SharePoint-Server-Angriffe: Eye Security veröffentlicht Analyse betroffener Organisationen

29. Juli 2025, 16:50 Uhr · Quelle: Pressebox
SharePoint-Server-Angriffe: Eye Security veröffentlicht Analyse betroffener Organisationen
Foto: Pressebox
SharePoint-Server-Schwachstelle: Top betroffene Länder
Eye Security legt eine umfassende Analyse der SharePoint-Angriffe vor. Insbesondere Behörden und Bildungseinrichtungen sind stark betroffen.

Den Haag, 29.07.2025 (PresseBox) - Das europäische Cybersecurity-Unternehmen Eye Security hat neue Erkenntnisse zur massiven Ausnutzung der Microsoft SharePoint-Schwachstelle veröffentlicht. Die Analyse bietet einen der bisher klarsten Einblicke in den Ablauf der Angriffe und zeigt, wer besonders betroffen war.

Auf Basis eines Scans von über 27.000 SharePoint-Servern zwischen dem 18. und 23. Juli identifizierte Eye Security 396 kompromittierte Systeme in 145 einzigartigen Organisationen in 41 Ländern. Besonders betroffen waren Organisationen aus dem öffentlichen Sektor (30?%) sowie dem Bildungsbereich (13?%) – ein Indiz für eine gezielte Ausnutzung von Organisationen, die typischerweise im Fokus nachrichtendienstlich gesteuerter Operationen stehen.

„Diese Kampagne war weder zufällig noch opportunistisch. Die Angreifer wussten genau, wonach sie suchten“, sagt Lodi Hensen, VP Security Operations bei Eye Security.

Welche Länder waren am stärksten betroffen?

Am stärksten von den erfolgreichen SharePoint-Angriffen betroffen waren die Vereinigten Staaten, Mauritius, Deutschland und Frankreich.

Obwohl in Jordanien lediglich zwei Organisationen betroffen waren, verzeichneten beide eine ungewöhnlich hohe Anzahl an Angriffsversuchen.

Neben Behörden und Bildungseinrichtungen zeigten auch andere Branchen Anzeichen gezielter Angriffe:

  • SaaS-Anbieter – 9?%
  • Telekommunikationsunternehmen – 4?%
  • Energieversorger – 4?%
Diese Sektoren verfügen typischerweise über besonders wertvolle Daten und fungieren als Einstiegspunkte in größere Netzwerke.

Mehr als nur ein erster Zugriff

Die Untersuchung von Eye Security offenbarte wiederkehrende Muster in der Angriffsinfrastruktur – etwa den auffälligen Einsatz von „debug_dev.js“ in Angriffen auf mauritische Organisationen. Diese Auffälligkeit wird derzeit weiter analysiert.

Mehrere Scan-Wellen innerhalb weniger Tage zeigten, dass die Zahl infizierter Systeme auch nach Veröffentlichung des Microsoft-Patches weiter anstieg. Das deutet darauf hin, dass viele Organisationen entweder nicht rechtzeitig gepatcht haben oder die Angreifer bereits persistente Zugänge eingerichtet hatten.

„Das ist das eigentliche Risiko“, warnt Hensen. „Ein Patch entfernt keinen Angreifer, der sich bereits im System befindet. Die Zeitspanne zwischen Angriff und vollständiger Bereinigung kann verheerend sein, insbesondere für mittelständische Unternehmen ohne 24/7-Überwachung.“

Eine sich ausweitende Bedrohung

Microsoft führt die initialen Angriffe auf chinesische Gruppen wie Linen Typhoon, Violet Typhoon und Storm-2603 zurück. Doch die aktuelle Lage zeigt, dass die Ausnutzung der Schwachstelle nicht mehr ausschließlich staatlich gesteuerten Gruppen vorbehalten ist.

„Bei Exploits wie diesem beobachten wir häufig eine rasche Dynamik: Sobald eine Schwachstelle öffentlich bekannt wird und technische Details kursieren, schließen sich weitere staatliche wie nichtstaatliche Gruppen an – darunter auch Cyberkriminelle mit völlig anderen Motiven, insbesondere finanzielle,“ so Lodi Hensen, VP Security Operations bei Eye Security.

In der Folge weitet sich der Fokus der Angriffe oft aus. Gerade mittelständische Unternehmen, die typischerweise nicht im Zentrum nachrichtendienstlich motivierter Angriffe stehen, geraten zunehmend ins Visier. Die Zeitspanne zwischen Entdeckung, Verfügbarkeit eines Patches und vollständiger Behebung eröffnet eine kritische Angriffsfläche, die viele Täter gezielt ausnutzen.

Eye Security rechnet in den kommenden Wochen mit einer fortgesetzten Ausnutzung der SharePoint-Schwachstelle – insbesondere im Zusammenhang mit Ransomware und Supply-Chain-Angriffen. Für Organisationen, die vor dem Patch angreifbar waren, ist das Risiko möglicherweise noch nicht gebannt. Wenn Angreifer bereits Zugriff erlangt haben, reicht ein nachträgliches Einspielen des Patches nicht aus, um sie aus dem Netzwerk zu entfernen.

Was jetzt zu tun ist

Eye Security informierte bereits am 21. Juli Microsoft, Cyber-Behörden sowie alle Kunden und Partner über die Bedrohung. Das Unternehmen ruft alle Organisationen mit On-Premises-SharePoint-Systemen dazu auf, von einem potenziellen Sicherheitsvorfall auszugehen, die Patch-Installation zu verifizieren und eine gründliche Bedrohungssuche durchzuführen.

„Microsoft Defender zu haben oder zu patchen reicht nicht aus. Wer nicht erkennt, was in Echtzeit passiert, reagiert bereits zu spät“, so Hensen.

Das 24/7-MDR-Team und das Incident-Response-Team von Eye Security stehen betroffenen Organisationen und Partnern weiterhin aktiv zur Seite.

Sicherheit / Cybersecurity / SharePoint-Angriffe / Eye Security / Schwachstellen
[pressebox.de] · 29.07.2025 · 16:50 Uhr
[0 Kommentare]
Marktlücke trifft Milliardenmarkt: LIR Life Sciences setzt zum Durchbruch an
Lüdenscheid, 03.01.2026 (PresseBox) - LIR Life Sciences Corp. (ISIN: CA50206C1005 | WKN: A41QA9), LIR Life Sciences oder das Unternehmen, freut sich bekannt zu geben, dass der innovative Ansatz des Unternehmens, der sowohl medizinisch als auch wirtschaftlich überzeugt, Barrieren in der Adipositastherapie überwinden kann – sei es durch einfachere Anwendung, bessere Verträglichkeit oder niedrigere […] (00)
vor 3 Stunden
Stromausfall Berlin
Berlin - Es sind Szenen wie aus einem Hollywoodthriller. Der Berliner Südwesten ist von der Stromversorgung abgeschnitten. Vermutlich ein Brandanschlag auf eine Stromtrasse im Vorort Teltow. Täter: noch unbekannt. Das Motiv: noch unbekannt. Das Landeskriminalamt ermittelt. Noch bis Donnerstag müssen sich bis zu 45 000 Berliner Haushalte auf ein Leben ohne Strom einstellen. Keine Ampel, kein Licht, […] (00)
vor 9 Minuten
Dieter Bohlen
(BANG) - Dieter Bohlen schätzt an seiner Ehefrau ganz bestimmte Eigenschaften. Der Pop-Titan hat mit seiner langjährigen Partnerin Carina Walz vor wenigen Tagen den nächsten großen Schritt gewagt: Nach fast 20 Jahren Beziehung gaben sie sich an Silvester auf den Malediven das Jawort. Doch was macht Carina für den 71-jährigen Musikproduzenten so besonders? Offenbar wusste Bohlen bereits lange bevor […] (01)
vor 3 Stunden
Review: SwitchBot Smart Heizkörperthermostat-Panel im Test
Mit dem SwitchBot Smart Radiator Thermostat Panel (Matter Combo) präsentiert SwitchBot eine besonders durchdachte Lösung für modernes, intelligentes Heizen. Das System richtet sich an alle, die ihre Heizkosten senken, den Wohnkomfort steigern und gleichzeitig ihr Zuhause zukunftssicher in ein Smart-Home-Ökosystem integrieren möchten – ohne komplizierte Umbauten oder Eingriffe in die bestehende […] (00)
vor 2 Stunden
PlayStation-Spieler aufgepasst: So günstig bekommst du Ego-Shooter-Geschichte im Bundle
Manche Spielereihen altern nicht, sie werden mit jedem Teil nur wütender und bringen dich der Hölle näher. Oder so. DOOM Anthology ist nämlich genau so ein Fall. Wer auf der PlayStation schon immer mit dem Gedanken gespielt hat, in die komplette Geschichte des legendären Ego-Shooters von id Software (u.a. die quasi Erfinder des Rocket Jumps ) einzutauchen, bekommt jetzt die perfekte Gelegenheit. […] (01)
vor 22 Stunden
Kate Winslet
(BANG) - Kate Winslet ist noch immer schockiert darüber, dass sie tatsächlich selbst Regie bei einem Film geführt hat. Die 50-jährige Schauspielerin gab mit 'Goodbye June' ihr Regiedebüt. Das Familiendrama wurde von ihr gemeinsam mit Joe, dem 22-jährigen Sohn ihres Ex-Partners Sam Mendes, geschrieben. Kate gab zu, dass es für sie kaum zu fassen sei, dass sie nun ihren eigenen Film realisiert hat. […] (00)
vor 3 Stunden
Johan-Olav Botn
Oberhof (dpa) - Der norwegische Gesamtweltcupführende Johan-Olav Botn und sein Teamkollege Sturla Holm Laegreid verpassen den Biathlon-Weltcup in Oberhof. Beide sind krank und daher nicht wettkampffähig, wie der norwegische Biathlon-Verband mitteilte. Stattdessen rücken Sverre Dahlen Aspenes und Martin Nevland, der sein Weltcup-Debüt feiert, ins norwegische Aufgebot.  «Ich hätte sehr gerne […] (00)
vor 22 Minuten
Kostenloses Stock Foto zu aktienmarkt, analyse, analysieren
Ein Krypto-Analyst prognostiziert, dass der Ethereum-Kurs bald auf $3.500 steigen könnte, was eine Befreiung von dem bärischen Druck bedeuten würde, der die Dynamik der Kryptowährung im Jahr 2025 weitgehend unterdrückt hat. Obwohl ETH derzeit mehr als 37,5 % unter seinen Allzeithochs gehandelt wird, hat der Analyst technische Indikatoren und Marktsignale identifiziert, die $3.500 als realistisches […] (00)
vor 1 Stunde
 
Silvio Große ab 1. Januar 2026 neu an der Spitze der OWL-IT
Lemgo/Paderborn, 02.01.2026 (PresseBox) - Ab dem 01. Januar 2026 unterstützt Silvio Große die […] (00)
Mobile-Domains: Alles in Bewegung
Koeln, 03.01.2026 (PresseBox) - Es gibt Wörter, die mehr können, als sie auf den ersten Blick […] (00)
SchwörerHaus erhält CrefoZert zum zwölften Mal in Folge
Hohenstein, 02.01.2026 (lifePR) - SchwörerHaus wurde auch in diesem Jahr mit dem […] (00)
US-Präsident Donald Trump hat überraschend die Möglichkeit einer „deutlich größeren Welle“ von […] (03)
Abfindungen im Vergleich: Hier gibt es das meiste Geld
Über alle Branchen hinweg entspricht die durchschnittliche Abfindung etwa einem […] (00)
Nintendo of America startet 2026 ohne Bowser – Neue Führung übernimmt 2026
Bei Nintendo of America stehen die Zeichen auf Neuanfang. Mit dem Jahreswechsel endet die […] (00)
Die Promo-Presse läuft heiß: Samira Yavuz auch bei «Unter Uns»
Parallel zum Dschungel taucht das Trash-Sternchen auch in der Soap auf - RTL treibt seine PR-Synergien […] (00)
JoJo Siwa hat ihren öffentlichen Namen geändert.
(BANG) - JoJo Siwa hat ihren öffentlichen Namen geändert. Die 22-jährige Musikerin, Tänzerin […] (00)
 
 
Suchbegriff