駭客攻擊微軟 SharePoint 零時差漏洞 美國政府與能源機構首當其衝
2025/07/22
美國網路安全暨基礎設施安全局(CISA)週末發布警報,警告駭客正積極利用微軟 SharePoint 的一項「零時差」(Zero-day)漏洞,對全球企業與政府單位構成嚴重資安威脅。根據資安公司 Censys 首席研究員 Silas Cutler 表示,最早一波攻擊主要針對政府機構,顯示可能由具備國家背景的高階駭客組織(APT)所發動。 Censys 與最早揭露該漏洞的 Eye Security 均指出,全球約有 9,000 至 10,000 台 SharePoint 本地部署伺服器暴露於網路上,其中已觀察到數十台遭到入侵。Cutler 強調,初期攻擊行動規模有限,似乎鎖定少數高價值目標,包含美國聯邦與州政府機關、大學及能源公司等。 微軟表示,此次漏洞編號為 CVE-2025-53771,僅影響安裝於內部伺服器的 SharePoint 本地版本(包含 SharePoint Server 2016 起),不影響雲端版本。該漏洞允許駭客在無需登入的情況下,遠端竊取伺服器上的私密金鑰,進而假冒合法請求、部署惡意程式碼,甚至橫向滲透連接的其他應用,如 Outlook、Teams 及 OneDrive。