Microsoft підозрює витік із MAPP, що відкрив китайським хакерам вікно для атак на SharePoint

Вразливості SharePoint масово експлуатували напередодні патча. Під підозрою — витік із програми раннього сповіщення MAPP, де є й китайські компанії.



Що сталося

Microsoft розслідує, чи не витекла з Microsoft Active Protections Program (MAPP) інформація про ще не виправлені баги в SharePoint, що дозволило китайським APT-групам (Linen Typhoon, Violet Typhoon, Storm‑2603) почати експлуатацію за день до публічного патча (7 липня).

Постраждало 400+ державних установ і компаній по всьому світу, серед них Національне управління ядерної безпеки США (NNSA).

Аналогічні інциденти вже були: 2012 (Hangzhou DPtech виключили з MAPP) і 2021 (підозри щодо витоків по Exchange/Hafnium).

Чому це важливо

MAPP задумана як щит, який дає оборонцям до 5 днів фору перед релізом патча. Якщо витоки підтвердяться, щит перетворюється на інструмент для нападників.

Комплаєнс-колізія в Китаї: закон 2021 року зобов’язує компанії повідомляти державі про вразливості за 48 годин — це структурний ризик для довіри до глобальних програм розкриття вразливостей.

Ризик “0-day farming”: атакувальники чекають сигналів про майбутні патчі, щоб масово експлуатувати у «T‑1 день».

Коротка хронологія

Травень 2025: дослідник з Viettel демонструє 0-day для SharePoint на Pwn2Own, передає whitepaper Microsoft.

~60 днів: Microsoft готує виправлення.

7 липня (T‑1 до патча): старт масових атак по SharePoint.

25 липня: стає публічно відомо про можливий витік із MAPP; Microsoft починає внутрішнє розслідування.

Невирішені питання

Де саме “дірка” в ланцюгу довіри? (учасники MAPP, субпідрядники, внутрішні процеси Microsoft).

Чи будуть виключення/санкції проти підозрюваних партнерів MAPP?

Чи переглядатимуться строки й обсяг даних, що надаються через MAPP?

Як Microsoft збалансує швидке попередження захисників та ризик передчасної деанонімізації уразливостей для зловмисників?

Що робити організаціям (чекліст CISO)

Негайно

  1. Переконайтесь, що всі останні SharePoint‑патчі встановлені.
  2. Проінвентаризуйте публічно доступні SharePoint-сервіси; застосуйте VPN/Zero Trust сегментацію доступу.
Полювання за загрозами (threat hunting):
  1. аномальні запити до _layouts/15 та специфічних API SharePoint;
  2. нові/підозрілі облікові записи, зміни в дозволах сайт-колекцій;
  3. веб-шели / незвичні DLL/ASPX-файли у веб-дереві SharePoint.

Журнали: централізуйте та корелюйте IIS, Windows Event, Defender for Identity / Sentinel (або аналог).

IOCs/TTPs з публікацій Microsoft та партнерів — негайно додати до SIEM/EDR правил.

Середньостроково

Впровадьте (або посильте) процес “T‑minus patch day”: підвищений моніторинг і тимчасові політики ізоляції активів у дні перед Patch Tuesday.

App Allow Listing та EDR в режимі Block на SharePoint‑серверах.

Контроль секретів і доступів: ротація ключів/токенів, MFA/Phishing‑resistant MFA для адміністраторів.

Верифікація ланцюга постачання безпеки: хто ваші зовнішні «ранні попереджувачі», як ви контролюєте витоки?

Стратегічно

Політика розкриття вразливостей та участі в програмах на кшталт MAPP: вимагайте технічних і юридичних запобіжників, аудити, “need-to-know” сегментацію даних.

Adversary Emulation: моделюйте атаки під Linen/Violet Typhoon, Storm‑2603; тестуйте виявлення до та після патчів.

Zero Trust для критичної інфраструктури Microsoft 365/SharePoint: мінімальні привілеї, Just‑In‑Time адмін‑доступи (PIM), умовні політики доступу.

Ревізія MAPP: скорочення вікна попередження, диференціація обсягу технічних деталей, жорсткіший due diligence та постійний моніторинг партнерів.

Телеметрія та прозорість: швидкі IOC/TTP оновлення для клієнтів, чіткі таймлайни інциденту.

“Secure by design” для SharePoint on‑prem & Online: посилити дефолтні політики ізоляції, експлуатаційну телеметрію, автоматизовані вбудовані блокування.


Ця новина була опублікована у розділі: Світові новини, Технології, Бізнес, Новини бізнесу, із заголовком: "Microsoft підозрює витік із MAPP, що відкрив китайським хакерам вікно для атак на SharePoint".

Матеріал підготував(-ла): Тетяна Федорів

Новину опубліковано: 27 липня 2025 року.

Оновлення в публікації відсутні. Якщо з'являться зміни, про це буде зазначено та описано у кінці публікації.


Останні новини

Вибір редакції

Що відбувається в суспільстві:

Хто відповідатиме за аварії та чи розпізнає автопілот українські дороги: реальність автономних авто в Україні

Сучасні автомобілі з автопілотом уже здатні частково замінювати водія, але їхні можливості в Україні обмежені як технічно, так і юридично. Від відповідальності за ДТП до стану доріг і відсутності інфраструктури — розбираємось, чи готова країна до автономного транспорту і що насправді вміють

Боєць, якого вже поховали: історія Назара Далецького і збій системи

Повернення військового з російського полону до власної могили стало не лише людською драмою, а й жорстким діагнозом для української системи обліку втрат, ДНК-ідентифікації та роботи зі зниклими безвісти.

Тіньовий ринок війни: як викрадена з фронту зброя опинилася у продажу через пошту

Правоохоронці викрили масштабну схему незаконного продажу зброї, яку вивозили із зони бойових дій та переправляли в тил. П’ятеро військових організували цілу мережу збуту, використовуючи поштові відправлення та службовий транспорт, що призвело до мільйонних оборудок і серйозних загроз для безпеки

Трагедія в Ірпені: чоловік застрелив 11-річну доньку та покінчив із життям — поліція розслідує обставини родинної драми

У Київській області правоохоронці з’ясовують обставини страшної трагедії, що сталася в одному з будинків Ірпеня. За попередніми даними, 52-річний чоловік смертельно поранив власну 11-річну доньку, яка хворіла, після чого вчинив самогубство. Слідство триває.

Зміна підходів до мобілізації: Мадяр різко висловився про ухилення від служби та застосування сили під час призову

Командувач Сил безпілотних систем Роберт «Мадяр» Бровді заявив, що ухилення від мобілізації та незаконні силові дії під час призову однаково руйнують державу. Він закликав до зміни підходів до мобілізації та запропонував військовозобов’язаним добровільно вступати до підрозділів безпілотних систем.

Хто має право на постійний сторонній догляд в Україні та як його оформити: покроковий алгоритм і важливі деталі

Українці, які втратили здатність самостійно забезпечувати свої базові потреби через стан здоров’я, можуть отримати постійний сторонній догляд. У Міністерстві охорони здоров’я пояснили, хто має право на таку підтримку, як проходить оцінювання та які кроки потрібно зробити для оформлення допомоги.

Європейські новини:

Орбан тисне на ЄС і Україну через «Дружбу»: енергетика стає інструментом політичного шантажу

Позиція Угорщини щодо відновлення транзиту нафти через трубопровід «Дружба» загострює відносини з Україною та ЄС, перетворюючи енергетичне питання на важіль політичного впливу, що впливає на санкції, фінансову допомогу та внутрішню стабільність у регіоні

Заява ЄС щодо «Дружби» без ключового пункту: що означає зникнення згадки про кредит у 90 млрд євро та санкції

Після редагування заяви ЄС про нафтопровід «Дружба» з тексту несподівано зникла згадка про зв’язок між відновленням його роботи, фінансовою допомогою Україні та новим пакетом санкцій. Ця зміна викликала запитання щодо реальних пріоритетів Європейського Союзу, політичних компромісів і подальшої

Данія готувалася підірвати злітні смуги в Гренландії через погрози Трампа

Плани Копенгагена щодо Нуука і Кангерлуссуака показують, наскільки серйозно в Європі сприйняли січневу кризу довкола Гренландії — і як далеко зайшла недовіра всередині НАТО.