يتطلب تأمين مستودع Server SharePoint تطبيق ضوابط إضافية فوق برنامج مكافحة الفيروسات المدمج فيه، والذي يقوم بفحص كل ملف مرة واحدة فقط عند التحميل أو التنزيل باستخدام محرك واحد. وتساهم Multiscanning و«CDR» (نزع السلاح من المحتوى وإعادة بنائه)، و«DLP» (منع فقدان البيانات)، وإعادة الفحص المستمر في سد الثغرات التي تسمح للبرامج الضارة وبرامج الفدية بالبقاء دون اكتشاف.
الماخذ الرئيسية
- يقوم برنامج مكافحة الفيروسات المدمج Server SharePoint Server(VSAPI أو AMSI) بفحص كل ملف باستخدام محرك واحد، وذلك فقط عند التحميل أو التنزيل. ولا يقوم أبدًا بإعادة فحص الملفات المخزنة بالفعل.
- يحتفظ الملف الذي تم تصنيفه على أنه «نظيف» في اليوم الأول بهذا التصنيف إلى أجل غير مسمى، وبالتالي يمكن للبرامج الضارة وبرامج الفدية أن تظل كامنة دون أن يتم اكتشافها ، في الوقت الذي تتطور فيه التوقيعات ونماذج الكشف المحيطة بها.
- ويزيد سجل الإصدارات من حجم التعرض للخطر: فكل نسخة محفوظة تنطوي على نفس المخاطر غير المكتشفة التي يتعرض لها الملف الحالي أثناء تخزينه.
- أظهرت هجمات «ToolShell/Warlock» التي وقعت في يوليو 2025 أن المهاجمين قاموا بزرع ملفات «ويب شيل» لم يُصمم الفحص أحادي المحرك الذي يُجرى في لحظة زمنية محددة أبدًا للكشف عنها.
- يتطلب سد هذه الثغرة مجموعة أدوات تحكم متعددة المستويات. وتضيف هذه المجموعة ميزات المسح المتعدد، و«CDR» (نزع السلاح من المحتوى وإعادة بنائه)، و«DLP» (منع فقدان البيانات)، والمسح المتواصل، إلى جانب المسح الأصلي.
- MetaDefender Security™ هي منصة حماية البيانات المؤسسية OPSWAT والتي تستخدم تقنيات Metascan™ Multiscanning™ وDeep CDR™ وProactive DLP™ لفحص كل من الملفات الجديدة التي يتم تحميلها والملفات المخزنة بالفعل.
عندما يقوم مستخدمو ومسؤولو SharePoint المحليون بتحميل ملف ما، يتم فحص هذا الملف إما بواسطة برنامج مكافحة فيروسات تابع لجهة خارجية أو بواسطة محركات متوافقة مع AMSI (مثل Microsoft Defender). وإذا اجتاز الملف هذا الفحص الأولي، يُعتبر أنه تمت معالجته. «نظيف مرة واحدة، نظيف إلى الأبد». وهذا الافتراض هو بالضبط السبب الذي يجعل حمولات البرامج الضارة وبرامج الفدية تبقى داخل المستودع دون أن يتم اكتشافها؛ وأحيانًا لسنوات.
تؤكد «مايكروسوفت» ذلك صراحةً: يمكن لنظام الحماية من البرامج الضارة في «شيربوينت» أن يحد من الأضرار، لكنه لا يُعد نقطة دفاع وحيدة.
في الخدمات المصرفية والمالية والتأمين (BFSI)، والرعاية الصحية، والقطاع الحكومي، والتكنولوجيا التشغيلية (OT) أو بيئات البنية التحتية الحيوية، تشمل البيانات المعرضة للخطر الإقرارات المتعلقة بالامتثال، وسجلات المرضى، وملفات القضايا، والوثائق الهندسية. وتُخزَّن جميعها في مكتبة تتزايد حجمها عامًا بعد عام، في حين لا يتم العودة أبدًا لإعادة فحص ما تحتويه بالفعل.
ما يلي يتلخص في ثلاثة أمور: كيف يعمل الفحص المضاد للفيروسات في SharePoint فعليًّا، وما الذي لا يشمله هذا الفحص، وكيف ينبغي أن يكون شكل نظام أمان فعال ومتعدد الطبقات لمستودع ملفات SharePoint.
في يوليو 2025، كشفت شركة مايكروسوفت عن استغلال نشط لسلسلة ثغرات تسمح بتنفيذ التعليمات البرمجية عن بُعد دون الحاجة إلى المصادقة، والتي تؤثر على Server SharePoint المحلي: CVE-2025-49706 وCVE-2025-49704، وانضمت إليهما لاحقًا CVE-2025-53770 وCVE-2025-53771. ولم يتطلب هذا الاستغلال أي بيانات اعتماد أو تسجيل دخول ليعمل.
ثم قامت «مايكروسوفت» بإصلاح هذه الثغرة، وأُطلق اسم على سلسلة الاستغلال هذه: «ToolShell».
وفقًا لتحليل شركة «Per Eye Security»، الذي استشهدت به مجلة «Infosecurity Magazine»، تم الكشف عن 396 نظامًا تعرض للاختراق في 145 مؤسسة بـ 41 دولة. وتلقى القطاع الحكومي الضربة الأقوى، حيث شكل 30% من حالات الإصابة المؤكدة، وشكلت الولايات المتحدة وحدها 31% من الإجمالي. من ناحية أخرى، أفادت مؤسسة Shadowserver Foundation أن أكثر من 10,700 مثيل من SharePoint ظل معرضًا للخطر، ويمكن الوصول إليه من قبل أي شخص يستخدم سلسلة الاستغلال نفسها، حتى بعد الكشف عن الثغرة الأمنية التي أثرت على مئات المؤسسات. وقامت مجموعة Storm-2603، وهي إحدى المجموعات التي تقف وراء عملية الاستغلال، بتحويل هذا التعرض إلى حمولة من برامج الفدية Warlock.
وبمجرد دخولهم، استخدم «ستورم-2603» بيانات اعتماد مسروقة أدوات إدارية شرعية أدوات أفقياً عبر الأنظمة. ولم يثر هذا التنقل أي شكوك، حيث اعتمد على أدوات كان من المفترض أدوات هناك. وقام «ستورم-2603» بتثبيت بوابات ويب وسحب بيانات مهمة. وحافظ المهاجمون على وصولهم حتى بعد إصلاح الثغرة الأمنية، لأنهم كانوا قد سرقوا بالفعل المفاتيح اللازمة لتزوير رموز مصادقة صالحة.
تم بناء ToolShell استنادًا إلى أربع ثغرات أمنية (CVE) متسلسلة، مع تضمين آليات لتجاوز التصحيحات منذ البداية. وقد ظهرت الثغرتان CVE-2025-53770 و-53771 على وجه التحديد لأن التصحيحات الأصلية للثغرتين CVE-2025-49704 و-49706 كان من الممكن التحايل عليها.
ما يهم حقًّا هو أن المهاجم تمكن من التكيف بسرعة أكبر من وتيرة إصدار التصحيحات، وذلك مرتين، على الهدف نفسه، في غضون أسابيع.
فقد صُممت أدوات التحكم الثابتة — مثل برامج مكافحة الفيروسات الفردية التي تقوم بفحص ملف مرة واحدة مقارنةً بتوقيعات مورد واحد — في الأصل ليس للكشف عن سلسلة استغلالات من جانب الخادم. كما أنها عاجزة عن التصدي لمهاجم يعود بعد إصدار التصحيح مزودًا بطريقة لتجاوز هذا التصحيح.
يُظهر برنامج «ToolShell» مدى التطور الذي تستهدفه الآن خوادم «SharePoint» على وجه التحديد. ولا يوجد ما يدعو إلى الافتراض بأن هذه كانت المرة الأخيرة التي وقعت فيها مثل هذه الهجمة. فهل البيانات الموجودة على هذه الخوادم محمية بواسطة نظام مصمم لمواكبة هذه التهديدات، أم بواسطة عملية فحص تُجرى مرة واحدة وتعتبر المهمة منتهية؟
وللإنصاف، لم يكن «ToolShell» مستندًا ضارًّا تمكن من التسلل عبر فحص الملفات المُحمَّلة. لكن ماذا عن «الويب شيل» (spinstall0.aspx ومتغيراته التي أُعيدت تسميتها) التي زرعها المهاجمون؟ هذا ملف حقيقي. فقد بقي موجودًا على الخادم، وكان اكتشافه أو عدم اكتشافه مرهونًا بنفس القيود الموضحة سابقًا: محرك فحص واحد، فحص واحد، في لحظة زمنية واحدة.
هذه هي الآلية التي تربط هذا الحادث بالمناقشة الأوسع نطاقاً. فالتصحيح يغلق سلسلة الاستغلال الخاصة بـ ToolShell على وجه التحديد. لكنه لا يؤثر بأي شكل على الملف التالي الذي لم يتم فحصه بعد والموجود بالفعل في المستودع.
كيف Storage Security نظام MetaDefender™ Storage Security هذه المتطلبات
Storage Security MetaDefender™ Storage Security هي منصة حماية البيانات المؤسسية OPSWAT وهي مصممة لتأمين الملفات عبر أنظمة التخزين المحلية والمختلطة والسحابية الأصلية باستخدام تقنية Metascan™ Multiscanning وتقنية Deep CDR™ و Proactive DLP™، حيث تقوم بفحص كل من الملفات الجديدة التي يتم تحميلها والمحتوى المخزّن بالفعل.
بالنسبة لمستخدمي SharePoint، يمكن للمنصة أن تحل مشكلة المحتوى «الساكن» وكذلك القيود الناجمة عن الاعتماد على محرك واحد في عملية الكشف. وإليك كيفية حدوث ذلك:
- الفحص باستخدام أكثر من 30 محركًا لمكافحة البرامج الضارة من خلال تقنية Metascan™ Multiscanning ؛ فأي تهديد يفوت أحد المزودين يكون أمامه 29 فرصة أخرى ليتم اكتشافه.
- تقضي تقنية Deep CDR™ على النقاط العمياء في عملية الكشف؛ حيث تعمل تقنية Deep CDR™ على تفكيك الملفات وإعادة بنائها في هيكل آمن، وهو ما يُعد مفيدًا في التعامل مع التهديدات من نوع «يوم الصفر» والتهديدات المجهولة المخبأة في ملفات الإنتاجية. ويتم تفكيك الملف بغض النظر عما إذا تم التعرف على وجود تهديد أم لا.
- تعمل تقنية Proactive DLP™ على الحد من مخاطر تسرب البيانات من خلال تحديد البيانات الحساسة أو السرية الموجودة في الملفات وحجبها وحجب أجزاء منها. وبالنسبة لقطاعات الخدمات المالية والمصرفية والتأمين (BFSI) والرعاية الصحية والبيئات الحكومية الخاضعة لمتطلبات PCI DSS أو PHI أو CUI، فإن هذه التقنية تمثل إجراءً للتحقق من الامتثال يأتي ليُضاف إلى الحماية من البرامج الضارة وسجلات التدقيق.
خيارات المسح المتعددة فيStorage Security MetaDefender
Storage Security MetaDefender Storage Security انحرافًا جوهريًّا عن النموذج الأصلي لـ SharePoint، حيثStorage Security الفحص في الوقت الفعلي، والفحص المجدول، والفحص عند الطلب للمحتوى الموجود بالفعل في المستودع. تعمل الحماية في الوقت الفعلي على تأمين الملفات الجديدة التي يتم تحميلها في غضون ثوانٍ، بينما يضمن الفحص المجدول والفحص عند الطلب استمرار حماية الملفات الموجودة والإصدارات السابقة.
يظل النشر في المكان الذي تحتاجه
يمكن نشر MetaDefender Storage Security عبر نماذج متنوعة: خوادم مادية للتركيب المباشر على الأجهزة، ومنصات المحاكاة الافتراضية (المتوافقة مع VMware وHyper-V وXenServer)، وخدمة البنية التحتية كخدمة (IaaS) من كبار مزودي الخدمات السحابية، أو من خلال عمليات النشر في حاويات ضمن مجموعات Kubernetes.
الأسئلة المتداولة
1. هل يقوم Server SharePoint Server الملفات بحثًا عن البرامج الضارة تلقائيًا؟
نعم، ولكن في حالات محددة فقط. Server SharePoint Server فحص المستندات عند التحميل أو التنزيل أو التحرير عبر الإنترنت باستخدام محرك واحد عبر VSAPI أو ميزة مكافحة الفيروسات للمستندات القائمة على AMSI. ولا يقوم بإعادة فحص الملفات المخزنة بالفعل في المكتبات تلقائيًا.
2. هل يمكن للبرامج الضارة أن تظل موجودة دون أن يتم اكتشافها في مكتبة Server SharePoint؟
نعم. تعمل آليات مكافحة الفيروسات المدمجة أصلاً ServerSharePoint Server(VSAPI أو AMSI) على فحص الملف عند تحميله أو تنزيله باستخدام توقيعات محرك واحد سارية في تلك اللحظة. ولا يتم إعادة فحص الملفات لاحقًا، لذا فإن الملف الذي كان خاليًا من الفيروسات، أو لم يتم التعرف عليه ببساطة، عندما كانت توقيعات المحرك قديمة، يمكن أن يبقى في المكتبة إلى أجل غير مسمى.
3. هل يقوم Server SharePoint Server الملفات المخزنة بالفعل؟
لا. يعتمد المسح الأصلي على الأحداث، حيث يتم تشغيله عند إجراء عمليات التحميل أو التنزيل. ولا يتم تنفيذه وفق جدول زمني متكرر على المحتوى الموجود، بما في ذلك الإصدارات القديمة من الملفات التي يتم الاحتفاظ بها عبر سجل الإصدارات.
4. كيف يمكن للمهاجمين استخدام SharePoint لتوزيع البرامج الضارة، وليس مجرد تخزينها؟
يمكن للمهاجمين استخدام ميزات المشاركة والمزامنة في SharePoint — مثل الروابط الخارجية أو روابط الضيوف، أو المكتبات المتزامنة، أو المواقع المخترقة التي تستضيف مستندات التصيد والروابط الخبيثة — لنقل ملف تم تجهيزه مسبقًا في مستودع إلى مستخدمين آخرين ونقاط نهاية أخرى.
5. هل يتأثر SharePoint Online (Microsoft 365) بنفس الثغرات وببرنامج ToolShell؟
لا. Server تؤثر سلسلة الثغرات الأمنية «ToolShell» Server على Server SharePoint المحلي؛ ولم يتأثر SharePoint Online. كما تنطبق القيود المتعلقة بالمسح أثناء التخزين والمسح أحادي المحرك التي تمت مناقشتها هنا على Server المحلي أيضًا.
6. ما هو ToolShell، وهل تؤدي عملية التصحيح إلى إصلاحه تمامًا؟
ToolShell هو استغلال متسلسل (CVE-2025-49704، CVE-2025-49706، CVE-2025-53770، CVE-2025-53771) يتيح تنفيذ التعليمات البرمجية عن بُعد دون مصادقة على Server SharePoint المحلي. تعمل التصحيحات على سد الثغرات الأمنية، ولكن نظرًا لأن المهاجمين سرقوا مفاتيح الأجهزة، يجب على المؤسسات أيضًا تغيير المفاتيح والبحث عن برامج الويب الخفية التي تم زرعها بالفعل.
7. لماذا يتعين عليّ تغيير مفاتيح الجهاز الخاصة بـ ASP.NET بعد تثبيت التصحيحات؟
يمكن للمهاجمين الذين سرقوا مفاتيح جهازك تزوير رموز مصادقة صالحة حتى بعد تثبيت التصحيح. وتوصي وكالة الأمن السيبراني والبنية التحتية (CISA) بتغيير المفاتيح، ثم تثبيت التحديث، ثم تغيير المفاتيح مرة أخرى، وإعادة تشغيل IIS باستخدام الأداة iisreset.exe، حتى يؤدي تثبيت التصحيح فعليًّا إلى طرد المهاجم.
8. هل يؤدي تمكين AMSI إلى حماية SharePoint من ToolShell؟
تقوم ميزة تصفية الطلبات المدمجة في AMSI (التي تم تمكينها افتراضيًا منذ تحديثات سبتمبر 2023، ويفضل استخدامها في «الوضع الكامل») بفحص الطلبات الواردة ويمكنها حظر محاولات الاستغلال غير المصادق عليها عبر ToolShell. وتُعد هذه الميزة منفصلة عن ميزة مكافحة الفيروسات للمستندات القائمة على AMSI، والتي تقوم بفحص محتوى الملفات عند التحميل والتنزيل.

