مهاجمان سایبری با بهرهبرداری از یک آسیبپذیری بحرانی در شیرپوینت، کلیدهای اصلی امنیتی سرور را پیش از ترمیم میربایند و بدین ترتیب، حتی نصب وصلههای مایکروسافت نیز به توقف نفوذ آنها منجر نمیشود. این حمله نشان میدهد گاهی شکارچی، پیش از آنکه قربانی در را قفل کند، کلید را از چنگ او ربوده است.
Machine Key سرقتشده چطور وصله امنیتی SharePoint را به یک مسکن موقت تبدیل میکند؟
شرکت امنیتی watchTowr در گزارش تحلیلی خود تأکید کرده است که بهروزرسانی سرورهای SharePoint برای رفع آسیبپذیری CVE-2026-50522 یک ضرورت فوری است، اما به هیچوجه کافی نیست. اگر مهاجمان پیش از نصب وصله به سرور نفوذ کرده و Machine Key را به سرقت برده باشند، نصب بهروزرسانی مانند قفل کردن دری است که سارق هماکنون کلیدش را در جیب دارد. بر اساس مشاهدات میدانی، مهاجمان تنها چند ساعت پس از انتشار کد اثبات مفهوم (PoC)، بهطور فعال برای ربودن این کلیدها به سرورهای آسیبپذیر هجوم بردند. از این رو، کارشناسان به سازمانها هشدار دادهاند که صرفاً به نصب وصله اکتفا نکنند، بلکه باید تمامی کلیدها، اعتبارنامهها و توکنهای احراز هویت مرتبط را بهطور کامل تعویض و باطل کنند.

چرا سرقت Machine Key از شیرپوینت یک فاجعه امنیتی خاموش است؟
نقص CVE-2026-50522 که مایکروسافت آن را از نوع «Deserialization of Untrusted Data» طبقهبندی کرده، به مهاجم اجازه میدهد بدون هیچ گونه احراز هویتی و از طریق شبکه، کدهای مخرب خود را روی سرور SharePoint اجرا کند. اما خطر واقعی در جایی نمایان میشود که مهاجم پس از نفوذ، Machine Key سرور را به دست میآورد. این کلید رمزنگاری، ستون فقرات امنیت برنامههای ASP.NET است. در اختیار داشتن آن به هکر امکان میدهد تا توکنهای احراز هویت جعلی برای کاربران دلخواه تولید کند، هویت آنها را جعل نماید و با سطح دسترسی آنان به اسناد و سایتهای حساس سازمانی نفوذ کند. وحشتناکتر اینکه از آنجا که این دسترسی بر پایه کلید اصلی سرور است، نصب وصلههای بعدی هیچ تأثیری بر قطع این دسترسی پایدار و بلندمدت نخواهد داشت.
شکار بیصدا؛ هانیپاتها شروع موج حملات به SharePoint را ثبت کردند
شرکت امنیتی watchTowr با استفاده از شبکه جهانی هانیپات Attacker Eye، موفق به ردیابی نخستین تلاشها برای سوءاستفاده از این آسیبپذیری در دنیای واقعی شده است. این حملات اندکی پس از عمومیشدن کد PoC توسط پژوهشگری با نام Janggggg در گیتهاب آغاز شدند. کد مذکور که با PowerShell نوشته شده، با ارسال یک کوکی آلوده مبتنی بر .NET BinaryFormatter به مسیر آسیبپذیر /_trust/default.aspx، اجرای کد از راه دور را ممکن میسازد. همزمان، شرکت Defused گزارش داده که از ۱۷ ژوئیه نشانههایی از ترافیک مشکوک به مکانیزم Deserialization شیرپوینت را مشاهده کرده بود، اما در آن زمان نمیتوانست آن را به یک CVE مشخص ارتباط دهد؛ سرنخی که اکنون به پازل بزرگ سرقت Machine Key گره خورده است. این یعنی مهاجمان حتی پیش از علنیشدن کامل ماجرا، دست به کار شده بودند و اکنون ممکن است شبکههای بسیاری، بدون آنکه بدانند، میزبان گرگهایی باشند که کلید اصلی خانه را در اختیار دارند.

































Leave a Reply