VMTech
Razgovarajmo →

Warlock koristi SharePoint propuste za gašenje zaštite i ransomware

Warlock koristi SharePoint propuste za gašenje zaštite i ransomware

Napadi na kritične sisteme preko SharePointa

Grupa Warlock, poznata i kao Gold Salem, Longlegs i Storm-2603, u poslednja dva meseca napala je najmanje četiri organizacije: dva operatera kritične infrastrukture, regionalni organ uprave i univerzitet. Symantec i Carbon Black Threat Hunter Team evidentirali su mete u zemljama portugalskog i španskog govornog područja širom Evrope, Afrike i Latinske Amerike.

U jednom upadu na operatera kritične infrastrukture napadači su za približno dva sata distribuirali alat za onesposobljavanje bezbednosnog softvera na najmanje 40 hostova. Zatim su ransomware Warlock postavili na najmanje 33 hosta, koristeći SYSVOL deljenje domena i redovnu replikaciju domena za isporuku zlonamernog sadržaja.

Ova aktivnost pokazuje da ranjivosti u lokalnim instalacijama Microsoft SharePoint Servera ostaju praktičan put početnog pristupa kada sistemi nisu zakrpljeni ili drugačije zaštićeni. Warlock je postao poznat sredinom 2025. zbog iskorišćavanja zero-day propusta ToolShell za postavljanje ransomwarea.

Od veb školjke do širenja unutar domena

Po uspešnom prodoru, akteri postavljaju veb školjke koje mogu gađati više verzija SharePointa. Njihov cilj je prikupljanje ASP.NET machine keys iz SharePoint farme, nakon čega napadači mogu da zloupotrebe ključeve za izradu validno potpisanog sadržaja i izvršavanje koda u aplikacionom poolu SharePointa.

Napadni lanac uključuje DLL sideloading za učitavanje zlonamernog koda u memoriju, kao i preuzimanje dodatnih payloadova sa legitimnih servisa za deljenje i skladištenje datoteka, među kojima su catbox.moe i wasabisys.com. Zabeležena je i upotreba alata koji su već prisutni u sistemu za izviđanje i izvršavanje komandi.

Za gašenje zaštitnih alata korišćen je legitimni, ali ranjivi drajver K7RKScan.sys, označen kao CVE-2025-1055, u okviru tehnike BYOVD. Napadači su zloupotrebili i ugrađenu funkciju tunela u Microsoft Visual Studio Code-u za udaljene veze sa kompromitovanim sistemima.

Operativni prioriteti za organizacije

Poslednja zabeležena aktivnost, 22. jula 2026, obuhvatila je postavljanje veb školjke, izviđanje, izvršavanje koda u SharePoint aplikacionom poolu, dublje kretanje mrežom, uspostavljanje VS Code tunela, prekid rada bezbednosnog softvera i postavljanje ransomwarea.

Praktičan prioritet je da se lokalni SharePoint Server sistemi zakrpe ili ublaže prema dostupnim merama, dok se SYSVOL, promene na bezbednosnim alatima, upotreba ranjivih drajvera i neuobičajeni udaljeni tuneli posebno nadziru. Takva kontrola pomaže da se otkrije lanac napada pre masovne distribucije ransomwarea kroz domen.

#ransomware#sharepoint#cybersecurity#criticalinfrastructure
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 03.10.2026
Instagram

Warlock koristi SharePoint propuste za gašenje zaštite i ransomware

Otvorite objavu na Instagramu ↗