この記事は当初TechRepublicで公開された。
Microsoftによると、Microsoft SharePointを標的とした最近の攻撃が激化しており、脅威アクターは現在、脆弱なシステムにランサムウェアを展開している。この悪意ある活動の急増は、7月に複数のSharePointセキュリティパッチが公開されたことを受けたものだ。
Microsoftのブログに掲載された更新情報には、次のように記されている。「Warlockランサムウェアの展開につながったStorm-2603による悪用活動を継続的に監視する中で、分析と脅威インテリジェンスを拡充した」
攻撃の詳細
Microsoftによると、中国とのつながりがあるとみられる少なくとも3つの脅威グループが、Microsoft SharePointで公知の脆弱性を悪用している。これらにはLinen Typhoon、Violet Typhoon、Storm-2603が含まれる。
攻撃者は、オンプレミスのSharePointサーバーに存在する複数の弱点――その中にはリモートコード実行(RCE)、認証情報の偽装、不適切な認証が含まれる――を悪用し、不正アクセスを得た。侵入後、攻撃者は内部ファイルシステムに入り込み、監視やなりすまし、恐喝に利用できる機密データを抜き取ることができた。
Microsoftは、影響を受けた脆弱性(CVE-2025-49704、CVE-2025-49706、CVE-2025-53770、CVE-2025-53771)に対処するパッチを2回にわたるセキュリティパッチとして7月上旬と中旬に公開した。こうした対策にもかかわらず、同社は現在、Storm-2603を含む攻撃者が、パッチ未適用のシステムにランサムウェアを展開していると警告している。
Storm-2603とは何者か
Linen TyphoonとViolet Typhoonがすでに中国を拠点としていることが分かっている一方、MicrosoftはStorm-2603の出自が中国であることについて「中程度の確信」があるとしている。
拠点がどこであれ、Storm-2603はそのランサムウェア攻撃で知られている。過去にはLockBitとWarlockのランサムウェアを使用しており、後者はSharePointに対する直近の攻撃でも使われている。
Warlockランサムウェアとは何か
Watchguardのランサムウェア追跡情報によると、Warlockは暗号化型ランサムウェアに分類され、2025年6月に初めて検出された。本稿執筆時点で、米国、カナダ、ドイツ、中国などで確認されている被害者は約20に上る。
Microsoft Threat Intelligenceは、SharePoint管理者が監視すべき複数の侵害の痕跡(IOC)を特定した。これには、既知のIPアドレス65.38.121.198、バックドアとして機能するIIS_Server_dll.dllというファイル、そしてStorm-2603がサーバー上でリモートコマンドを実行するために使用する一連のWebシェルが含まれる。
Storm-2603とWarlockからシステムを守る方法
Storm-2603とそのランサムウェア攻撃が巧妙に隠れていることを踏まえ、Microsoftは推奨しており、最新のセキュリティパッチをインストールすること、強力なパスワードを使用すること、セキュリティ設定を定期的にテストすること、既知のIOCがないかSharePointサーバーを継続的に監視することを求めている。
同社はまた、Microsoft Defender内のツールとして、脆弱性管理、外部攻撃対象領域管理(EASM)、Microsoft Defender XDRの有効なサブスクリプションなどを利用することを推奨している。
SharePoint、ハッカーとの戦いが続く
複数の脆弱性が公表され、パッチが迅速に展開され、さらにランサムウェアの展開まで確認されたことで、7月はSharePointのユーザーと防御担当者にとって極めて重要な月となった。Microsoftがセキュリティ修正を出し続ける一方、新たな攻撃経路の出現は、執拗な攻撃者が今後も弱点を探り続ける可能性を示している。
AIは単なる流行語ではない――悪意ある者の手にかかれば武器になる。攻撃者がAIをどのように使っているか、また防御側がどう先手を取れるかを学ぼう。

