌کند؟

شرکت امنیتی watchTowr در گزارش تحلیلی خود تأکید کرده است که به‌روزرسانی سرورهای SharePoint برای رفع آسیب‌پذیری CVE-2026-50522 یک ضرورت فوری است، اما به هیچ‌وجه کافی نیست. اگر مهاجمان پیش از نصب وصله به سرور نفوذ کرده و Machine Key را به سرقت برده باشند، نصب به‌روزرسانی مانند قفل کردن دری است که سارق هم‌اکنون کلیدش را در جیب دارد. بر اساس مشاهدات میدانی، مهاجمان تنها چند ساعت پس از انتشار کد اثبات مفهوم (PoC)، به‌طور فعال برای ربودن این کلیدها به سرورهای آسیب‌پذیر هجوم بردند. از این رو، کارشناسان به سازمان‌ها هشدار داده‌اند که صرفاً به نصب وصله اکتفا نکنند، بلکه باید تمامی کلیدها، اعتبارنامه‌ها و توکن‌های احراز هویت مرتبط را به‌طور کامل تعویض و باطل کنند.

وصله SharePoint دور زده شد؛ سرقت Machine Key ادامه دارد
وصله SharePoint دور زده شد؛ سرقت Machine Key ادامه دارد

چرا سرقت Machine Key از شیرپوینت یک فاجعه امنیتی خاموش است؟

نقص CVE-2026-50522 که مایکروسافت آن را از نوع «Deserialization of Untrusted Data» طبقه‌بندی کرده، به مهاجم اجازه می‌دهد بدون هیچ گونه احراز هویتی و از طریق شبکه، کدهای مخرب خود را روی سرور SharePoint اجرا کند. اما خطر واقعی در جایی نمایان می‌شود که مهاجم پس از نفوذ، Machine Key سرور را به دست می‌آورد. این کلید رمزنگاری، ستون فقرات امنیت برنامه‌های ASP.NET است. در اختیار داشتن آن به هکر امکان می‌دهد تا توکن‌های احراز هویت جعلی برای کاربران دلخواه تولید کند، هویت آن‌ها را جعل نماید و با سطح دسترسی آنان به اسناد و سایت‌های حساس سازمانی نفوذ کند. وحشت‌ناک‌تر اینکه از آنجا که این دسترسی بر پایه کلید اصلی سرور است، نصب وصله‌های بعدی هیچ تأثیری بر قطع این دسترسی پایدار و بلندمدت نخواهد داشت.

شکار بی‌صدا؛ هانی‌پات‌ها شروع موج حملات به SharePoint را ثبت کردند

شرکت امنیتی watchTowr با استفاده از شبکه جهانی هانی‌پات Attacker Eye، موفق به ردیابی نخستین تلاش‌ها برای سوءاستفاده از این آسیب‌پذیری در دنیای واقعی شده است. این حملات اندکی پس از عمومی‌شدن کد PoC توسط پژوهشگری با نام Janggggg در گیت‌هاب آغاز شدند. کد مذکور که با PowerShell نوشته شده، با ارسال یک کوکی آلوده مبتنی بر .NET BinaryFormatter به مسیر آسیب‌پذیر /_trust/default.aspx، اجرای کد از راه دور را ممکن می‌سازد. هم‌زمان، شرکت Defused گزارش داده که از ۱۷ ژوئیه نشانه‌هایی از ترافیک مشکوک به مکانیزم Deserialization شیرپوینت را مشاهده کرده بود، اما در آن زمان نمی‌توانست آن را به یک CVE مشخص ارتباط دهد؛ سرنخی که اکنون به پازل بزرگ سرقت Machine Key گره خورده است. این یعنی مهاجمان حتی پیش از علنی‌شدن کامل ماجرا، دست به کار شده بودند و اکنون ممکن است شبکه‌های بسیاری، بدون آنکه بدانند، میزبان گرگ‌هایی باشند که کلید اصلی خانه را در اختیار دارند.

اخبار هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *