Apa Itu Kerentanan ToolShell di SharePoint?
ToolShell adalah sebutan untuk rantai eksploitasi yang menargetkan dua kerentanan zero-day pada Microsoft SharePoint Server on-premise. Kedua CVE—CVE-2025-53770 dan CVE-2025-53771—dieksploitasi secara aktif sejak 7 Juli 2025 oleh aktor ancaman berafiliasi China. CVE-2025-53770 memungkinkan eksekusi kode jarak jauh tanpa autentikasi melalui celah deserialization, dengan skor CVSS 9.8. CVE-2025-53771 berfungsi sebagai pemalsuan identitas yang melewati mekanisme autentikasi, membuka pintu masuk sebelum eskalasi ke RCE.
Rantai Eksploitasi CVE-2025-53770 dan CVE-2025-53771
Unit 42 Palo Alto Networks dan Check Point Research mendokumentasikan bahwa ToolShell menggabungkan spoofing CVE-2025-53771 dengan RCE CVE-2025-53770 untuk mengekstrak MachineKey SharePoint—yaitu ValidationKey dan DecryptionKey. Setelah kunci kriptografi ini dicuri, penyerang dapat memalsukan token otentikasi secara arbitrary dan mempertahankan akses meski server sudah dipatch.
Timeline Serangan: Dari Deteksi hingga Patch Final
- 7 Juli 2025: Eye Security pertama kali mendeteksi eksploitasi aktif.
- 18–19 Juli 2025: Microsoft merilis patch parsial untuk CVE-2025-53770.
- 19 Juli 2025: MSRC menerbitkan advisory resmi; CISA menambahkan CVE ke KEV.
- 20 Juli 2025: PoC muncul publik di GitHub.
- 21 Juli 2025: Microsoft merilis patch komprehensif untuk kedua CVE.
- 22 Juli 2025: Mandiant mempublikasikan atribusi ke UNC5221; CISA mengeluarkan ED 25-02.
- 23 Juli 2025: Reuters melaporkan 400+ organisasi terkompromi.
Siapa Aktor Ancaman di Balik ToolShell?
Microsoft dan Mandiant menunjuk tiga kelompok China-nexus.
Linen Typhoon, Violet Typhoon, dan Storm-2603
Microsoft Threat Intelligence menamai Linen Typhoon, Violet Typhoon, dan Storm-2603 sebagai pelaku eksploitasi.
Atribusi Mandiant: Klaster UNC5221
Mandiant mengaitkan kampanye dengan klaster UNC5221.
Skala Dampak: 400+ Organisasi Kompromi
Korban meliputi agensi federal AS, universitas, telekomunikasi, sektor energi.
Mengapa MachineKey Theft Menjadi Game-Changer
Pencurian MachineKey memungkinkan token forgery dan persistent backdoor meski server sudah dipatch.
Apakah SharePoint Online (Microsoft 365) Terdampak?
Seluruh advisory menyebut SharePoint Server on-premise. SharePoint Online (M365) tidak disebut dalam lingkup CVE.
Mitigasi Darurat untuk Administrator SharePoint
Patch Final 21 Juli 2025 dan Rotasi MachineKey
Terapkan patch, lalu rotasi MachineKey.
Aktifkan AMSI Integration dan Putuskan Akses Internet
Opsi CISA: putuskan internet atau aktifkan AMSI.
Deteksi Lateral Movement dan Indikator Kompromi
Periksa web shell di LAYOUTS/ISAPI, log anomali, perubahan MachineKey tak terjadwal.
Implikasi Strategis untuk Keamanan SharePoint On-Premise
ToolShell menunjukkan SharePoint on-premise tetap permukaan serangan kritis.
Pelajaran untuk Tim Keamanan Indonesia
Inventarisasi instance, patch + rotasi kunci, aktifkan AMSI, koordinasi BSSN, roadmap migrasi cloud.
Top comments (0)