微軟與CISA聯合警告
微軟與美國網路安全與基礎設施安全局(CISA)於9月25日發出警告,指出SharePoint的程式碼注入漏洞CVE-2026-65660已遭駭客利用。在此之前,資安公司Previdian已透過蜜罐陷阱偵測到相關攻擊跡象,並呼籲企業IT人員必須儘速採取行動,以抵禦潛在的入侵風險。
兩階段攻擊鏈與Webshell部署
Previdian透露,其蜜罐陷阱於9月24日攔截了12個針對該漏洞的利用請求。攻擊者透過6個URL路徑傳送兩個惡意酬載,第一階段嘗試停用.NET反序列化保護措施,第二階段則挾帶惡意程式載入工具以解密並載入嵌入式元件。由於利用此漏洞需事先取得低權限使用者身分,攻擊者疑似串連了另一個已於6月修復但未登記CVE編號的SharePoint匿名存取弱點,形成完整的兩階段攻擊鏈。隔日Previdian進一步更新部落格,指出此過程會產生/_layouts/15/sphealth.aspx的Webshell後門程式。
資安防禦建議
面對已遭利用的漏洞,企業不應僅依賴單一防護機制。IT團隊應立即檢查SharePoint環境是否已套用相關補丁,並審視是否存在其他未登記的匿名存取弱點。同時,監控網路流量中異常的URL路徑與Webshell檔案生成行為,能有效縮短偵測時間,降低被駭客長期駐留的風險。