VMTech
Обсудить проект →

Warlock использует SharePoint для отключения защиты и доставки вымогателя

Warlock использует SharePoint для отключения защиты и доставки вымогателя

Группа Warlock, также известная как Gold Salem, Longlegs и Storm-2603, продолжает эксплуатировать уязвимости Microsoft SharePoint Server в локальных развертываниях. Symantec и Carbon Black сообщили об атаках минимум на четыре организации: водоканал, телеком-оператора, региональный орган власти и университет. В одном случае средство отключения защитного ПО было доставлено не менее чем на 40 хостов примерно за два часа, а вымогатель Warlock — как минимум на 33.

Целями стали инфраструктура, власти и образование

Наблюдаемая активность затронула португалоязычные и испаноязычные страны Европы, Африки и Латинской Америки. Исследователи указывают, что среди пострадавших есть два оператора критической инфраструктуры.

Warlock получила известность в середине 2025 года из-за эксплуатации уязвимостей ToolShell в SharePoint, в том числе уязвимостей нулевого дня, для развертывания программ-вымогателей. Ранее группу также связывали со взломом SmarterTools через непропатченный экземпляр SmarterMail.

Symantec отмечает пересечения этой активности с более ранними кластерами CL-CRI-1040, CamoFei и ChamelGang. Это не меняет техническую картину конкретных инцидентов, но помогает специалистам сопоставлять наблюдаемые инструменты и приемы.

Как развивалась атака

После проникновения в SharePoint злоумышленники размещали веб-шеллы, способные работать с несколькими версиями продукта. Их задачей был сбор ключей ASP.NET машины из фермы SharePoint. Полученные ключи применялись для создания корректно подписанной полезной нагрузки и удаленного выполнения кода в пуле приложений SharePoint.

В одной из атак дополнительная нагрузка размещалась в общей папке SYSVOL скомпрометированного домена. Обычная доменная репликация доставляла ее на машины сети, что позволило распространить вымогатель без отдельной доставки на каждый хост.

Исследователи также видели DLL sideloading для загрузки вредоносного кода в память, загрузку компонентов с легитимных облачных сервисов catbox.moe и wasabisys.com, а также штатные инструменты операционной системы для разведки и выполнения команд. Для удаленных подключений к зараженным системам использовалась встроенная функция туннелей Microsoft Visual Studio Code.

Отключение защитных средств

В цепочке атаки применялся легитимный, но уязвимый драйвер K7RKScan.sys с идентификатором CVE-2025-1055. Этот прием относится к BYOVD: атакующие приносят собственный уязвимый драйвер, чтобы отключить защитное ПО на уже скомпрометированном хосте. Ранее этот же драйвер использовали операторы вымогателя DragonForce.

По данным Symantec, 22 июля 2026 года злоумышленники вновь эксплуатировали недостатки SharePoint Server: установили веб-шелл, провели разведку, получили выполнение произвольного кода в пуле приложений, развернули дополнительные компоненты, закрепились глубже в сети, настроили туннели VS Code, завершили работу защитных средств и доставили бинарный файл вымогателя.

Что проверить организациям

Для бизнеса этот случай подчеркивает необходимость оперативно устанавливать исправления или применять доступные меры снижения риска для локальных серверов SharePoint. Отдельного контроля требуют появление веб-шеллов, доступ к ключам ASP.NET, изменения в SYSVOL, запуск уязвимых драйверов и нетипичное использование туннелей Visual Studio Code. Такая проверка помогает заметить этапы цепочки до массового распространения вымогателя по домену.

#ransomware#sharepoint#cybersecurity#criticalinfrastructure
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 03.10.2026
Instagram

Warlock использует SharePoint для отключения защиты и доставки вымогателя

Открыть публикацию в Instagram ↗