Der jüngste Angriff auf SharePoint zeigt neue Risiken – so bleibt ihr geschützt
Microsoft hat vor Kurzem bestätigt, dass eine Zero-Day-Exploit-Kette namens ToolShell derzeit aktiv genutzt wird, um lokale SharePoint-Server zu kompromittieren. Die Angriffskette nutzt Schwachstellen bei unsicherer Deserialisierung und Pfad-Traversierung aus. So können Angreifer schädliche Dateien hochladen, ASP.NET-Machine-Keys stehlen und die Authentifizierung vollständig umgehen.
Sobald sie eingedrungen sind, können sich Hacker auch nach dem Einspielen von Patches im System festsetzen, was Erkennung und Reaktion enorm erschwert.
Patchen, upgraden, rotieren
Microsoft hat am 19. Juli Notfall-Patches für SharePoint Subscription Edition und 2019 veröffentlicht. Kurz darauf folgte der Support für SharePoint 2016. Die Updates schließen CVE-2025-53770 und CVE-2025-53771, die zusammen den ToolShell-Angriffspfad bilden.
Organisationen, die veraltete SharePoint-Versionen einsetzen, müssen sofort auf eine unterstützte Release aktualisieren. Doch Patchen allein reicht nicht aus. Haben Angreifer die Machine Keys bereits entwendet, behalten sie den Zugriff. Microsoft rät daher dringend, nach dem Einspielen der Patches diese Schlüssel zu rotieren, um eventuelle Rest-Bedrohungen zu unterbrechen.
Erkennung und Eindämmung durchsetzen
Um die Abwehr zu stärken, drängen Microsoft und die CISA darauf, die Antimalware Scan Interface (AMSI) zusammen mit Microsoft Defender Antivirus zu aktivieren. Ist eine sofortige Patch-Installation nicht möglich, sorgt das vorübergehende Abkoppeln des Servers vom Internet für eine zusätzliche Schutzschicht.
Tools wie Defender for Endpoint und vergleichbare EDR-Lösungen erkennen Post-Exploitation-Verhalten, darunter das Hochladen verdächtiger ASPX-Dateien, den Missbrauch des Pfads ToolPane.aspx oder ungewöhnliche ViewState-Aktivitäten.
Wachsamkeit über das Patchen hinaus
Selbst mit eingespielten Updates und aktivierten Schutzmaßnahmen gilt das Prinzip des angenommenen Einbruchs. Die eigentliche Gefahr von ToolShell liegt in seiner Tarnung: Es kann sich in legitimen Dateien verstecken und kryptografische Schlüssel stehlen, was langfristigen Zugriff selbst nach einer Bereinigung ermöglicht. Hinweise legen nahe, dass Angreifer Persistenz über Webshells oder abgegriffene Schlüssel erreichen, die ihnen kontinuierlichen Zugang verschaffen. Daher sind kontinuierliches Monitoring von Logs, Endpoint-Telemetrie und Netzwerkverkehr unverzichtbar.
Gleichzeitig sollten Organisationen eine Incident-Response-Analyse starten – idealerweise mit spezialisierten Partnern –, um jegliche Anzeichen einer Kompromittierung aufzudecken und potenzielle Schäden einzudämmen. Die Orientierung an vertrauenswürdigen Quellen wie dem MSRC-Blog von Microsoft und den CISA-Alerts hilft, Patch-Stand, Schlüsselrotation, Bedrohungserkennung, Logging und Forensik aktuell zu halten.
ToolShell erinnert daran, wie entscheidend ein mehrschichtiger Schutz ist. Ein einziger ungepatchter Server oder eine übersehene Anomalie kann die Tür zu einem großflächigen Einbruch öffnen. Vorausschauende Verteidigung bleibt der einzig sichere Weg.