Italian Tech

Cybersecurity

Attacco SharePoint, colpita anche l’Agenzia Nucleare Usa

Attacco SharePoint, colpita anche l’Agenzia Nucleare Usa

Secondo le prime verifiche non sono stati trafugati segreti militari

1 minuti di lettura

Nella lista degli obiettivi dell’attacco a SharePoint compare anche la National Nuclear Security Administration (NNSA), l’agenzia che gestisce l’arsenale atomico statunitense. Secondo le prime verifiche non sono stati trafugati segreti militari, ma l’incidente accende i riflettori su quanto possa essere fragile la catena di fornitura digitale anche nei reparti più delicati del governo americano.

Microsoft attribuisce le incursioni a tre gruppi sostenuti da Pechino: Linen Typhoon, Violet Typhoon e Storm-2603. I primi due sono noti per lo spionaggio su enti governativi, il terzo ha precedenti nel ransomware; tutti hanno preso di mira i server esposti su internet prima che le aziende potessero installare le correzioni. Il tempo per correggere i bug in SharePoint (una piattaforma con cui milioni di dipendenti condividono documenti) c’era stato: un ricercatore di Viettel li aveva segnati il 17 maggio, e l’8 luglio Microsoft aveva pubblicato le prime patch.

Tra il 18 e il 19 luglio è scattata la prima ondata di attacchi di massa, che ha colpito oltre 100 grandi aziende; ieri Bloomberg e Reuters hanno rivelato che anche la NNSA è stata coinvolta.

Perché SharePoint

SharePoint viene spesso gestito in proprio, su macchine aziendali. La falla consentiva di entrare senza password, installare un piccolo programma nascosto (web shell) e rubare le chiavi crittografiche interne. Con quelle chiavi gli intrusi possono contraffare permessi e restare invisibili. La versione cloud di SharePoint (quella dentro Microsoft 365) non è stata manomessa.

La NNSA usa reti separate: una “business” per i documenti amministrativi e una “classificata” per i dati nucleari. L’attacco ha sfiorato solo la prima rete; restano nessun indizio di leak di informazioni segrete, ma l’allarme è serio perché dimostra che anche le maglie di protezione più fitte hanno punti deboli.

Microsoft ha diffuso un secondo pacchetto di patch “d’emergenza” il 19-21 luglio e invita a «installarle immediatamente» e a ruotare le chiavi di sicurezza per annullare l’accesso degli intrusi. CISA, l’agenzia federale per la cybersicurezza, ha ordinato a tutti gli enti civili USA di mettere in sicurezza i server o scollegarli entro il 23 luglio. Analoghi avvisi sono partiti da NHS UK, dall’Agenzia europea per la cybersicurezza e da numerosi CERT americani.