Microsoft suspende el intercambio de exploits PoC con empresas chinas después de filtraciones de día cero de SharePoint, proporcionando solo detalles escritos de errores para frenar futuros abusos.

Según informes, Microsoft ha dejado de proporcionar a las empresas chinas código de explotación de prueba de concepto a través de su Programa de Protección Activa de Microsoft (MAPP) tras la explotación masiva de vulnerabilidades de SharePoint en julio, que se cree está relacionada con una filtración de las primeras divulgaciones de errores. En su lugar, las empresas de países que exigen informes de vulnerabilidades a sus gobiernos, incluida China, ahora solo recibirán descripciones generales por escrito. Esta medida busca frenar las filtraciones y mantener la utilidad de MAPP para los defensores.
El Programa de Protección Activa de Microsoft (MAPP) comparte información anticipada sobre las próximas vulnerabilidades de seguridad con proveedores de confianza, generalmente dos semanas antes del martes de parches. Esto les permite actualizar las defensas con antelación. Los socios firman acuerdos de confidencialidad (NDA), y el objetivo es brindar a los usuarios protección contra exploits antes de que los parches se implementen de forma generalizada.
“Somos conscientes del potencial de abuso, por lo que tomamos medidas, tanto conocidas como confidenciales, para prevenir el uso indebido”, declaró David Cuddy, portavoz de Microsoft. “Revisamos continuamente a los participantes y los suspendemos o expulsamos si descubrimos que han incumplido su contrato con nosotros, lo que incluye la prohibición de participar en ataques ofensivos”.
A finales de julio, grupos con sede en China, incluyendo actores estatales y al menos una banda de ransomware, explotaron dos vulnerabilidades para secuestrar más de 400 servidores locales de SharePoint, lo que permitió la ejecución remota de código. Microsoft reveló los errores el 8 de julio, pero posteriormente admitió que sus parches estaban incompletos. Las correcciones finales se publicaron el 21 de julio, pero la explotación masiva ya había comenzado, lo que generó preocupación por filtraciones de MAPP a China.
Microsoft confirmó que los grupos vinculados a China, Linen Typhoon, Violet Typhoon y Storm-2603, explotaron fallas de SharePoint para obtener acceso inicial el 7 de julio de 2025.
“Al momento de escribir este artículo, Microsoft ha observado que dos actores estatales chinos, Linen Typhoon y Violet Typhoon, explotan estas vulnerabilidades, atacando servidores SharePoint con conexión a internet”, afirma un informe publicado por Microsoft. “Además, hemos observado que otro actor de amenazas con sede en China, identificado como Storm-2603, explota estas vulnerabilidades”.
El gigante tecnológico advirtió que más actores de amenazas estaban adoptando exploits de SharePoint y espera ataques continuos en sistemas locales sin parches.
Microsoft observó que actores de amenazas escaneaban y atacaban servidores locales de SharePoint mediante solicitudes POST al endpoint de ToolPane. Si lo conseguían, los atacantes eludían la autenticación y usaban un script malicioso (como spinstall0.aspx ) para robar claves criptográficas confidenciales (datos de MachineKey). En algunos casos, los atacantes renombraban ligeramente el script para evitar ser detectados. Microsoft compartió indicadores de compromiso (IOC) y herramientas de búsqueda para detectar estos ataques.
A continuación se muestra una breve descripción de los grupos del nexo con China que explotaron las fallas de ToolShell:
- Linen Typhoon (también conocido como APT27 , Bronze Union , Emissary Panda , TG-3390 , Bronze Union , Lucky Mouse y UNC215) ataca la propiedad intelectual en los sectores gubernamental y de defensa; Linen Typhoon es un actor con sede en China que ha estado activo desde al menos 2012 y ataca embajadas extranjeras para recopilar datos sobre los sectores gubernamental, de defensa y tecnológico.
- Violet Typhoon (también conocido como APT31 , BRONZE VINEWOOD, JUDGMENT PANDA , Red keres, TA412 , ZIRCONIUM ) se centra en el espionaje contra ONG, medios de comunicación y el mundo académico. Violet Typhoon es un actor vinculado a China que ha estado activo desde al menos 2015.
- Storm-2603, aunque distinto, intenta robar MachineKeys de servidores de SharePoint y está vinculado a ransomware. Estos actores explotan sistemas expuestos para instalar shells web. Ante la probabilidad de que más atacantes adopten estos métodos, Microsoft insta a la aplicación inmediata de parches y mitigación para proteger los entornos de SharePoint locales sin parches.
«Se produjo una fuga de información en algún lugar», declaró Dustin Childs, director de concienciación sobre amenazas de la Iniciativa de Día Cero (ZDI) de Trend Micro, a The Register en julio . «Y ahora tenemos un exploit de día cero circulando, y peor aún, tenemos un exploit de día cero circulando que elude el parche, que salió al día siguiente».
Fuente: securityaffairs.com







