Microsoft підозрює витік із MAPP, що відкрив китайським хакерам вікно для атак на SharePoint

Вразливості SharePoint масово експлуатували напередодні патча. Під підозрою — витік із програми раннього сповіщення MAPP, де є й китайські компанії.



Що сталося

Microsoft розслідує, чи не витекла з Microsoft Active Protections Program (MAPP) інформація про ще не виправлені баги в SharePoint, що дозволило китайським APT-групам (Linen Typhoon, Violet Typhoon, Storm‑2603) почати експлуатацію за день до публічного патча (7 липня).

Постраждало 400+ державних установ і компаній по всьому світу, серед них Національне управління ядерної безпеки США (NNSA).

Аналогічні інциденти вже були: 2012 (Hangzhou DPtech виключили з MAPP) і 2021 (підозри щодо витоків по Exchange/Hafnium).

Чому це важливо

MAPP задумана як щит, який дає оборонцям до 5 днів фору перед релізом патча. Якщо витоки підтвердяться, щит перетворюється на інструмент для нападників.

Комплаєнс-колізія в Китаї: закон 2021 року зобов’язує компанії повідомляти державі про вразливості за 48 годин — це структурний ризик для довіри до глобальних програм розкриття вразливостей.

Ризик “0-day farming”: атакувальники чекають сигналів про майбутні патчі, щоб масово експлуатувати у «T‑1 день».

Коротка хронологія

Травень 2025: дослідник з Viettel демонструє 0-day для SharePoint на Pwn2Own, передає whitepaper Microsoft.

~60 днів: Microsoft готує виправлення.

7 липня (T‑1 до патча): старт масових атак по SharePoint.

25 липня: стає публічно відомо про можливий витік із MAPP; Microsoft починає внутрішнє розслідування.

Невирішені питання

Де саме “дірка” в ланцюгу довіри? (учасники MAPP, субпідрядники, внутрішні процеси Microsoft).

Чи будуть виключення/санкції проти підозрюваних партнерів MAPP?

Чи переглядатимуться строки й обсяг даних, що надаються через MAPP?

Як Microsoft збалансує швидке попередження захисників та ризик передчасної деанонімізації уразливостей для зловмисників?

Що робити організаціям (чекліст CISO)

Негайно

  1. Переконайтесь, що всі останні SharePoint‑патчі встановлені.
  2. Проінвентаризуйте публічно доступні SharePoint-сервіси; застосуйте VPN/Zero Trust сегментацію доступу.
Полювання за загрозами (threat hunting):
  1. аномальні запити до _layouts/15 та специфічних API SharePoint;
  2. нові/підозрілі облікові записи, зміни в дозволах сайт-колекцій;
  3. веб-шели / незвичні DLL/ASPX-файли у веб-дереві SharePoint.

Журнали: централізуйте та корелюйте IIS, Windows Event, Defender for Identity / Sentinel (або аналог).

IOCs/TTPs з публікацій Microsoft та партнерів — негайно додати до SIEM/EDR правил.

Середньостроково

Впровадьте (або посильте) процес “T‑minus patch day”: підвищений моніторинг і тимчасові політики ізоляції активів у дні перед Patch Tuesday.

App Allow Listing та EDR в режимі Block на SharePoint‑серверах.

Контроль секретів і доступів: ротація ключів/токенів, MFA/Phishing‑resistant MFA для адміністраторів.

Верифікація ланцюга постачання безпеки: хто ваші зовнішні «ранні попереджувачі», як ви контролюєте витоки?

Стратегічно

Політика розкриття вразливостей та участі в програмах на кшталт MAPP: вимагайте технічних і юридичних запобіжників, аудити, “need-to-know” сегментацію даних.

Adversary Emulation: моделюйте атаки під Linen/Violet Typhoon, Storm‑2603; тестуйте виявлення до та після патчів.

Zero Trust для критичної інфраструктури Microsoft 365/SharePoint: мінімальні привілеї, Just‑In‑Time адмін‑доступи (PIM), умовні політики доступу.

Ревізія MAPP: скорочення вікна попередження, диференціація обсягу технічних деталей, жорсткіший due diligence та постійний моніторинг партнерів.

Телеметрія та прозорість: швидкі IOC/TTP оновлення для клієнтів, чіткі таймлайни інциденту.

“Secure by design” для SharePoint on‑prem & Online: посилити дефолтні політики ізоляції, експлуатаційну телеметрію, автоматизовані вбудовані блокування.


Ця новина була опублікована у розділі: Світові новини, Технології, Бізнес, Новини бізнесу, із заголовком: "Microsoft підозрює витік із MAPP, що відкрив китайським хакерам вікно для атак на SharePoint".

Матеріал підготував(-ла): Тетяна Федорів

Новину опубліковано: 27 липня 2025 року.

Оновлення в публікації відсутні. Якщо з'являться зміни, про це буде зазначено та описано у кінці публікації.


Останні новини

Вибір редакції

Що відбувається в суспільстві:

Ветеран KRAKEN опинився у центрі гучної справи: у Києві затримали бійця, якого пов’язують із вбивством на Балі

Засновник підрозділу Костянтин Немічев повідомив про затримання Гліба Новостройного. Слідство офіційно не розкриває деталей, однак справа може стосуватися резонансного викрадення та загибелі українця Ігоря Комарова в Індонезії.

Трагедія у ТЦК на Львівщині: військовослужбовця знайшли мертвим у службовому приміщенні

У Мостиськах виявили тіло військовослужбовця без ознак життя. Правоохоронці та спеціальна комісія з'ясовують усі обставини трагедії, попередньо подію кваліфікували як самогубство.

Чи накриє Україну нова хвиля виїзду взимку: соціолог пояснив, хто може залишити країну і чому

Попри складну зиму, обстріли та невизначеність, масового виїзду українців найближчим часом не прогнозують. Експерти вважають, що більшість тих, хто був готовий залишити країну, зробили це ще у 2022–2023 роках.

Маск кинув виклик Нолану: мільярдер пообіцяв створити «Одіссею» за допомогою ШІ вже цього року

Ілон Маск заявив, що до кінця року його компанія xAI створить повнометражний фільм за мотивами «Одіссеї» Гомера, використовуючи штучний інтелект Grok Imagine. Анонс прозвучав на тлі критики нової екранізації Крістофера Нолана.

Жорстокий напад на українку в Польщі: жінку вдарили палицею по голові, нападника досі розшукують

У Гдині невідомий атакував 40-річну громадянку України, завдавши їй ударів дерев'яною палицею ззаду. Поліція проводить розслідування та перевіряє всі можливі версії, зокрема обставини, що передували нападу.

Пекельна ніч для Києва: кількість жертв стрімко зросла, столиця оговтується після удару балістичними ракетами

Масована атака в ніч на 1 серпня забрала життя щонайменше дев'яти людей, понад 30 отримали поранення. Руйнування зафіксовані одразу у п'яти районах столиці, рятувальні роботи тривали всю ніч.

Європейські новини:

Польські МіГ-29 для України опинилися під загрозою? Країна НАТО несподівано попросила Варшаву про літаки

Польща отримала запит від однієї з країн НАТО щодо винищувачів МіГ-29, які планували передати Україні. У Варшаві запевняють, що пріоритет залишається незмінним, однак ситуація може вплинути на подальшу долю бойових літаків.

Жорстокий напад на українку в Польщі: жінку вдарили палицею по голові, нападника досі розшукують

У Гдині невідомий атакував 40-річну громадянку України, завдавши їй ударів дерев'яною палицею ззаду. Поліція проводить розслідування та перевіряє всі можливі версії, зокрема обставини, що передували нападу.

Європа на межі нового міграційного конфлікту: країни ЄС хочуть покарати Іспанію через кризу у Сеуті

Масовий наплив мігрантів до іспанського анклаву в Північній Африці викликав гостру реакцію у Європі. Деякі країни вимагають обмежити участь Іспанії у Шенгенській зоні через проблеми із контролем кордонів.