Июнь 2026   |   В фокусе

Новая кампания StrikeShark использует уязвимости Exchange и SharePoint для скрытого внедрения Cobalt Strike

Новая кампания StrikeShark использует уязвимости в Microsoft Exchange и маскирует вредоносный код под легитимное ПО, чтобы незаметно внедрить инструменты для кражи данных. Злоумышленники обходят защиту, имитируя действия системных администраторов, что делает обнаружение атаки крайне сложным даже при наличии базовых антивирусов.

Эксперты Kaspersky GReAT зафиксировали новую вредоносную кампанию StrikeShark, нацеленную на организации в Азии, Латинской Америке и Европе. Злоумышленники внедрили ранее неизвестный загрузчик SharkLoader, который маскируется под легитимное ПО и использует уязвимости в Microsoft Exchange, SharePoint и Openfire. Атака демонстрирует переход к гибридным методам: сочетание массовых инструментов с индивидуальным вредоносным кодом для обхода защиты и внедрения Cobalt Strike Beacon.

Важный нюанс: Использование легитимных инструментов для тестирования на проникновение в качестве финальной стадии атаки усложняет выявление инцидента, так как трафик выглядит как штатная активность системного администратора.

Механика атаки и векторы заражения

Кампания StrikeShark строится на многоэтапном процессе, требующем высокой квалификации исполнителей. Первичный доступ к системам жертв осуществляется через эксплуатацию уязвимостей в интернет-приложениях или социальную инженерию.

Основные векторы проникновения:

  • Эксплуатация уязвимостей в Microsoft Exchange, Microsoft SharePoint и Openfire.
  • Распространение дропперов, замаскированных под установщики Google Update и Cisco AnyConnect.
  • Фишинговые рассылки с вредоносными PDF-документами.

После установки начального модуля злоумышленники применяют технику боковой загрузки DLL-файлов через легитимные приложения Windows. Это позволяет расшифровывать и загружать дополнительные компоненты, которые внедряют API-хуки для обхода механизмов обнаружения. Финальной целью становится запуск Cobalt Strike Beacon — инструмента для управления зараженными системами, разведки и кражи данных.

География и масштаб инцидента

Атаки зафиксированы в ряде стран, что указывает на глобальный характер кампании. В зоне поражения оказались организации на Тайване, в Индонезии, Гонконге, Ливане, Сирии, Колумбии, Северной Македонии, Непале и Сербии. На текущий момент Kaspersky GReAT не связывает активность с известными группировками, продолжая мониторинг.

Стоит учесть: Отсутствие связи с известными группировками может означать как появление нового игрока на рынке киберпреступности, так и использование наемных специалистов, которые меняют инструменты и тактики для скрытия следов.

Рекомендации по защите инфраструктуры

Для минимизации рисков бизнесу необходимо пересмотреть подход к управлению уязвимостями и обучению персонала. Эксперты рекомендуют комплекс мер, направленных на предотвращение первичного заражения и блокировку бокового перемещения в сети.

Ключевые шаги для снижения уязвимости:

  • Регулярное обновление всех приложений для устранения известных уязвимостей.
  • Внедрение решений для обнаружения и блокировки дропперов вредоносного ПО.
  • Проведение обучения сотрудников цифровой грамотности для противодействия фишингу и социальной инженерии.
  • Использование платформ многоуровневой кибербезопасности, таких как Kaspersky Symphony XDR, для централизованного мониторинга и реагирования.

На фоне этого: Смещение фокуса злоумышленников на использование легитимных инструментов (Cobalt Strike Beacon) требует от организаций перехода от простой антивирусной защиты к продвинутому анализу поведения систем и сетевого трафика.

Сигнал для рынка

Кампания StrikeShark подтверждает тренд на усложнение кибератак и использование «серых» методов, когда вредоносный код прячется за легитимными процессами. Для российского бизнеса это сигнал к перепроверке актуальности патчей на серверах Microsoft и Openfire, а также к усилению контроля за загрузкой сторонних библиотек. Глобальное распространение атак повышает вероятность их появления в РФ, даже если текущие данные касаются других регионов.

Важно: Рост сложности атак делает недостаточным использование только базовых средств защиты; критическим фактором становится скорость реакции на аномалии в поведении легитимных программ.

Коротко о главном

Какие уязвимости программного обеспечения эксплуатируются для первичного проникновения?

Злоумышленники используют недостатки в Microsoft Exchange, SharePoint и Openfire, а также маскируют дропперы под установщики Google Update и Cisco AnyConnect для обхода защиты.

Какой механизм позволяет вредоносному ПО обходить системы обнаружения?

Атакующие применяют технику боковой загрузки DLL-файлов через легитимные приложения Windows, что позволяет внедрять API-хуки и скрывать активность под видом работы системного администратора.

В каких странах были зафиксированы инциденты, связанные с кампанией StrikeShark?

Жертвами атак стали организации в Тайване, Индонезии, Гонконге, Ливане, Сирии, Колумбии, Северной Македонии, Непале и Сербии, что свидетельствует о глобальном масштабе угрозы.

Почему использование Cobalt Strike Beacon усложняет выявление инцидентов?

Трафик от этого инструмента выглядит как штатная активность администратора, что затрудняет различие между легитимными действиями и вредоносной разведкой или кражей данных.

Какие меры рекомендуются для предотвращения заражения через фишинг?

Эксперты советуют проводить обучение сотрудников цифровой грамотности, чтобы нейтрализовать угрозу от фишинговых рассылок со вредоносными PDF-документами.

Какой инструмент предлагается для централизованного мониторинга угроз?

Для эффективного реагирования рекомендуется использовать платформы многоуровневой безопасности, такие как Kaspersky Symphony XDR, способные отслеживать аномалии в поведении систем.

Почему российскому бизнесу необходимо обновить патчи на серверах Microsoft и Openfire?

Глобальное распространение атак повышает вероятность их появления в РФ, требуя перепроверки актуальности обновлений для устранения известных уязвимостей.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес; Аналитика и исследования

Материалы по теме