Microsoft підозрює витік із MAPP, що відкрив китайським хакерам вікно для атак на SharePoint

Вразливості SharePoint масово експлуатували напередодні патча. Під підозрою — витік із програми раннього сповіщення MAPP, де є й китайські компанії.



Що сталося

Microsoft розслідує, чи не витекла з Microsoft Active Protections Program (MAPP) інформація про ще не виправлені баги в SharePoint, що дозволило китайським APT-групам (Linen Typhoon, Violet Typhoon, Storm‑2603) почати експлуатацію за день до публічного патча (7 липня).

Постраждало 400+ державних установ і компаній по всьому світу, серед них Національне управління ядерної безпеки США (NNSA).

Аналогічні інциденти вже були: 2012 (Hangzhou DPtech виключили з MAPP) і 2021 (підозри щодо витоків по Exchange/Hafnium).

Чому це важливо

MAPP задумана як щит, який дає оборонцям до 5 днів фору перед релізом патча. Якщо витоки підтвердяться, щит перетворюється на інструмент для нападників.

Комплаєнс-колізія в Китаї: закон 2021 року зобов’язує компанії повідомляти державі про вразливості за 48 годин — це структурний ризик для довіри до глобальних програм розкриття вразливостей.

Ризик “0-day farming”: атакувальники чекають сигналів про майбутні патчі, щоб масово експлуатувати у «T‑1 день».

Коротка хронологія

Травень 2025: дослідник з Viettel демонструє 0-day для SharePoint на Pwn2Own, передає whitepaper Microsoft.

~60 днів: Microsoft готує виправлення.

7 липня (T‑1 до патча): старт масових атак по SharePoint.

25 липня: стає публічно відомо про можливий витік із MAPP; Microsoft починає внутрішнє розслідування.

Невирішені питання

Де саме “дірка” в ланцюгу довіри? (учасники MAPP, субпідрядники, внутрішні процеси Microsoft).

Чи будуть виключення/санкції проти підозрюваних партнерів MAPP?

Чи переглядатимуться строки й обсяг даних, що надаються через MAPP?

Як Microsoft збалансує швидке попередження захисників та ризик передчасної деанонімізації уразливостей для зловмисників?

Що робити організаціям (чекліст CISO)

Негайно

  1. Переконайтесь, що всі останні SharePoint‑патчі встановлені.
  2. Проінвентаризуйте публічно доступні SharePoint-сервіси; застосуйте VPN/Zero Trust сегментацію доступу.
Полювання за загрозами (threat hunting):
  1. аномальні запити до _layouts/15 та специфічних API SharePoint;
  2. нові/підозрілі облікові записи, зміни в дозволах сайт-колекцій;
  3. веб-шели / незвичні DLL/ASPX-файли у веб-дереві SharePoint.

Журнали: централізуйте та корелюйте IIS, Windows Event, Defender for Identity / Sentinel (або аналог).

IOCs/TTPs з публікацій Microsoft та партнерів — негайно додати до SIEM/EDR правил.

Середньостроково

Впровадьте (або посильте) процес “T‑minus patch day”: підвищений моніторинг і тимчасові політики ізоляції активів у дні перед Patch Tuesday.

App Allow Listing та EDR в режимі Block на SharePoint‑серверах.

Контроль секретів і доступів: ротація ключів/токенів, MFA/Phishing‑resistant MFA для адміністраторів.

Верифікація ланцюга постачання безпеки: хто ваші зовнішні «ранні попереджувачі», як ви контролюєте витоки?

Стратегічно

Політика розкриття вразливостей та участі в програмах на кшталт MAPP: вимагайте технічних і юридичних запобіжників, аудити, “need-to-know” сегментацію даних.

Adversary Emulation: моделюйте атаки під Linen/Violet Typhoon, Storm‑2603; тестуйте виявлення до та після патчів.

Zero Trust для критичної інфраструктури Microsoft 365/SharePoint: мінімальні привілеї, Just‑In‑Time адмін‑доступи (PIM), умовні політики доступу.

Ревізія MAPP: скорочення вікна попередження, диференціація обсягу технічних деталей, жорсткіший due diligence та постійний моніторинг партнерів.

Телеметрія та прозорість: швидкі IOC/TTP оновлення для клієнтів, чіткі таймлайни інциденту.

“Secure by design” для SharePoint on‑prem & Online: посилити дефолтні політики ізоляції, експлуатаційну телеметрію, автоматизовані вбудовані блокування.


Ця новина була опублікована у розділі: Світові новини, Технології, Бізнес, Новини бізнесу, із заголовком: "Microsoft підозрює витік із MAPP, що відкрив китайським хакерам вікно для атак на SharePoint".

Матеріал підготував(-ла): Тетяна Федорів

Новину опубліковано: 27 липня 2025 року.

Оновлення в публікації відсутні. Якщо з'являться зміни, про це буде зазначено та описано у кінці публікації.


Останні новини

Вибір редакції

Що відбувається в суспільстві:

Чому Химки й Горпини повертаються в моду: як старовинні українські імена знову підкорюють батьків

Колись звичні для кожної української родини імена Химка, Текля, Горпина, Одарка чи Явдоха сьогодні звучать майже екзотично. Але саме вони знову повертаються в моду, відкриваючи глибоку історію мови, традицій та змін у суспільстві.

26 смертей поза боєм і звинувачення у побиттях: що відбувається у «Скелі» — резонансне розслідування журналістів

Журналісти повідомляють про десятки небойових смертей у 425-му окремому штурмовому полку «Скеля» та свідчення насильства під час підготовки. У підрозділі заявляють про відсутність системних порушень, однак перевірки тривають.

Польща несподівано заблокувала вантажівки «Укрпошти»: компанії довелося терміново змінювати маршрути в обхід ЄС

Уже два місяці автомобілі «Укрпошти» стикаються з проблемами на польському кордоні. Польська митниця почала затримувати вантажівки з посилками, через що національному поштовому оператору довелося повністю перебудувати логістику та шукати нові шляхи доставки через інші країни Європи.

Відтепер без SMS гроші не внесете: в Україні кардинально змінюють правила поповнення карток через термінали

Уже з 26 червня 2026 року кожен, хто захоче поповнити банківську картку через термінал, зіткнеться з новою вимогою — підтвердженням операції через номер телефону. Нацбанк запроваджує жорсткіші правила контролю за готівковими платежами, а анонімні перекази фактично залишаються у минулому.

Скандал на Київщині: підозри у розкраданні коштів на реабілітаційному центрі для ветеранів — викрито масштабну схему

Правоохоронці повідомили про підозру п’ятьом особам, які, за даними слідства, могли організувати схему привласнення бюджетних коштів під час ремонту реабілітаційного центру «Циблі», де відновлюються ветерани війни, завдавши державі значних збитків і використовуючи фіктивні документи та підставні

Почаївську лавру перевірять на можливі зв’язки з Росією

Державна служба з етнополітики та свободи совісті розпочинає перевірку Почаївська Свято-Успенська лавра на предмет можливих зв’язків із іноземною релігійною організацією, діяльність якої заборонена в Україні

Європейські новини:

Італія шокувала союзників: відмова від допомоги Україні через PURL і дивні пояснення, які викликають дедалі більше питань у Європі

Поки інші країни НАТО та партнери України нарощують фінансування оборонних закупівель у США через механізм PURL, Італія продовжує утримуватися від участі, посилаючись на суперечливі аргументи, що вже викликають дискусії серед аналітиків і дипломатів щодо справжніх причин такої позиції Риму.

Угорщина знову блокує шлях України до ЄС: Будапешт зірвав важливий крок для Києва та Кишинева

Угорщина виступила проти ключового процедурного рішення, необхідного для просування переговорів щодо вступу України та Молдови до Євросоюзу. Через позицію Будапешта плани Києва щодо прискореної євроінтеграції опинилися під загрозою.

Скандал із грошима «Ощадбанку» може коштувати посади генпрокурору Угорщини: Мадяр зробив гучну заяву

Прем'єр-міністр Угорщини Петер Мадяр заявив, що генеральний прокурор країни, який обіймає посаду ще з часів уряду Віктора Орбана, незабаром може залишити свій пост. Політик прямо натякнув, що відставка може бути пов'язана зі скандальною справою про затримання інкасаторів українського «Ощадбанку»