Cybersecurity

SharePoint bypass: τι να κάνετε τώρα για να προστατεύσετε λογαριασμούς και αρχεία

Μια κρίσιμη παράκαμψη αυθεντικοποίησης στο SharePoint μπήκε ήδη στο στόχαστρο επιτιθέμενων μετά τη δημοσίευση PoC. Αν το χρησιμοποιεί η εταιρεία σας, χρειάζεται έλεγχος και άμεσο hardening.

Αν η εταιρεία σας χρησιμοποιεί Microsoft SharePoint, τώρα είναι ώρα για έλεγχο και όχι για αναβολές. Μια κρίσιμη παράκαμψη αυθεντικοποίησης, με υψηλό σκορ σοβαρότητας, έχει ήδη περάσει από τη φάση της θεωρίας στη φάση της πραγματικής εκμετάλλευσης, αμέσως μετά τη δημοσίευση δημόσιου proof-of-concept κώδικα. Αυτό αλλάζει το ρίσκο για οργανισμούς που αφήνουν εκτεθειμένο το SharePoint στο internet ή δεν έχουν εφαρμόσει τα τελευταία updates.

Το πρακτικό πρόβλημα είναι απλό: όταν ένας επιτιθέμενος μπορεί να παρακάμψει τον μηχανισμό ελέγχου πρόσβασης, δεν κυνηγά μόνο αρχεία. Μπορεί να φτάσει σε εσωτερικά έγγραφα, λίστες, κοινόχρηστους φακέλους, ακόμα και σε στοιχεία που βοηθούν για επόμενο χτύπημα phishing μέσα στο ίδιο το δίκτυο της επιχείρησης. Για μικρές επιχειρήσεις, αυτό μεταφράζεται σε κίνδυνο για τιμολόγια, συμβάσεις, πελατειακά δεδομένα και εσωτερική επικοινωνία.

Ποιοι πρέπει να ανησυχήσουν πρώτοι

Πρώτοι στη λίστα είναι όσοι τρέχουν on-premises SharePoint εγκαταστάσεις, ειδικά αν η πρόσβαση γίνεται από το διαδίκτυο, μέσω VPN ή χωρίς επιπλέον περιορισμούς. Αν η επιχείρησή σας χρησιμοποιεί SharePoint μόνο μέσα από Microsoft 365, το ρίσκο δεν είναι ίδιο, αλλά δεν μηδενίζεται: η μεγαλύτερη απειλή έρχεται συνήθως από τον τρόπο που είναι δεμένα μεταξύ τους οι λογαριασμοί, τα δικαιώματα και η πρόσβαση σε έγγραφα.

Για έναν απλό χρήστη, το πρόβλημα δεν είναι ότι θα «χακαριστεί» ο ίδιος προσωπικά στο σπίτι. Είναι ότι μπορεί να λάβει μήνυμα ή σύνδεσμο που φαίνεται εσωτερικός, να πατήσει χωρίς δεύτερη σκέψη και να δώσει στοιχεία σύνδεσης σε ψεύτικη σελίδα. Όταν οι επιτιθέμενοι έχουν ήδη πρόσβαση σε εσωτερικά έγγραφα, το phishing γίνεται πολύ πιο πειστικό.

Τι να κάνετε σήμερα στο SharePoint και στους λογαριασμούς σας

Αν διαχειρίζεστε SharePoint, εφαρμόστε άμεσα το πιο πρόσφατο security update από το Microsoft Update Guide και ελέγξτε αν η εγκατάσταση έχει μείνει πίσω σε patches του καλοκαιριού. Μην αρκεστείτε στο ότι «έχει γίνει update κάποια στιγμή». Θέλει επιβεβαίωση σε επίπεδο server, όχι μόνο σε επίπεδο πολιτικής.

Κλείστε ή περιορίστε την έκθεση του SharePoint στο internet, όπου αυτό γίνεται. Βάλτε αυστηρότερο έλεγχο πρόσβασης, MFA για όλους τους λογαριασμούς διαχειριστή και για κάθε χρήστη με πρόσβαση σε κρίσιμα έγγραφα, και ελέγξτε αν υπάρχουν παλιά service accounts με αδύναμους κωδικούς ή υπερβολικά δικαιώματα. Αν δείτε λογαριασμό που δεν χρειάζεται να βλέπει τα πάντα, κόψτε του πρόσβαση τώρα.

Αλλάξτε κωδικούς μόνο εκεί που υπάρχει ένδειξη έκθεσης ή ύποπτης δραστηριότητας, όχι μηχανικά παντού χωρίς σχέδιο. Το πιο σημαντικό είναι να ελέγξετε για ασυνήθιστα logins, νέους users, αλλαγές σε permissions, εξαγωγές μεγάλων όγκων αρχείων και κανόνες προώθησης email που μπορεί να φτιάχτηκαν για να κρυφτούν μηνύματα ειδοποίησης.

Γιατί το public PoC ανεβάζει το ρίσκο τόσο γρήγορα

Όταν δημοσιοποιείται proof-of-concept, ο χρόνος μεταξύ αποκάλυψης και μαζικής εκμετάλλευσης μικραίνει απότομα. Δεν χρειάζεται πλέον ο επιτιθέμενος να ανακαλύψει μόνος του το πρόβλημα. Του δίνεται έτοιμη αφετηρία για να το προσαρμόσει, να το αυτοματοποιήσει και να το βάλει σε σάρωση εναντίον πολλών στόχων μαζί.

Αυτό είναι το σημείο που οι μικρές επιχειρήσεις χάνουν το πλεονέκτημα του «δεν είμαστε μεγάλος στόχος». Τα αυτοματοποιημένα scans δεν κάνουν διάκριση. Αν βρουν εκτεθειμένο server, θα δοκιμάσουν το exploit, και μετά θα έρθει είτε ransomware είτε κλοπή δεδομένων είτε απλή παραβίαση για μεταπώληση πρόσβασης.

Γι’ αυτό αξίζει να αντιμετωπίζετε τέτοια ζητήματα σαν καθημερινή υγιεινή ασφάλειας και όχι σαν σπάνιο συμβάν. Ένα patch που περιμένει δύο εβδομάδες είναι αρκετό για να αλλάξει όλο το προφίλ κινδύνου.

Τι να προσέξετε σε phishing και ψεύτικα εσωτερικά μηνύματα

Μετά από τέτοια παραβίαση, συνήθως ακολουθούν email που μιμούνται το IT τμήμα, τον υπεύθυνο λογιστηρίου ή έναν προϊστάμενο με επείγον αίτημα. Το κόλπο δουλεύει επειδή ο αποστολέας ξέρει ήδη πώς μιλά η εταιρεία, ποια έργα τρέχουν και ποια έγγραφα ανταλλάσσει το προσωπικό.

Κοιτάξτε με προσοχή το domain του αποστολέα, τα links πριν τα ανοίξετε και κάθε αίτημα για επανασύνδεση, αλλαγή κωδικού ή λήψη αρχείου. Αν σας ζητούν να μπείτε σε SharePoint ή Microsoft 365 από ένα μήνυμα που δεν περιμένατε, ανοίξτε την υπηρεσία μόνο από το γνωστό bookmark ή από χειροκίνητη πληκτρολόγηση της διεύθυνσης. Μην εμπιστεύεστε ποτέ το κουμπί μέσα στο email όταν υπάρχει θέμα ασφάλειας.

Για χρήστες σε μικρές επιχειρήσεις στην Ελλάδα, αυτό έχει και πρακτική πλευρά: πολλά γραφεία δουλεύουν με κοινόχρηστα inboxes, γενικούς κωδικούς ή παλιές λίστες επαφών που δεν έχουν καθαριστεί. Εκεί ακριβώς χτυπά πιο εύκολα η απάτη.

Τεκμηρίωση