Атаки на SharePoint связали с уязвимостью пятилетней давности

Атаки на SharePoint связали с уязвимостью пятилетней давности

Атаки на SharePoint связали с уязвимостью пятилетней давности

Эксперты «Лаборатории Касперского» разобрали новую волну атак на серверы Microsoft SharePoint и пришли к выводу, что в её основе лежит старая уязвимость пятилетней давности. Исследователи изучили эксплойт ToolShell, который использовался в атаках, и обнаружили сходство с CVE-2020-1147.

Напомним, CVE-2020-1147 — уязвимость, обнаруженная в SharePoint ещё в 2020 году. Похоже, тогда брешь закрыли не до конца, и только обновление 2025 года (CVE-2025-53770) устранило проблему полностью.

Дополнительный анализ показал, что уязвимости CVE-2025-49704 и CVE-2025-49706, которые были закрыты 8 июля, тоже имели общий корень с CVE-2020-1147.

Причём обойти защиту можно было, просто добавив один символ — «/» — в код эксплойта. Microsoft позже выпустила заплатки, устранившие этот обход, и присвоила им отдельные номера.

Атаки на SharePoint фиксировались по всему миру — в том числе в России, Египте, Иордании, Вьетнаме и Замбии. Под удар попали организации из разных сфер: финансы, госсектор, промышленность, а также сельское и лесное хозяйство.

Например, с помощью соответствующего эксплойта киберпреступники атаковали Министерство внутренней безопасности США. То же касается попытки атаки на Национальное управление ядерной безопасности США.

Специалисты напоминают, что старые уязвимости вроде ProxyLogon, PrintNightmare и EternalBlue до сих пор активно используются злоумышленниками.

Если обновления не установлены вовремя, система остаётся уязвимой. С ToolShell, по всей видимости, может случиться то же самое: эксплойт уже опубликован, прост в использовании и, скорее всего, скоро появится в инструментах, которыми пользуются хакеры.

Минюст: искусственный интеллект нельзя привлечь к уголовной ответственности

Если искусственный интеллект совершит преступление, на скамье подсудимых окажется не нейросеть. Такую позицию озвучил заместитель министра юстиции России Вадим Федоров на Петербургском международном юридическом форуме.

По словам замминистра, ИИ не может считаться субъектом преступления, поскольку не обладает сознанием, собственной волей и правосубъектностью.

Даже если система действует автономно, уголовную ответственность должны нести люди, которые стоят за её созданием и использованием.

Федоров отметил, что в зависимости от обстоятельств речь может идти о разработчиках моделей искусственного интеллекта, правообладателях программного обеспечения, операторах ИИ-систем, владельцах сервисов или конечных пользователях.

Именно поэтому, считает Минюст, необходимо чётко определить зоны ответственности всех участников цепочки. По словам замминистра, соответствующая правоприменительная практика уже начинает формироваться, а в России продолжается работа над отдельным законопроектом, посвящённым искусственному интеллекту.

Кроме того, в министерстве предлагают учитывать использование ИИ при квалификации отдельных преступлений. В частности, Вадим Федоров считает необходимым закрепить в законодательстве использование технологий синтеза голоса и создания реалистичных изображений человека как квалифицирующий признак для ряда составов преступлений.

Иными словами, если преступник использовал дипфейки или подделку голоса для обмана жертвы, это может стать обстоятельством, влияющим на квалификацию деяния и последующее наказание.

По мере того как искусственный интеллект используется в мошеннических схемах, вопрос ответственности за его применение становится одним из ключевых для будущего регулирования этой сферы.

RSS: Новости на портале Anti-Malware.ru