Microsoft SharePointのハッカー、ランサムウェア拡散へと攻撃方針を転換

脅威アクターはSharePointの脆弱性を悪用して内部システムに侵入し、機密データを盗み出すほか、監視やなりすまし、恐喝を行っている。

執筆者
J.R. Johnivan
J.R. Johnivan
Jul 28, 2025
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

この記事は当初TechRepublicで公開された。

Microsoftによると、Microsoft SharePointを標的とした最近の攻撃が激化しており、脅威アクターは現在、脆弱なシステムにランサムウェアを展開している。この悪意ある活動の急増は、7月に複数のSharePointセキュリティパッチが公開されたことを受けたものだ。

Microsoftのブログに掲載された更新情報には、次のように記されている。「Warlockランサムウェアの展開につながったStorm-2603による悪用活動を継続的に監視する中で、分析と脅威インテリジェンスを拡充した」

攻撃の詳細

Microsoftによると、中国とのつながりがあるとみられる少なくとも3つの脅威グループが、Microsoft SharePointで公知の脆弱性を悪用している。これらにはLinen Typhoon、Violet Typhoon、Storm-2603が含まれる。

攻撃者は、オンプレミスのSharePointサーバーに存在する複数の弱点――その中にはリモートコード実行(RCE)、認証情報の偽装、不適切な認証が含まれる――を悪用し、不正アクセスを得た。侵入後、攻撃者は内部ファイルシステムに入り込み、監視やなりすまし、恐喝に利用できる機密データを抜き取ることができた。

Microsoftは、影響を受けた脆弱性(CVE-2025-49704、CVE-2025-49706、CVE-2025-53770、CVE-2025-53771)に対処するパッチを2回にわたるセキュリティパッチとして7月上旬と中旬に公開した。こうした対策にもかかわらず、同社は現在、Storm-2603を含む攻撃者が、パッチ未適用のシステムにランサムウェアを展開していると警告している。

Storm-2603とは何者か

Linen TyphoonとViolet Typhoonがすでに中国を拠点としていることが分かっている一方、MicrosoftはStorm-2603の出自が中国であることについて「中程度の確信」があるとしている。

拠点がどこであれ、Storm-2603はそのランサムウェア攻撃で知られている。過去にはLockBitとWarlockのランサムウェアを使用しており、後者はSharePointに対する直近の攻撃でも使われている。

Warlockランサムウェアとは何か

Watchguardのランサムウェア追跡情報によると、Warlockは暗号化型ランサムウェアに分類され、2025年6月に初めて検出された。本稿執筆時点で、米国、カナダ、ドイツ、中国などで確認されている被害者は約20に上る。

Microsoft Threat Intelligenceは、SharePoint管理者が監視すべき複数の侵害の痕跡(IOC)を特定した。これには、既知のIPアドレス65.38.121.198、バックドアとして機能するIIS_Server_dll.dllというファイル、そしてStorm-2603がサーバー上でリモートコマンドを実行するために使用する一連のWebシェルが含まれる。

Storm-2603とWarlockからシステムを守る方法

Storm-2603とそのランサムウェア攻撃が巧妙に隠れていることを踏まえ、Microsoftは推奨しており、最新のセキュリティパッチをインストールすること、強力なパスワードを使用すること、セキュリティ設定を定期的にテストすること、既知のIOCがないかSharePointサーバーを継続的に監視することを求めている。

同社はまた、Microsoft Defender内のツールとして、脆弱性管理、外部攻撃対象領域管理(EASM)、Microsoft Defender XDRの有効なサブスクリプションなどを利用することを推奨している。

Advertisement

SharePoint、ハッカーとの戦いが続く

複数の脆弱性が公表され、パッチが迅速に展開され、さらにランサムウェアの展開まで確認されたことで、7月はSharePointのユーザーと防御担当者にとって極めて重要な月となった。Microsoftがセキュリティ修正を出し続ける一方、新たな攻撃経路の出現は、執拗な攻撃者が今後も弱点を探り続ける可能性を示している。

AIは単なる流行語ではない――悪意ある者の手にかかれば武器になる。攻撃者がAIをどのように使っているか、また防御側がどう先手を取れるかを学ぼう。

J.R. Johnivan

J.R. Johnivan

Contributing Expert

J.R. Johnivan is a 17-year veteran whose writing is focused on innovation and technology, including IT, computer networking, security, cloud computing, staffing, human resources, real estate, sports, entertainment, and more.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。