Schwachstellen in Sharepoint: Angreifer bleiben unentdeckt

Varonis Threat Labs hat zwei neue Techniken identifiziert, mit denen Nutzer in SharePoint Sicherheitsmechanismen umgehen und unbemerkt Dateien extrahieren können. Die Forscher entdeckten, dass bestimmte Handlungen in SharePoint die Auslösung von Download-Events vermeiden können, was eine unauffällige Exfiltration von Dateien ermöglicht. Diese Techniken könnten traditionelle Sicherheitstools wie Cloud-Zugriffssicherheits-Broker, Datenverlustpräventionssysteme (DLP) und SIEMs (Security Information and Event Management) unterlaufen, indem sie Downloads als weniger verdächtige Zugriffs- und Synchronisationsereignisse tarnen.

Die erste Methode nutzt die Funktion „Öffnen in App“ in SharePoint, um auf Dateien zuzugreifen und diese herunterzuladen, während im Audit-Log des Files lediglich ein Zugriffsereignis verzeichnet wird. Diese Methode kann manuell oder automatisiert über ein PowerShell-Skript ausgeführt werden, was eine schnelle Exfiltration vieler Dateien ermöglicht.

Die zweite Methode verwendet den User-Agent von Microsoft SkyDriveSync, um Dateien oder sogar ganze Websites herunterzuladen, während die Ereignisse fälschlicherweise als Dateisynchronisationen anstelle von Downloads gekennzeichnet werden.

Nach der Offenlegung durch Varonis-Forscher im November 2023 hat Microsoft diese Techniken als “moderates” Sicherheitsrisiko eingestuft und in ihr Patch-Backlog-Programm aufgenommen.

Obwohl SharePoint und OneDrive Unternehmen dabei unterstützen, den Dateizugriff für Mitarbeiter zu erleichtern, können falsch konfigurierte Berechtigungen unbeabsichtigt Nutzern einen umfassenderen Zugriff als nötig gewähren. Dies kann zu einer unbeabsichtigten Datenexposition führen, von der Bedrohungsakteure profitieren könnten, um Daten zu exfiltrieren.

Related Posts

Ransomwareangriff legt GBI-Genios Wirtschaftsdatenbank lahm

Am 8. April 2024 veröffentlichte die GBI-Genios Deutsche Wirtschaftsdatenbank GmbH, ein führender Anbieter von Wirtschafts- und Wissenschaftsinformationen, auf Linkedin, dass Sie Ziel eines massiven Ransomwareangriffs wurde. Der Ransomwareangriff hat die IT-Infrastruktur von GBI-Genios so stark beeinträchtigt, sodass die Systeme derzeit nicht erreichbar sind. Das Unternehmen hat bestätigt, dass der Wiederherstellungsprozess mehrere Tage in Anspruch nehmen wird. Ebenso sind die Kommunikationswege des Unternehmens betroffen, was den Informationsfluss an Kunden und Partner erschwert. Laut uns zugespielten Presse- und Kundeninformationen wurde die On-Premise VMware Virtualisierungsinfrastruktur durch VMware Bordmittel verschlüsselt. Es gibt aktuell keine Anzeichen, dass Clients oder andere Infrastruktursysteme betroffen sind und laut Aussage von GBI-Genios auch keine Anzeichen für einen Datenabfluss. Da die Systeme noch in einem abgeschalteten Zustand sind, können noch keine Aussagen zu betroffenen kundenspezifischen Useraccounts getroffen werden. Betroffen sind *.genios.de, *.wiso-net.de, *.ebib.genios.de.

Read More

Schwachstelle in HP CCX Telefonie Firmware ermöglicht unautorisierten Zugriff

Anfang April 2024 wurde eine kritische Sicherheitslücke wurde in der Firmware von HP CCX-Telefonie Geräten bekannt, die nach dem Build 8.0.2.3267 und vor 8.1.3.1301 erstellt wurden. Ein Fehler im Erstellungsprozess der Firmware führte dazu, dass der Zugriff auf eine Ressource nicht angemessen gegenüber unbefugten Akteuren eingeschränkt wurde.

Read More

Sophos Active Adversary Report: Unternehmen verteidigen unzureichend

Der neueste “Active Adversary Report” für das erste Halbjahr 2024 von Sophos bietet aufschlussreiche Einblicke in die gegenwärtige Landschaft der Cyberbedrohungen, basierend auf weltweiten Sicherheitskrisen, die das Incident Response (IR) Team von Sophos X-Ops bearbeitet hat. Der Bericht, der über 150 Fälle aus dem Jahr 2023 analysiert, zeigt einige besorgniserregende Trends auf.

Read More