Chors.net
Blog & Insights

Precyzyjna wiedza
o ciemnych systemach.

Ekspercka analiza i studia przypadków dla decydentów. Nawigacja po złożonościach nowoczesnej infrastruktury cyfrowej z niekompromisowymi standardami bezpieczeństwa.

ToolShell i Warlock: atak łańcucha dostaw na on-prem SharePoint

ToolShell i Warlock: dlaczego atak łańcucha dostaw na on-prem SharePoint zabił 400+ serwerów w 148 organizacjach — i co to oznacza dla Twojej firmy?

BLUF

W lipcu 2025 chińscy aktorzy (Linen Typhoon, Violet Typhoon oraz Storm-2603) wykorzystali łańcuch dwóch zero-day w on-prem Microsoft SharePoint Server — CVE-2025-53770 (nieuwierzytelnione RCE + bypass auth) oraz CVE-2025-53771 (spoofing). Storm-2603 wdrożył ransomware Warlock na 400+ serwerach w 148 organizacjach — rząd, edukacja, ochrona zdrowia, w tym agencje rządu USA i agencja nuklearna. Atak nie wymagał poświadczeń i omijał MFA. Microsoft wydał awaryjną poprawkę, a CISA dodała lukę do KEV. Wniosek dla B2B/produkcji: on-prem SharePoint to realna powierzchnia ataku w łańcuchu dostaw — wymaga pilnego patchowania, inwentaryzacji i planu ciągłości.

Najważniejsze fakty

  • Łańcuch dwóch zero-day w on-prem Microsoft SharePoint Server — CVE-2025-53770 (nieuwierzytelnione zdalne wykonanie kodu przez deserializację na endpointcie ToolPane.aspx, z omijaniem uwierzytelnienia) oraz CVE-2025-53771 (spoofing serwera) — był aktywnie eksploitowany od ok. 7 lipca 2025, na długo przed publicznymi raportami z 18 lipca. [1][4][5]
  • Storm-2603 (powiązany z Chinami, umiarkowana pewność) wdrożył ransomware Warlock na ponad 400 serwerach SharePoint w 148 organizacjach — w tym rządowych, edukacyjnych i medycznych; ofiary obejmują agencje rządu USA (DHS, NNSA/Departament Energii, Departament Edukacji, NIH) oraz agencje państw zachodnich. [1][2]
  • Eye Security przeskanował 23 000+ serwerów SharePoint i potwierdził co najmniej 400 skompromitowanych w czterech falach ataków (17, 18, 19 i 21 lipca 2025). [1]
  • Atak nie wymagał poświadczeń ani interakcji użytkownika — RCE bez uwierzytelnienia, z ominięciem MFA i SSO; dotyczył wyłącznie instalacji on-prem (chmura SharePoint Online nie była podatna). [2][4]
  • Microsoft wydał awaryjną poprawkę (poza cyklem Patch Tuesday), a CISA dodała CVE-2025-53770 do katalogu KEV, nakazując agencjom federalnym USA załatanie w ciągu jednego dnia — co podkreśla, jak poważne było aktywne wykorzystanie. [1][3][5]

Tabela decyzyjna

ObszarCo wiemyCo to oznacza dla firmy B2B/produkcjiZalecane działanie (30/90 dni)
On-prem SharePoint / aplikacje weboweZero-day RCE bez uwierzytelnienia, aktywne wykorzystanieWewnętrzne serwery SharePoint, portale i aplikacje ASP.NET to realny wektor initial access w łańcuchu dostawPilna inwentaryzacja wystawionych usług webowych; wdrożenie poprawek MS + rotacja ASP.NET MachineKey po kompromitacji
Uwierzytelnianie / dostęp zdalnyExploit omija auth, MFA i SSOMFA nie chroni przed tą klasą ataku — liczy się patch i segmentacja, nie tylko authSegmentacja sieci, ograniczenie ekspozycji usług webowych, weryfikacja, że patch jest faktycznie wdrożony
Łańcuch dostaw i dostawcyGrupy APT eksploatują oprogramowanie używane powszechnie (SharePoint)Podatny komponent dostawcy może dać dostęp do całego środowiskaMapa zależności od oprogramowania on-prem; wymóg patchowania w umowach z dostawcami
Ciągłość biznesowa / BCP-DRRansomware Warlock szyfruje serwery, ryzyko przerwy w działaniuUtrata SharePoint/portali zatrzymuje procesy biznesowe i dokumentacjęTestowane kopie zapasowe, plan odtwarzania, scenariusze ransomware
Obowiązki NIS2/KSC (art. 21/23)Incydent ilustruje zarządzanie podatnościami, łańcuch dostaw i zgłaszanie incydentówWymóg należytych środków technicznych i zgłaszania istotnych incydentówUporządkowany proces patch management + rejestr podatności; przygotowanie raportowania incydentu

Perspektywa Marcina Białczyka

W operacyjnej praktyce widzę w tym incydencie dwa typowe problemy, które powtarzają się w firmach produkcyjnych i B2B. Po pierwsze — on-prem SharePoint i inne wewnętrzne serwery webowe są traktowane jak „spokojna infrastruktura", a to one bywają największą powierzchnią ataku w łańcuchu dostaw. Kiedy produkt używany przez setki organizacji dostaje zero-day bez uwierzytelnienia, nie ma znaczenia, jak dobry jest Twój firewall — liczy się to, czy szybko potrafisz załatać i wyizolować podatny komponent. To lekcja z zarządzania podatnościami, którą powtarzam klientom: nie chodzi o „ile patchy mamy na dziś", tylko o to, jak szybko potrafimy zareagować na zero-day w komponencie, o którym istnieniu wielu ludzi nie pamięta.

Po drugie — MFA i dobre hasła nie są tu obroną. Ten exploit omijał uwierzytelnienie i MFA w całości. Dlatego z perspektywy operacyjnej nie wyobrażam sobie bezpiecznego środowiska bez dwóch fundamentów: (1) aktualnej inwentaryzacji usług webowych i zarządzania podatnościami z jasnym właścicielem, oraz (2) testowanych scenariuszy ciągłości na wypadek ransomware. To dokładnie te obszary, które w kontekście NIS2/KSC (art. 21) traktowane są jako obowiązek należytych środków — i które w praktyce decydują o skali szkód.

[[TU DOPISZ — case study z wdrożenia u klienta produkcyjnego (patchowanie on-prem SharePoint / portali webowych, rotacja MachineKey, segmentacja), jeśli pojawi się taki przypadek; bez fikcyjnych scenariuszy.]]

FAQ

Czy moja firma jest zagrożona, skoro nie używamy SharePoint?

Pośrednio tak. Ta klasa ataku pokazuje, że powszechnie używane oprogramowanie on-prem (SharePoint, portale, aplikacje ASP.NET) bywa celem zero-day bez uwierzytelnienia. Jeśli masz jakiekolwiek wewnętrzne usługi webowe lub aplikacje dostawców — masz analogiczną powierzchnię ataku i potrzebujesz procesu patchowania oraz inwentaryzacji.

Czy MFA ochroni nas przed takim atakiem?

Nie w tym przypadku. CVE-2025-53770 pozwalał na zdalne wykonanie kodu bez uwierzytelnienia i omijał MFA oraz SSO. MFA chroni przed kradzieżą poświadczeń, ale nie przed lukami w samym oprogramowaniu — dlatego kluczowy jest patch i segmentacja.

Jak szybko muszę zareagować na podobne zero-day?

CISA wymagała od agencji federalnych USA patchowania w ciągu jednego dnia od wpisu do KEV. Dla firm komercyjnych rekomendujemy wdrożenie poprawki w ciągu kilku dni, a dla wystawionych usług webowych — natychmiast, w trybie awaryjnym, łącznie z rotacją kluczy (np. ASP.NET MachineKey) po potwierdzonej kompromitacji.

Czy chmura SharePoint jest bezpieczna?

Atak dotyczył instalacji on-prem SharePoint Server. SharePoint Online (chmura) nie był podatny w tym samym zakresie. Jeśli jednak migrujesz lub korzystasz z hybrydy, upewnij się, że żadna instancja on-prem nie pozostała niezałatana.

CTA

Granice i założenia

  • Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu.
  • Nie certyfikujemy zgodności z NIS2/KSC i nie wydajemy samodzielnej opinii prawnej.
  • Wyniki dotyczą stanu na moment artykułu (18.08.2026); szczegóły techniczne mogą się zmieniać wraz z aktualizacjami producenta.
  • W zakresie interpretacji prawa CHORS współpracuje z kancelariami.
  • Materiał informacyjny i techniczny; nie stanowi porady prawnej. Wdrażaj zmiany zgodnie z polityką Twojej organizacji i po testach w środowisku nieprodukcyjnym.

CHORS Cryptogram

Minimalistyczny zapis na miesięczne analizy. Surowe dane, trendy audytowe i analiza zero-day prosto na skrzynkę. Zero marketingowego szumu.

Klucz GPG dostępny na życzenie.